跳到正文
9月21日周一
  1. Inside Privacy82

    欧盟委员会发布 KIDS Act 提案,拟统一儿童在线保护框架

    欧盟委员会于 2026 年 9 月 17 日发布儿童在线安全新框架提案 KIDS Act,拟对社交网络、视频分享平台、应用商店、在线游戏、操作系统、AI 伴侣和通用对话聊天机器人等覆盖服务引入统一的基于年龄的账号限制、安全设计规则和年龄保证义务。

    推荐理由:欧盟委员会 KIDS Act 提案把 15 岁以下账号限制、年龄验证与安全设计义务写进统一框架,可据此判断平台合规方向。

  2. EDPB 欧洲数据保护委员会67

    EDPB 统一 GDPR 罚款方法论并定稿 DSA-GDPR 衔接指南

    EDPB 在全体会议上通过关于 GDPR 行政罚款权力的适用指南,以及 DSA 与 GDPR 衔接指南的最终版本。新指南要求数据保护机构按五步方法判断是否罚款:先确认违规是否可罚款、确定被调查方是否可被罚款、评估违规是否出于故意或过失、评估加重与减轻因素,最后判断罚款是否有效、相称且具有威慑力。

    推荐理由:EDPB 给出罚款与否的五步判断方法,并说明轻微违规可改为训诫,读者可据此理解 DPA 的执法尺度。

  3. DPC 爱尔兰数据保护委员会77

    DPC 因 Google 位置数据处理对其罚款 4.03 亿欧元

    DPC 公布对 Google Ireland Limited 的最终决定,认定其在 Web & App Activity、Location History 和 Location Accuracy 三项功能的位置数据处理中违反 GDPR,涉及合法性、公平性、透明度、问责与数据留存,合计罚款 4.03 亿欧元,并责令 Google 在 6 个月内整改。

    推荐理由:DPC 对 Google 位置数据处理的最终决定,呈现了 GDPR 下合法性、透明度与留存义务被认定违规的具体范围。

  4. GDPR Enforcement Tracker 处罚数据库82

    爱尔兰 DPC 对 Google Ireland 开出 4.03 亿欧元 GDPR 罚单

    爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。

    推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。

9月17日周四
  1. Access Now82

    挪威法院允许针对 Telenor 缅甸数据共享的诉讼继续推进

    挪威 Asker and Bærum 地区法院于 2026 年 9 月 17 日允许针对 Telenor 的诉讼继续推进,该案由 Justice & Accountability Initiative 代表数据被 Telenor 分享给缅甸军方的人士提起。

    推荐理由:挪威法院允许针对 Telenor 的集体诉讼继续推进,读者可了解电信企业退出高风险市场时数据处置责任如何进入司法程序。

  2. Privacy International67

    国际劳工组织通过 C193 平台经济体面劳动公约,首次对算法管理设约束

    2026 年 6 月 12 日,国际劳工会议通过 C193《平台经济体面劳动公约》,这是首份规范平台经济、约束工作场所自动化决策的全球性有法律约束力的文书。公约要求企业告知工人用于监控和评估工作的自动化系统,工人可要求对停发报酬、停用账号或解雇等重大自动化决定获得书面解释并申请人工复核,同时有权访问、更正和删除数字劳动平台处理的个人数据。

    推荐理由:梳理 C193 公约在算法管理与个人数据权利上的条款,并指出措辞模糊可能被平台与成员国弱化的风险。

9月16日周三
  1. Inside Privacy44

    肯尼亚发布跨境数据传输新指引:概念与 GDPR 相似,但本地差异重要

    肯尼亚数据保护专员办公室(ODPC)于 2026 年 9 月 8 日发布跨境数据传输新指引,为个人数据出境提供更细化的操作规则。指引在充分性认定、适当保障措施、BCRs 和第三国法律评估等方面与 GDPR 相似,但仅提供控制者对控制者、控制者对处理者两类标准条款,且在敏感个人数据、数据本地化、正当利益和后续传输上存在重要差异。

  2. SOMI 荷兰市场信息研究基金会62

    SOMI 就儿童安全向 Snapchat 发出德国警告函并向荷兰数据保护机构投诉

    荷兰非营利基金会 SOMI 于 2026 年 9 月 16 日在德国向 Snapchat 母公司 Snap 发出正式警告函,指其平台设计存在儿童安全与成瘾性设计问题,并同日向荷兰数据保护机构(Autoriteit Persoonsgegevens)提交投诉。

    推荐理由:SOMI 以警告函和投诉同时施压 Snapchat,读者可了解其援引的 DSA、AI Act 与德国青少年保护法五条法律路径。

  3. Microsoft 隐私政策博客62

    LinkedIn 就政府调取用户记录及保密令向第四巡回法院提起上诉

    美国第四巡回上诉法院就 LinkedIn 挑战政府调取用户记录及相关保密令的上诉举行口头辩论,该保密令阻止 LinkedIn 通知被调取数据的用户。LinkedIn 主张该要求范围过宽、保密令违宪,且政府扣留证据违反其正当程序权利,ACLU、记者自由委员会以及 Amazon、Apple、Google、Meta、X 提交了支持性意见书。

    推荐理由:LinkedIn 在第四巡回法院挑战政府调取用户记录与保密令,读者可了解服务商通知用户与抗辩超范围要求的法律边界。

9月15日周二
9月14日周一
  1. Access Now62

    欧洲民间组织联名致信欧盟,要求施压加拿大 C-22 法案删除监控能力与数据留存授权

    Access Now 等欧洲民间组织与专家联名致信欧盟委员会主席、多位委员及欧洲议会议员,要求欧盟在加拿大参议院完成对 C-22《合法访问法》审议前施压,删除该法案的监控能力授权和全面数据留存制度。

    推荐理由:欧洲民间组织联名致信欧盟机构,梳理加拿大 C-22 法案对端到端加密与数据留存的具体要求及其对欧盟数据充分性认定的影响。

9月11日周五
  1. EDPB 欧洲数据保护委员会62

    CNIL 因未尊重个人权利对 EXTIA 罚款 30 万欧元

    EDPB 汇总消息显示,法国 CNIL 因 EXTIA 未尊重个人权利对其罚款 30 万欧元。同一页面还列出瑞典 DPA 因技术组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元、荷兰 DPA 因非法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元,以及希腊 DPA 就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定。

    推荐理由:EDPB 汇总了法国 CNIL 对 EXTIA 的 30 万欧元罚款,可了解个人权利保障不足在 GDPR 下的处罚尺度。

  2. ICO 英国信息专员办公室60

    ICO 对 Police Scotland 处理主体访问请求展开调查

    ICO 宣布正在调查 Police Scotland 处理主体访问请求(SAR)时是否遵守法律义务,重点是其是否违反英国 GDPR 第 12 条和第 15 条以及《数据保护法》第 45 条,包括是否在法定时限内回应请求。

    推荐理由:ICO 对 Police Scotland 处理主体访问请求的合规调查已启动,读者可了解调查依据的条款与可能的处罚上限。

  3. Citizen Lab52

    美国两党议员致信商务部,要求将 BellTroX 等三家印度公司列入制裁名单

    9 月 9 日,美国一个两党议员小组致信商务部长 Howard Lutnick,要求将包括 BellTroX 在内的三家印度公司列入经济制裁名单。议员指控这些公司对美国公民、企业及其代理律师实施定向间谍活动,并参与全球法律战以审查美国主要媒体的调查报道。

9月10日周四
  1. Privacy Rights Clearinghouse71

    加州州长签署 AB 1159,将学生隐私保护扩展至高等教育并限制 AI 训练

    加州州长 Gavin Newsom 签署了由 Privacy Rights Clearinghouse 支持、议员 Dawn Addis 起草的 AB 1159,更新加州教育科技隐私法并将保护范围扩展至高等教育,高等教育条款自 2027 年 7 月 1 日起生效。

    推荐理由:加州学生隐私法首次把保护范围延伸到高等教育,并明确禁止用可识别学生数据训练生成式 AI。

  2. noyb62

    SCHUFA 拒绝整改影子数据库,noyb 将提起诉讼

    noyb 就 SCHUFA 的影子数据库发出停止侵权函,要求其整改,SCHUFA 在期限届满后公开声明拒绝相关指控。noyb 因此确认将提起禁令诉讼,并继续征集潜在集体诉讼的意向。noyb 主席 Max Schrems 称 SCHUFA 的论点荒谬,并表示集体诉讼的意向征集进展良好。

    推荐理由:noyb 与 SCHUFA 围绕影子数据库的争议进入诉讼阶段,可了解信用评分数据处理的合规争点。

9月9日周三
  1. PIPC 韩国个人信息保护委员会62

    韩国 PIPC 对 220 家金融机构开展居民登录证号处理实况调查

    韩国个人信息保护委员会(PIPC)对银行、保险、信用卡、储蓄银行和证券公司等六个金融领域的 220 家企业开展实况调查,重点检查与金融交易无直接关联的一般业务中处理居民登录证号(RRN)的行为。

    推荐理由:韩国 PIPC 对 220 家金融机构开展实况调查,说明居民登录证号在非金融交易场景被过度处理的常见做法及整改方向。

  2. AEPD 西班牙数据保护局62

    西班牙数据保护局就内政部报告标注记者政治倾向启动依职权调查

    西班牙数据保护局(AEPD)宣布就内政部通信办公室一份包含记者姓名及其所谓意识形态或政治倾向标注的报告启动依职权调查,以分析该个人数据处理的性质、范围、用途和法律依据,并称启动调查不代表预先认定存在违规。

    推荐理由:西班牙数据保护局就内政部一份含记者政治倾向标注的报告启动依职权调查,可了解GDPR第9条对政治观点等特殊类别数据的处理限制。

  3. ANPD 巴西国家数据保护局22

    ANPD 就更新监管与制裁程序条例启动公众咨询并开放听证会报名

    巴西国家数据保护局(ANPD)就更新第1/2021号决议《监管程序与行政处罚程序条例》启动公众咨询,意见提交截止10月26日。作为社会参与环节,ANPD 将于9月24日在线举行公开听证会并通过其 YouTube 频道直播,仅希望口头发言者需在9月18日前通过电子表单报名。

  4. KMCC 韩国广播媒体通信委员会22

    KMCC 编制首份预算,为“媒体基本社会”铺路

    韩国广播媒体通信委员会(KMCC)9月1日公布2027年预算及基金运营计划,总额2977亿韩元,同比增加346亿韩元(13.2%),为其2025年10月成立以来首份预算。预算优先投向广播媒体生态创新、安全可信数字环境与公众媒体主权,包括新列100亿韩元建设广播视频AI训练数据集,并为依7月7日生效的《信息通信网利用促进及信息保护法》修正案设立的“信息通信服务透明度中心”编列预算。

9月8日周二
9月4日周五
  1. DLA Piper Privacy Matters62

    澳大利亚发布隐私改革咨询草案,拟引入72小时泄露通知与大型平台删除权

    澳大利亚发布《2026年隐私修正案(个人数据保护)法案》咨询草案,拟对《1988年隐私法》和澳大利亚隐私原则作出约40项改革,咨询于2026年9月18日截止。草案提出收集、使用和披露个人信息须公平、合理且合法,正式区分控制者与处理者角色,对个人信息交易要求取得同意,并将符合条件的泄露通知期限设为72小时。

9月3日周四
  1. Future of Privacy Forum62

    特拉华州签署 HB 380 修订《特拉华州个人数据隐私法》

    特拉华州州长 Meyer 于 9 月 2 日签署 HB 380,修订《特拉华州个人数据隐私法》(DPDPA),新规将于 2027 年 1 月 1 日生效。修订扩大了敏感数据定义,新增神经数据、金融账户信息、政府签发身份证号等类别,并将适用范围门槛从 35,000 名消费者降至 10,000 名(以出售个人数据为主要收入来源者降至 5,000 名)。

  2. ICO 英国信息专员办公室62

    ICO 公布英格兰和威尔士五支警队人脸识别审计结果

    ICO 公布对英格兰和威尔士五支警队使用人脸识别技术的审计结果,指出各警队在数据保护合规上表现不一,共提出 107 项建议,均被接受或部分接受。

    推荐理由:ICO 公布对五支警队人脸识别审计的结论与 107 项建议,可了解英国执法场景下的合规缺口与监管走向。

  3. GDPR Enforcement Tracker 处罚数据库17

    意大利 Garante 对 Aprilia 市镇罚款 5,000 欧元(GDPR,2026)

    意大利数据保护机构 Garante 依据 GDPR 第 5(1)(a)(b)(c) 条和第 6(1)(c)(e)、(2)、(3)(b) 条,对 Comune di Aprilia 处以 5,000 欧元罚款,事由为数据处理缺乏合法依据。因黑手党渗透导致镇议会解散后,特别委员会将一名投诉职场霸凌的员工邮件(含姓名与事件描述)转给其雇主,雇主随后启动纪律程序并解雇该员工。

9月2日周三
  1. PIPC 韩国个人信息保护委员会62

    韩国 PIPC 因数据泄露处罚 GS Retail 等四家企业,罚款约 130 亿韩元

    韩国个人信息保护委员会(PIPC)在 2026 年第 17 次全体会议上决定,因违反《个人信息保护法》(PIPA)对 GS Retail、NRISE、SK Telecom 和 ATOZ 四家企业处以合计约 130 亿韩元罚款,并发布整改与公示命令。

    推荐理由:PIPC 对四家企业的处罚披露了凭证填充攻击的监管认定标准,以及泄露后未及时补救和报告如何加重处罚。