欧盟委员会发布 KIDS Act 提案,拟统一儿童在线保护框架
欧盟委员会于 2026 年 9 月 17 日发布儿童在线安全新框架提案 KIDS Act,拟对社交网络、视频分享平台、应用商店、在线游戏、操作系统、AI 伴侣和通用对话聊天机器人等覆盖服务引入统一的基于年龄的账号限制、安全设计规则和年龄保证义务。
推荐理由:欧盟委员会 KIDS Act 提案把 15 岁以下账号限制、年龄验证与安全设计义务写进统一框架,可据此判断平台合规方向。
欧盟委员会于 2026 年 9 月 17 日发布儿童在线安全新框架提案 KIDS Act,拟对社交网络、视频分享平台、应用商店、在线游戏、操作系统、AI 伴侣和通用对话聊天机器人等覆盖服务引入统一的基于年龄的账号限制、安全设计规则和年龄保证义务。
推荐理由:欧盟委员会 KIDS Act 提案把 15 岁以下账号限制、年龄验证与安全设计义务写进统一框架,可据此判断平台合规方向。
EDPB 在全体会议上通过关于 GDPR 行政罚款权力的适用指南,以及 DSA 与 GDPR 衔接指南的最终版本。新指南要求数据保护机构按五步方法判断是否罚款:先确认违规是否可罚款、确定被调查方是否可被罚款、评估违规是否出于故意或过失、评估加重与减轻因素,最后判断罚款是否有效、相称且具有威慑力。
推荐理由:EDPB 给出罚款与否的五步判断方法,并说明轻微违规可改为训诫,读者可据此理解 DPA 的执法尺度。
意大利数据保护局(Garante privacy)为国家糖尿病登记册开绿灯。该登记册的设立与运行需符合数据保护要求,具体涉及个人健康数据的处理。
DPC 公布对 Google Ireland Limited 的最终决定,认定其在 Web & App Activity、Location History 和 Location Accuracy 三项功能的位置数据处理中违反 GDPR,涉及合法性、公平性、透明度、问责与数据留存,合计罚款 4.03 亿欧元,并责令 Google 在 6 个月内整改。
推荐理由:DPC 对 Google 位置数据处理的最终决定,呈现了 GDPR 下合法性、透明度与留存义务被认定违规的具体范围。
爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。
推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。
挪威 Asker and Bærum 地区法院于 2026 年 9 月 17 日允许针对 Telenor 的诉讼继续推进,该案由 Justice & Accountability Initiative 代表数据被 Telenor 分享给缅甸军方的人士提起。
推荐理由:挪威法院允许针对 Telenor 的集体诉讼继续推进,读者可了解电信企业退出高风险市场时数据处置责任如何进入司法程序。
2026 年 6 月 12 日,国际劳工会议通过 C193《平台经济体面劳动公约》,这是首份规范平台经济、约束工作场所自动化决策的全球性有法律约束力的文书。公约要求企业告知工人用于监控和评估工作的自动化系统,工人可要求对停发报酬、停用账号或解雇等重大自动化决定获得书面解释并申请人工复核,同时有权访问、更正和删除数字劳动平台处理的个人数据。
推荐理由:梳理 C193 公约在算法管理与个人数据权利上的条款,并指出措辞模糊可能被平台与成员国弱化的风险。
英国政府确认 ICO 将于 2026 年 9 月 30 日过渡为 Information Commission,依据是《Data (Use and Access) Act 2025》,该法调整其治理结构但保留现有监管职能与职责。
美国新泽西州法院在一起 Daniel's Law 诉讼中作出缺席判决,将 radaris.com 及另外 13 个域名从 Radaris 系列公司移交给原告 Atlas Data Privacy Corp。
肯尼亚数据保护专员办公室(ODPC)于 2026 年 9 月 8 日发布跨境数据传输新指引,为个人数据出境提供更细化的操作规则。指引在充分性认定、适当保障措施、BCRs 和第三国法律评估等方面与 GDPR 相似,但仅提供控制者对控制者、控制者对处理者两类标准条款,且在敏感个人数据、数据本地化、正当利益和后续传输上存在重要差异。
英国 ICO 依据最高法院 DBT v ICO [2025] UKSC 27 裁决更新了 FOIA 公共利益测试指南,该裁决确认同一信息触发多项限定豁免时,支持豁免的公共利益因素可累积权衡。
荷兰非营利基金会 SOMI 于 2026 年 9 月 16 日在德国向 Snapchat 母公司 Snap 发出正式警告函,指其平台设计存在儿童安全与成瘾性设计问题,并同日向荷兰数据保护机构(Autoriteit Persoonsgegevens)提交投诉。
推荐理由:SOMI 以警告函和投诉同时施压 Snapchat,读者可了解其援引的 DSA、AI Act 与德国青少年保护法五条法律路径。
加州议会在 8 月底通过三项规范职场 AI 使用的法案,已送交州长纽森,他须在 9 月 30 日前签署或否决。
美国第四巡回上诉法院就 LinkedIn 挑战政府调取用户记录及相关保密令的上诉举行口头辩论,该保密令阻止 LinkedIn 通知被调取数据的用户。LinkedIn 主张该要求范围过宽、保密令违宪,且政府扣留证据违反其正当程序权利,ACLU、记者自由委员会以及 Amazon、Apple、Google、Meta、X 提交了支持性意见书。
推荐理由:LinkedIn 在第四巡回法院挑战政府调取用户记录与保密令,读者可了解服务商通知用户与抗辩超范围要求的法律边界。
韩国个人信息保护委员会(PIPC)与韩国互联网振兴院(KISA)于 2026 年 9 月 14 日举办跨境数据传输制度说明会,听取企业在跨境转移个人信息中遇到的困难并讨论制度改进方案。
ICO 对 Elderly Aids Ltd(EAL)处以 19 万英镑罚款,原因是该公司在 2024 年 5 月至 2025 年 2 月间向已登记在 Telephone Preference Service(TPS)上的人拨打 758,053 通未经请求的直销电话,期间收到 20 起投诉。
Access Now 等欧洲民间组织与专家联名致信欧盟委员会主席、多位委员及欧洲议会议员,要求欧盟在加拿大参议院完成对 C-22《合法访问法》审议前施压,删除该法案的监控能力授权和全面数据留存制度。
推荐理由:欧洲民间组织联名致信欧盟机构,梳理加拿大 C-22 法案对端到端加密与数据留存的具体要求及其对欧盟数据充分性认定的影响。
EDPB 汇总消息显示,法国 CNIL 因 EXTIA 未尊重个人权利对其罚款 30 万欧元。同一页面还列出瑞典 DPA 因技术组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元、荷兰 DPA 因非法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元,以及希腊 DPA 就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定。
推荐理由:EDPB 汇总了法国 CNIL 对 EXTIA 的 30 万欧元罚款,可了解个人权利保障不足在 GDPR 下的处罚尺度。
ICO 宣布正在调查 Police Scotland 处理主体访问请求(SAR)时是否遵守法律义务,重点是其是否违反英国 GDPR 第 12 条和第 15 条以及《数据保护法》第 45 条,包括是否在法定时限内回应请求。
推荐理由:ICO 对 Police Scotland 处理主体访问请求的合规调查已启动,读者可了解调查依据的条款与可能的处罚上限。
9 月 9 日,美国一个两党议员小组致信商务部长 Howard Lutnick,要求将包括 BellTroX 在内的三家印度公司列入经济制裁名单。议员指控这些公司对美国公民、企业及其代理律师实施定向间谍活动,并参与全球法律战以审查美国主要媒体的调查报道。
加州州长 Gavin Newsom 签署了由 Privacy Rights Clearinghouse 支持、议员 Dawn Addis 起草的 AB 1159,更新加州教育科技隐私法并将保护范围扩展至高等教育,高等教育条款自 2027 年 7 月 1 日起生效。
推荐理由:加州学生隐私法首次把保护范围延伸到高等教育,并明确禁止用可识别学生数据训练生成式 AI。
noyb 就 SCHUFA 的影子数据库发出停止侵权函,要求其整改,SCHUFA 在期限届满后公开声明拒绝相关指控。noyb 因此确认将提起禁令诉讼,并继续征集潜在集体诉讼的意向。noyb 主席 Max Schrems 称 SCHUFA 的论点荒谬,并表示集体诉讼的意向征集进展良好。
推荐理由:noyb 与 SCHUFA 围绕影子数据库的争议进入诉讼阶段,可了解信用评分数据处理的合规争点。
美国参议员 Ron Wyden、Sheldon Whitehouse 与众议员 Pat Harrigan 致函商务部长 Howard Lutnick,要求将三家印度雇佣黑客组织 Sunkissed Organic Farms、BellTroX 和 CyberRoot 列入财政部实体清单,以限制其获取美国软件、网络安全工具和云基础设施。
韩国个人信息保护委员会(PIPC)对银行、保险、信用卡、储蓄银行和证券公司等六个金融领域的 220 家企业开展实况调查,重点检查与金融交易无直接关联的一般业务中处理居民登录证号(RRN)的行为。
推荐理由:韩国 PIPC 对 220 家金融机构开展实况调查,说明居民登录证号在非金融交易场景被过度处理的常见做法及整改方向。
西班牙数据保护局(AEPD)宣布就内政部通信办公室一份包含记者姓名及其所谓意识形态或政治倾向标注的报告启动依职权调查,以分析该个人数据处理的性质、范围、用途和法律依据,并称启动调查不代表预先认定存在违规。
推荐理由:西班牙数据保护局就内政部一份含记者政治倾向标注的报告启动依职权调查,可了解GDPR第9条对政治观点等特殊类别数据的处理限制。
CNIL 因健康数据泄露对 Hôpital Privé de la Loire 处以 50 万欧元罚款。
推荐理由:CNIL 对一家法国私立医院开出 50 万欧元罚单,可了解健康数据泄露在 GDPR 下的处罚尺度。
巴西国家数据保护局(ANPD)就更新第1/2021号决议《监管程序与行政处罚程序条例》启动公众咨询,意见提交截止10月26日。作为社会参与环节,ANPD 将于9月24日在线举行公开听证会并通过其 YouTube 频道直播,仅希望口头发言者需在9月18日前通过电子表单报名。
韩国广播媒体通信委员会(KMCC)9月1日公布2027年预算及基金运营计划,总额2977亿韩元,同比增加346亿韩元(13.2%),为其2025年10月成立以来首份预算。预算优先投向广播媒体生态创新、安全可信数字环境与公众媒体主权,包括新列100亿韩元建设广播视频AI训练数据集,并为依7月7日生效的《信息通信网利用促进及信息保护法》修正案设立的“信息通信服务透明度中心”编列预算。
越南第330/2026/NĐ-CP号法令已于2026年8月19日生效,对违反《个人数据保护法》和《网络安全法》的行为设立处罚框架,具有域外效力,跨境传输影响评估(TIA)违规最高可罚上一年度营收的5%或30亿越南盾,其他违规罚款30万至1亿越南盾。
爱尔兰数据保护委员会(DPC)对 Brown Thomas Arnotts Limited 营销违规案的起诉在都柏林都市地区法院审结,该公司就 21 项指控中的 5 项样本指控认罪,涉及违反 2011 年第 336 号法定文书第 13 条。
澳大利亚发布《2026年隐私修正案(个人数据保护)法案》咨询草案,拟对《1988年隐私法》和澳大利亚隐私原则作出约40项改革,咨询于2026年9月18日截止。草案提出收集、使用和披露个人信息须公平、合理且合法,正式区分控制者与处理者角色,对个人信息交易要求取得同意,并将符合条件的泄露通知期限设为72小时。
特拉华州州长 Meyer 于 9 月 2 日签署 HB 380,修订《特拉华州个人数据隐私法》(DPDPA),新规将于 2027 年 1 月 1 日生效。修订扩大了敏感数据定义,新增神经数据、金融账户信息、政府签发身份证号等类别,并将适用范围门槛从 35,000 名消费者降至 10,000 名(以出售个人数据为主要收入来源者降至 5,000 名)。
加州隐私保护局 CalPrivacy 发布 2026-01 号执法咨询,指出在加州数据经纪商登记中提供错误信息的数据经纪商,须为错误信息出现在登记库中的每一天缴纳罚款。咨询提到执法部门已提起多起相关案件。
意大利数据保护机构 Garante 于 2026-09-03 对 Azienda Speciale per la Gestione degli Impianti Sportivi del Comune di Trento 罚款 8,000 欧元,原因是其管理的游泳馆更衣室安装了 CCTV 摄像头。
意大利数据保护机构 Garante 于 2026-年 9 月 3 日对 Istituto Nazionale di Ricerca Metrologica 处以 1 万欧元 GDPR 罚款,事由是数据处理缺乏充分法律依据。
意大利数据保护机构 Garante 于 2026-09-03 对 Banco Bilbao Vizcaya Argentaria S.A. 处以 550.8 万欧元罚款,涉及 GDPR 第 5(1)(a)、12、21、24 条,违规类型为未充分履行数据主体权利。
意大利数据保护机构 Garante 于 2026-09-03 对 Friuli Centrale 大学卫生局处以 24,000 欧元罚款,事由为未采取充分的技术与组织措施保障信息安全。
ICO 公布对英格兰和威尔士五支警队使用人脸识别技术的审计结果,指出各警队在数据保护合规上表现不一,共提出 107 项建议,均被接受或部分接受。
推荐理由:ICO 公布对五支警队人脸识别审计的结论与 107 项建议,可了解英国执法场景下的合规缺口与监管走向。
意大利数据保护机构 Garante 依据 GDPR 第 5(1)(a)(b)(c) 条和第 6(1)(c)(e)、(2)、(3)(b) 条,对 Comune di Aprilia 处以 5,000 欧元罚款,事由为数据处理缺乏合法依据。因黑手党渗透导致镇议会解散后,特别委员会将一名投诉职场霸凌的员工邮件(含姓名与事件描述)转给其雇主,雇主随后启动纪律程序并解雇该员工。
韩国个人信息保护委员会(PIPC)在 2026 年第 17 次全体会议上决定,因违反《个人信息保护法》(PIPA)对 GS Retail、NRISE、SK Telecom 和 ATOZ 四家企业处以合计约 130 亿韩元罚款,并发布整改与公示命令。
推荐理由:PIPC 对四家企业的处罚披露了凭证填充攻击的监管认定标准,以及泄露后未及时补救和报告如何加重处罚。