跳到正文
10月10日周六
  1. The Record22

    操控逾1.5万名钱骡洗钱的YMCO头目在美国认罪

    乌克兰与俄罗斯双重国籍的42岁男子Oleg Korniev周四在美国联邦法院认罪,他是洗钱组织Your Mule Cashout(YMCO)的主要负责人。2007年至2014年间,YMCO通过虚假招聘网站招募逾1.5万名不知情钱骡,为黑客入侵750个美国银行账户洗钱至少1000万美元,资金多经Western Union或MoneyGram汇往东欧。Korniev面临最低2年、最高50年监禁。

10月9日周五
  1. EDPB 欧洲数据保护委员会62

    意大利数据保护机构因未尊重客户反对直销的意愿对 BBVA 罚款 5 508 000 欧元

    意大利数据保护机构对 BBVA 处以 5 508 000 欧元罚款,原因是其未尊重一名客户对直销的反对。同一批通报中,意大利数据保护机构还因乘客健康数据违规对 Emirates 罚款 180 000 欧元,因非法处理患者健康数据对 IQVIA 罚款 7 000 000 欧元,并因员工数据违规对一家安保公司罚款 39 000 欧元。

  2. EDPB 欧洲数据保护委员会49

    意大利 DPA 因乘客健康数据处理违规对 Emirates 罚款 18 万欧元

    意大利数据保护机构因 Emirates 处理乘客健康数据违规对其罚款 18 万欧元,涉及 GDPR 第 5(1)(a)、5(1)(e)、12 和 13 条。Emirates 通过 MEDIF 表格收集乘客健康、医生及陪同人员信息,但未提供清晰透明的处理说明,且七年留存期过长。DPA 责令其在 30 天内整改,明确需填表乘客类别及必要字段,并删除超期留存数据。

  3. EDPB 欧洲数据保护委员会26

    意大利数据保护机构因员工数据处理违规对一家安全公司罚款 3.9 万欧元

    意大利数据保护机构以员工数据处理违规为由,对一家安全公司处以 3.9 万欧元罚款。同日该机构还公布另外三起处罚:对 Emirates 因乘客健康数据侵权罚款 18 万欧元,对 BBVA 因未尊重客户反对直接营销的权利罚款 5 508 000 欧元,对 IQVIA 因非法处理患者健康数据罚款 7 000 000 欧元。

  4. EPIC42

    美国参议员 Gillibrand 重新提出《数据保护法》法案,拟设立独立数据保护机构

    美国参议员 Kirsten Gillibrand(纽约州民主党)重新提出《数据保护法》,拟在美国设立一个独立的数据保护机构以保护美国人的个人数据。该法案将限制个人数据的收集、使用与共享,监管高风险数据实践,并维护一份公开的数据聚合商名单。EPIC 及多家消费者与民权组织、隐私专家和学者对该两党法案表示支持。

  5. CNIL 法国数据保护机构22

    CNIL 2026年10月8日全体会议议程

    CNIL 于 2026 年 10 月 8 日召开全体会议,议程包括审议会话重放工具建议的决议草案(公开咨询后版本),以及批准授权 SANTE(Octopize Mimethik Data)实施名为「ONCOVAL」的自动化个人数据处理,用于构建匿名化数据集以支持医学研究。

  6. Inside Privacy62

    CISA 将 CIRCIA 最终规则提交 OMB 审查

    2026 年 10 月 1 日,美国网络安全和基础设施安全局(CISA)将实施《2022 年关键基础设施网络事件报告法》(CIRCIA)的最终规则草案提交白宫信息与监管事务办公室(OIRA)进行跨部门审查,这是最终规则在《联邦公报》发布前的最后步骤之一。

  7. ICO 英国信息专员办公室62

    ICO:自动骚扰电话投诉创五年新高,三个月内近乎翻三倍

    ICO 表示,公众关于自动骚扰电话的投诉从 7 月的 1,374 件升至 8 月的 2,178 件(增长 58%),9 月又增至 3,684 件(再增 69%),达到 2021 年以来的最高水平。

    推荐理由:ICO 披露自动骚扰电话投诉三个月内近乎翻三倍,并说明其执法权限与已开出的罚款,可了解英国对营销电话的监管现状。

  8. Ars Technica · Tech Policy38

    Trump Mobile 遭黑客攻击且疑似未获 FCC 授权,安全警报拉响

    美国参议员 Hassan 致函质询 Trump Mobile 是否拥有、运营或控制佛罗里达州 MVNO Liberty Mobile Wireless,并指其未提交 FCC 第 214 条授权及 robocall 数据库申报。该手机被指与 2024 年在中国制造的 HTC U24 Pro 几乎完全一致,预购延迟近一年发货,价格从 $499 涨至 $749。

  9. Ars Technica · Tech Policy62

    美国司机因 ALPR 误判被拦车搜查,获赔 76 美元

    美国得克萨斯州司机 Alek Schott 因 AI 车牌识别摄像头(ALPR)误判被警方拦停,随后被扣留 76 分钟并遭毒品犬搜查,未发现任何违禁品。9 月下旬陪审团判给他所要求的象征性赔偿 76 美元,其代理机构 Institute for Justice 表示将请求法院禁止 Bexar County 以无依据的交通拦截进行无令搜查。

  10. Hunton 隐私与网络安全法律博客66

    意大利 Garante 邮件追踪像素指南将于 10 月 29 日生效

    意大利数据保护机构 Garante 于 2026 年 4 月 17 日通过的邮件追踪像素指南将于 10 月 29 日生效,组织有六个月合规期。指南要求使用追踪像素前须向收件人披露,原则上需事先同意,仅聚合统计打开率且数据匿名化、身份验证安全措施以及钓鱼提醒、合同变更、数据泄露通知等法定义务信息可获豁免。

  11. 404 Media82

    404 Media 公布被法官裁定违宪的 Flock 车牌识别搜查录像

    404 Media 获取并公布了俄克拉荷马州 Tulsa 县警员 Freddie Alaniz 的执法记录仪和车内录像,记录了他使用 Flock 和 Motorola ALPR 系统搜查 Melissa Kyle 车牌的过程。

    推荐理由:通过执法记录仪画面还原车牌识别系统如何把普通跨州行程变成搜查理由,呈现法院认定违宪的具体依据。

10月8日周四
  1. Garante 意大利数据保护局62

    意大利数据保护局 10 月通讯:IQVIA 被罚 700 万欧元,奖学金名单与市镇监控同遭处罚

    意大利数据保护局在 10 月 8 日通讯中公布多项处罚:IQVIA Solutions Italy 因建立含 100 万名患者健康数据的数据库被罚 700 万欧元,监管机构认定这些数据并非匿名,患者代码可长期追踪并配合出生年份、性别、诊断、处方和位置数据实现重识别,数据库中还混入 3300 多名患者的身份信息。

    推荐理由:汇总意大利数据保护局近期多项处罚与指南,可对照了解奖学金名单公开、市镇监控和健康数据二次利用的合规边界。

  2. EDPB 欧洲数据保护委员会87

    荷兰数据保护机构因违法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元

    荷兰数据保护机构以违法自动化决策和画像信息不足为由,对 Uber 罚款 8.2499 亿欧元。同一页面还列出希腊数据保护机构就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定、瑞典数据保护机构因技术和组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元,以及爱尔兰数据保护委员会因 Google 位置数据处理问题对其罚款 4.03 亿欧元。

  3. ANPD 巴西国家数据保护局22

    ANPD 举办“ECA Digital:挑战与展望”网络研讨会,纪念儿童月

    巴西国家数据保护局(ANPD)将于下周四(15日)10h30至12h举办“ECA Digital:挑战与展望”网络研讨会,纪念《儿童与青少年数字法规》(ECA Digital)实施满一年。会上将发布关于第12.975/26号法令(更新《互联网民权框架》监管)的第二份技术说明,并启动关于更新《行政处罚剂量与应用条例》的公众咨询,同时开放相关公开听证会报名。

  4. AEPD 西班牙数据保护局22

    AEPD 发布《隐私、创新与技术》期刊第二期,纪念 GDPR 十周年

    西班牙数据保护局(AEPD)发布《隐私、创新与技术》(PIT)期刊第二期,专刊纪念 GDPR 十周年,聚焦其在技术演进下面临的挑战。专刊三篇文章分别讨论问责原则、自动化决策中的解释权,以及公共行政部门使用生成式 AI 时的隐私设计。期刊另设隐私研究栏目,收录九项研究,涵盖神经数据、匿名化、数据泄露、智慧城市、算法政治广告与合成身份等议题。

  5. EDRi 欧洲数字权利60

    D3 就成瘾性设计对 Facebook、Instagram、TikTok 和 YouTube 提起集体诉讼

    2026 年 4 月和 5 月,D3 在葡萄牙民事法院对 Facebook、Instagram、TikTok 和 YouTube 提起四起诉讼,采用葡萄牙宪法规定的集体救济机制 popular action,由 D3 作为葡萄牙民众权利的集体代表。

    推荐理由:D3 以葡萄牙宪法中的集体诉讼机制起诉四大平台,读者可了解成瘾性设计在欧洲被追责的路径与主张。

  6. Techdirt60

    第八巡回上诉法院暂停明尼苏达州 nudify 法案,xAI 诉讼继续

    美国第八巡回上诉法院批准 xAI 的动议,在案件上诉期间暂停执行明尼苏达州禁止 nudify 应用的法律,命令全文只有一句批准动议,未给出任何法律理由。该法今年 5 月通过、原定 8 月生效,起草宽泛且未要求图像非自愿或存在主观意图,单次违规最高可罚 50 万美元;此前地方法官仅以 xAI 等到 7 月底才起诉为由驳回临时限制令和初步禁令申请,未审查案件实体。

  7. KMCC 韩国广播媒体通信委员会8

    韩国广播媒体通信委员会第41次委员会结果:有偿广播订户数验证专门审议会委员委任

    韩国广播媒体通信委员会(KMCC)公布2026年第41次委员会结果,委任“第6期有偿广播订户数验证专门审议会”委员,任期自2026年10月8日至2028年10月7日,该审议会负责在每半年确定有偿广播订户数与市场占有率前审议调查结果适当性。

  8. ICO 英国信息专员办公室75

    ICO 公布十家 AI 基础模型开发者整改结果,并就智能体 AI 启动证据征集

    ICO 发布报告称,Amazon、Anthropic、Apple、Cohere、DeepSeek、Google、Meta、Microsoft、OpenAI 和 Stability AI 十家在英国运营的基础模型开发者已做出或承诺做出数据保护整改,包括更清晰的透明度信息、更便于个人行使权利的机制和更严格的保障评估。

    推荐理由:ICO 对十家基础模型开发者的监督结果与对智能体 AI 的取证征集,呈现监管如何把训练数据与自主行为纳入合规边界。

  9. Ars Technica · Tech Policy62

    佛罗里达等四州起诉 TP-Link,指其隐瞒路由器安全风险与中国关联

    佛罗里达、蒙大拿、爱荷华和内布拉斯加四个州于昨日起诉 TP-Link,指控其向消费者谎称路由器安全、隐瞒与中国政府的关联,违反各州消费者保护法。佛州总检察长 James Uthmeier 称中国国家支持的黑客曾利用美国家庭中的 TP-Link 路由器,佛州寻求禁令、消费者赔偿和罚款。

  10. The Record38

    美国悬赏 1000 万美元征集被控参与 Hafnium 黑客行动的中国公民张宇线索

    美国国务院悬赏 1000 万美元征集张宇下落,其被指为 Hafnium 黑客行动关键人物,任上海复科信息技术有限公司总监,被控代表中国政府入侵数千台计算机并窃取文件与邮件。张宇据称与徐泽伟合作,从美国高校、免疫学家和病毒学家处窃取新冠研究数据,并违反《计算机欺诈与滥用法》。FBI 称 Hafnium 针对逾 6 万家美国实体,成功入侵超 12,700 家。

  11. CyberScoop60

    美国联邦承包商处理受控非机密信息的新规接近定稿

    美国针对联邦承包商处理受控非机密信息(CUI)的拟议规则接近定稿,可能最快于今年年底出台,最迟不晚于特朗普总统任期结束。规则要求承包商在发现未经授权访问(包括网络攻击导致)后72小时内向联邦政府报告,并遵守NIST SP 800-171最低电子安全标准,同时将要求下传给分包商。多名律师指出,不合规的承包商可能面临《虚假申报法》处罚,且新规覆盖的承包商范围比以往更广。

  12. Techdirt62

    联邦法官阻止犹他州要求网站穿透 VPN 判定用户位置

    美国犹他州一名联邦法官对犹他州年龄验证法中的“实际位置”条款发出初步禁令,该条款要求网站判断用户是否“实际位于”犹他州,即使其使用 VPN 或代理。法院认为,由于各方均承认现有技术无法确定用户真实位置,Aylo 等网站只能对全球所有用户进行年龄验证,这构成对州际商业的过度负担,违反休眠商业条款,也未通过 Pike 平衡测试。

  13. Techdirt66

    联邦法院裁定 Flock ALPR 数据库查询需申请令状

    美国一联邦法院在涉毒案件中裁定,警方对 Flock Safety 车牌识别(ALPR)数据库的查询构成搜查,需要申请令状,并据此排除了相关证据。法院指出,Alaniz 副警长仅因车辆挂加州车牌便查询 Flock 与 VehicleManager,并获取了该车一个月内跨多州 50 余次位置记录,这种不加区分的大规模监控不同于在公共道路上肉眼看到车牌。