跳到正文
9月2日周三
  1. Citizen Lab67

    英国最高法院裁定巴林不享有豁免,间谍软件受害者可起诉外国政府

    英国最高法院就 The Kingdom of Bahrain v. Shehabi 案作出裁决,认定巴林不因使用 FinSpy 间谍软件入侵两名在英巴林异见人士设备而享有国家豁免。Citizen Lab 研究人员在 Lawfare 撰文指出,该裁决让在英流亡者对外国政府提起间谍软件诉讼在管辖阶段更具可行性,案件将回到英国高等法院,需证明归因、因果关系与损害。

    推荐理由:英国最高法院裁定巴林不享有国家豁免,为间谍软件受害者跨境起诉外国政府提供了管辖层面的先例。

9月1日周二
  1. ANPD 巴西国家数据保护局22

    ANPD 就 2027-2028 监管议程及监管结果评估公开征集意见

    巴西国家数据保护局(ANPD)于 9 月 1 日启动公开征集,就 2027-2028 监管议程和 2027-2030 监管结果评估议程征求社会意见,截止日期为 10 月 16 日,可通过 Brasil Participativo 平台提交。拟议议题包括儿童与青少年、女性数字安全、人工智能使用、面部识别、健康数据和自动化决策,以及平台透明度与问责。评估对象包括国际数据传输条例和年龄验证机制指南。

  2. noyb78

    奥地利最高法院裁定 CRIF 非法收集数百万人数据,集体诉讼通道打开

    奥地利最高法院在多项民事程序中裁定,信用机构不得将从地址出版商处获取的、用于营销目的的个人数据用于信用评估,违反 GDPR 的目的限制原则。noyb 表示这一判决强化了其计划中的集体诉讼前景,受影响者现可登记参与,若胜诉预计每人可获约 500 欧元赔偿。

    推荐理由:奥地利最高法院确认地址数据不得用于信用评估,为受影响者参与集体诉讼提供了依据。

  3. CalPrivacy 加州隐私保护局47

    CalPrivacy 对弗吉尼亚数据经纪商 SalesIntel Research 开出 3.64 万美元罚单

    加州隐私保护局(CalPrivacy)董事会裁定弗吉尼亚州数据经纪商 SalesIntel Research 因未及时在该局数据经纪商登记处注册,须缴纳 36,400 美元罚款并调整相关做法。该公司销售消费者个人信息,这是 CalPrivacy 近期一连串执法行动中的最新一起。

8月28日周五
  1. CalPrivacy 加州隐私保护局62

    加州立法机构通过 SB 923,扩大 CCPA 删除权适用范围

    加州隐私保护局(CalPrivacy)表示,加州州立法机构已通过《扩大隐私权法案》(SB 923),该法案将把 CCPA 的删除权扩大到涵盖所收集的全部非豁免个人信息,同时让消费者更容易提交隐私请求。

    推荐理由:加州立法机构通过 SB 923,读者可了解 CCPA 删除权适用范围与提交方式将如何被扩大。

  2. CyberScoop84

    儿童性虐待受害者对 xAI 提起集体诉讼,称 Grok 用其影像训练深度伪造能力

    儿童性虐待材料受害者在美国加州北区联邦地区法院对 xAI 提起集体诉讼,指控其用真实的儿童虐待图像和视频训练 Grok 的合成深度伪造脱衣能力。起诉书称原告是 FBI 儿童剥削通知计划追踪的已识别受害者,其材料带有已知哈希值,却出现在 Grok 生成并在 X 上传播的深度伪造内容中。

    推荐理由:这起集体诉讼把 Grok 的训练数据来源与生成能力放进同一份指控,读者可了解儿童性虐待受害者对 AI 训练链条的追责路径。

8月27日周四
  1. ICO 英国信息专员办公室40

    ICO 就 Meta 美国庭审结果发表声明

    ICO 就 Meta 在美国的庭审结果发表声明,表示注意到判决结果及 Meta 同意采取的整改措施,并称正就此联系 Meta。ICO 强调儿童隐私是其监管重点之一,其《儿童准则》要求在线服务以儿童最佳利益为设计出发点,并正在审查社交媒体和视频分享平台在推荐系统中使用儿童个人信息的情况。

8月26日周三
  1. PIPC 韩国个人信息保护委员会75

    韩国国会通过 PIPA 修订案,为 AI 开发设立个人信息使用专门条款

    韩国个人信息保护委员会宣布,国会于 2026 年 8 月 20 日通过《个人信息保护法》(PIPA)修订案,为 AI 开发设立专门条款,允许在仅依赖假名化或匿名化数据难以或严重受限、或出于公共利益需要时使用合法收集的个人信息。

    推荐理由:韩国国会通过 PIPA 修订案,为 AI 开发设立个人信息使用的专门法律依据,并配套风险评估与披露要求。

  2. noyb78

    noyb 就 SCHUFA 影子数据库发出停止函并开放集体诉讼意向名单

    noyb 已向德国信用信息机构 SCHUFA 发出停止函,要求其停止在保留期后继续存储数据,并在 GDPR 第 15 条查阅请求中向数据主体提供历史数据,否则将提起禁令诉讼。

    推荐理由:noyb 以停止函和集体行动意向名单推进 SCHUFA 影子数据库争议,读者可了解德国信用评分机构的数据留存与查阅权问题。

8月25日周二
  1. CalPrivacy 加州隐私保护局62

    加州 DROP 平台注册人数突破 50 万,可一键要求数据经纪商删除个人信息

    加州隐私保护局宣布,自 1 月 1 日上线的删除请求与退出平台 DROP 已有超过 50 万加州居民注册。注册为一次性流程,通常耗时不到 10 分钟,数据经纪商须删除已注册个人的符合条件个人信息。

    推荐理由:加州官方披露 DROP 平台上线以来的注册规模与使用方式,可了解该一站式删除工具的实际覆盖情况。

8月21日周五
8月20日周四
8月18日周二
  1. ICO 英国信息专员办公室62

    ICO 谴责 ACRO 网络安全失职,最多 1.09 万人信息或受影响

    ICO 对 ACRO Criminal Records Office 作出谴责,因其网络安全失职导致最多 10,920 人的个人信息可能暴露。ICO 调查发现,2022 年 8 月至 2023 年 3 月间黑客未经授权访问了 ACRO 的网站和内容管理系统,并可将个人信息暂存待窃取,ACRO 无法确定数据是否已被移出系统。

    推荐理由:ICO 对 ACRO 的谴责决定披露了补丁管理与安全告警处置失职的具体环节,可供处理敏感个人信息的机构对照自查。

8月13日周四
8月10日周一
  1. Privacy Rights Clearinghouse60

    加州 AB 1159 拟将学生数据保护扩展至高校学生

    Privacy Rights Clearinghouse 发文支持加州 AB 1159,该法案将把学生数据保护义务扩展至高等教育阶段,并全部落在处理学生数据的公司身上,不要求学校、教师、家长或学生承担。

    推荐理由:加州 AB 1159 把 K-12 已有的学生数据保护义务延伸到高校,读者可了解该法案的适用对象与责任分配方式。

8月1日周六
  1. Privacy Rights Clearinghouse78

    加州 DROP 删除义务生效,500 多家数据经纪商须每 45 天删除加州居民信息

    加州 Delete Act 规定的删除义务开始生效,所有在加州隐私保护局注册的数据经纪商必须每 45 天访问 DROP 平台,取回删除请求并删除相应个人信息,包括由此得出的推断,且须指示其服务提供商和承包商一并删除。

    推荐理由:梳理加州 Delete Act 下数据经纪商每 45 天删除义务的运作方式,以及不履行时的罚款计算口径。

7月30日周四
  1. noyb62

    noyb 就 dict.cc 一键获取 1741 项同意向奥地利数据保护机构提起 GDPR 投诉

    noyb 已向奥地利数据保护机构投诉在线词典 dict.cc,指其同意请求涉及 1741 家合作公司,用户即便每份隐私政策只扫读 6 分钟也需至少 170 小时,无法形成 GDPR 要求的知情同意。noyb 请求监管机构命令 dict.cc 删除非法处理的数据并通知所有数据接收方,同时建议处以罚款;鉴于问题具有普遍性,监管机构也可发布更广泛的禁令或将此事提交 EDPB 征求意见。

    推荐理由:noyb 以 1741 家合作方、阅读隐私政策需 170 小时为切入点,说明同意横幅为何难以构成 GDPR 要求的知情同意。

7月27日周一
  1. AEPD 西班牙数据保护局12

    AEPD 启动 2026 年数据保护奖评选,九大类别表彰隐私推广贡献

    西班牙数据保护局(AEPD)启动 2026 年数据保护奖评选,设九个类别,涵盖科研、弱势群体保护、传播、教育、合规实践、法律研究、社交媒体推广、数据保护官工作及伊比利亚美洲隐私保护。候选项目须在 2025 年 10 月 16 日至 2026 年 10 月 15 日期间发布,报名截止 10 月 15 日,多个奖项奖金为 3,000 欧元并设 1,500 欧元 accésit。

7月23日周四
  1. AEPD 西班牙数据保护局12

    AEPD 重新开放隐私与新兴技术研究网络注册

    西班牙数据保护局(AEPD)重新开放隐私与新兴技术研究网络注册,首次未赶上首轮招募的研究团队和未隶属具体项目的独立研究者均可申请。该网络由 AEPD 于 2026 年 4 月启动,已汇集逾百个团队、倡议和项目,旨在构建科研与技术共同体。网络首次线下会议定于 2026 年 10 月 29 日举行。

7月3日周五
  1. ANPD 巴西国家数据保护局15

    ANPD 巴西国家数据保护局官网与社交媒体在选举静默期受限

    巴西国家数据保护局(ANPD)自本周六(4日)起至10月25日选举结束,限制其官网与社交媒体的内容发布,以遵守第9.504/1997号法律及TSE规定。官网“新闻”栏目大部分内容将被隐藏,Instagram 多数帖子隐藏,YouTube 视频暂时下架,LinkedIn 账号停用至10月底。举报渠道、数据主体请求、ECA Digital 举报专线、安全事件通报页及主动透明度页面等继续运行。

6月30日周二
  1. noyb87

    美国最高法院裁定 FTC 不独立,noyb 要求欧盟撤销欧美数据框架

    美国最高法院在 Trump v. Slaughter 案中裁定 FTC 不得再保持独立,而欧盟在欧美数据流动决定中依赖这一独立监管机构多达 259 次。noyb 已致函欧盟委员会,要求有序撤销 2023 年的欧盟-美国数据隐私框架,并将在未来数周提起诉讼,但此类诉讼通常需 2-3 年才有最终裁决。

    推荐理由:美国最高法院裁定 FTC 不再独立,动摇了欧盟对美数据充分性决定的核心依据,读者可了解这一判决如何波及 SCCs 与 BCRs。

6月29日周一
  1. Microsoft 隐私政策博客40

    Microsoft 就 Latombe 诉欧盟委员会案介入欧盟法院,支持 EU-U.S. Data Privacy Framework

    Microsoft 已获欧盟法院批准,正式介入 Latombe 诉欧盟委员会案,支持欧盟委员会维护 EU-U.S. Data Privacy Framework。该案结果将决定 Microsoft 及其企业客户能否继续依据这一框架向参与该框架的美国公司传输数据。Microsoft 称其介入理由是法院认定其对该案结果有直接且现存的利益。

6月24日周三
  1. OAIC 澳大利亚信息专员办公室78

    OAIC 扫描 50 家健康网站后对追踪像素展开调查

    澳大利亚信息专员办公室(OAIC)在 2024 年 10 月至 11 月扫描了 50 家健康服务提供者网站,发现 96% 使用追踪技术、52% 使用第三方追踪像素,其中 77% 未在隐私政策中提及第三方追踪像素。

    推荐理由:OAIC 对 50 家健康服务网站的扫描与后续调查,展示了追踪像素在医疗场景下的合规缺口与监管路径。

6月10日周三
6月8日周一
  1. Privacy Rights Clearinghouse42

    俄勒冈州消费者隐私法(OCPA)

    俄勒冈州消费者隐私法(OCPA)于2024年7月1日生效,适用于在俄勒冈州开展业务且每年控制或处理至少10万名消费者个人数据的企业。HB 3875自2025年9月26日起将适用范围扩展至汽车制造商及其关联方,HB 2008自2026年1月1日起禁止出售精确地理位置数据、限制处理16岁以下消费者个人数据,并要求控制者在15天内响应撤回同意。

6月4日周四
  1. Privacy Rights Clearinghouse38

    蒙大拿州消费者数据隐私法(MTCDPA)

    蒙大拿州消费者数据隐私法(MTCDPA)于2024年10月1日生效,其较低的适用门槛使更多企业受该法约束。该法赋予蒙大拿州居民访问、更正、删除数据以及选择退出数据出售和定向广告的权利,2025年修正案新增了对未成年人数据的保护,包括处理18岁以下未成年人数据用于定向广告、出售或画像前须取得同意,并规定每项违规最高7,500美元的民事罚款。

5月27日周三
5月12日周二
5月1日周五
3月17日周二
2月23日周一