跳到正文
10月10日周六
10月9日周五
  1. EDPB 欧洲数据保护委员会62

    意大利数据保护机构因未尊重客户反对直销的意愿对 BBVA 罚款 5 508 000 欧元

    意大利数据保护机构对 BBVA 处以 5 508 000 欧元罚款,原因是其未尊重一名客户对直销的反对。同一批通报中,意大利数据保护机构还因乘客健康数据违规对 Emirates 罚款 180 000 欧元,因非法处理患者健康数据对 IQVIA 罚款 7 000 000 欧元,并因员工数据违规对一家安保公司罚款 39 000 欧元。

  2. EDPB 欧洲数据保护委员会49

    意大利 DPA 因乘客健康数据处理违规对 Emirates 罚款 18 万欧元

    意大利数据保护机构因 Emirates 处理乘客健康数据违规对其罚款 18 万欧元,涉及 GDPR 第 5(1)(a)、5(1)(e)、12 和 13 条。Emirates 通过 MEDIF 表格收集乘客健康、医生及陪同人员信息,但未提供清晰透明的处理说明,且七年留存期过长。DPA 责令其在 30 天内整改,明确需填表乘客类别及必要字段,并删除超期留存数据。

  3. EDPB 欧洲数据保护委员会26

    意大利数据保护机构因员工数据处理违规对一家安全公司罚款 3.9 万欧元

    意大利数据保护机构以员工数据处理违规为由,对一家安全公司处以 3.9 万欧元罚款。同日该机构还公布另外三起处罚:对 Emirates 因乘客健康数据侵权罚款 18 万欧元,对 BBVA 因未尊重客户反对直接营销的权利罚款 5 508 000 欧元,对 IQVIA 因非法处理患者健康数据罚款 7 000 000 欧元。

  4. ICO 英国信息专员办公室62

    ICO:自动骚扰电话投诉创五年新高,三个月内近乎翻三倍

    ICO 表示,公众关于自动骚扰电话的投诉从 7 月的 1,374 件升至 8 月的 2,178 件(增长 58%),9 月又增至 3,684 件(再增 69%),达到 2021 年以来的最高水平。

    推荐理由:ICO 披露自动骚扰电话投诉三个月内近乎翻三倍,并说明其执法权限与已开出的罚款,可了解英国对营销电话的监管现状。

10月8日周四
  1. Garante 意大利数据保护局62

    意大利数据保护局 10 月通讯:IQVIA 被罚 700 万欧元,奖学金名单与市镇监控同遭处罚

    意大利数据保护局在 10 月 8 日通讯中公布多项处罚:IQVIA Solutions Italy 因建立含 100 万名患者健康数据的数据库被罚 700 万欧元,监管机构认定这些数据并非匿名,患者代码可长期追踪并配合出生年份、性别、诊断、处方和位置数据实现重识别,数据库中还混入 3300 多名患者的身份信息。

    推荐理由:汇总意大利数据保护局近期多项处罚与指南,可对照了解奖学金名单公开、市镇监控和健康数据二次利用的合规边界。

  2. EDPB 欧洲数据保护委员会87

    荷兰数据保护机构因违法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元

    荷兰数据保护机构以违法自动化决策和画像信息不足为由,对 Uber 罚款 8.2499 亿欧元。同一页面还列出希腊数据保护机构就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定、瑞典数据保护机构因技术和组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元,以及爱尔兰数据保护委员会因 Google 位置数据处理问题对其罚款 4.03 亿欧元。

  3. KMCC 韩国广播媒体通信委员会8

    韩国广播媒体通信委员会第41次委员会结果:有偿广播订户数验证专门审议会委员委任

    韩国广播媒体通信委员会(KMCC)公布2026年第41次委员会结果,委任“第6期有偿广播订户数验证专门审议会”委员,任期自2026年10月8日至2028年10月7日,该审议会负责在每半年确定有偿广播订户数与市场占有率前审议调查结果适当性。

  4. ICO 英国信息专员办公室75

    ICO 公布十家 AI 基础模型开发者整改结果,并就智能体 AI 启动证据征集

    ICO 发布报告称,Amazon、Anthropic、Apple、Cohere、DeepSeek、Google、Meta、Microsoft、OpenAI 和 Stability AI 十家在英国运营的基础模型开发者已做出或承诺做出数据保护整改,包括更清晰的透明度信息、更便于个人行使权利的机制和更严格的保障评估。

    推荐理由:ICO 对十家基础模型开发者的监督结果与对智能体 AI 的取证征集,呈现监管如何把训练数据与自主行为纳入合规边界。

  5. The Record38

    美国悬赏 1000 万美元征集被控参与 Hafnium 黑客行动的中国公民张宇线索

    美国国务院悬赏 1000 万美元征集张宇下落,其被指为 Hafnium 黑客行动关键人物,任上海复科信息技术有限公司总监,被控代表中国政府入侵数千台计算机并窃取文件与邮件。张宇据称与徐泽伟合作,从美国高校、免疫学家和病毒学家处窃取新冠研究数据,并违反《计算机欺诈与滥用法》。FBI 称 Hafnium 针对逾 6 万家美国实体,成功入侵超 12,700 家。

10月7日周三
  1. Hunton 隐私与网络安全法律博客55

    FTC 将依据 6(b) 条款启动个性化定价新研究

    FTC 主席 Andrew Ferguson 宣布计划依据 FTC Act 第 6(b) 条启动一项针对个性化定价的新研究。此前该机构已于 2024 年开展研究并在 2025 年 1 月发布初步结论,2026 年 8 月又提出针对使用消费者个人数据设定个性化价格的执法政策声明。收到 6(b) 命令的企业应视同传票和民事调查令处理,必须作出回应或申请限制、撤销该命令。

  2. OAIC 澳大利亚信息专员办公室66

    OAIC 对 HeyCyan 智能眼镜手机应用开发商启动调查

    澳大利亚信息专员办公室已对 HeyCyan 智能眼镜手机应用开发商深圳青橙未来科技有限公司启动调查。该应用用于 Kmart 的 Anko 智能眼镜以及 Big W Marketplace 和 Amazon 上销售的低价产品。

    推荐理由:澳大利亚信息专员办公室对未回应初步问询的 HeyCyan 应用开发商启动调查,读者可了解智能眼镜隐私监管的执法路径。

  3. OAIC 澳大利亚信息专员办公室71

    OAIC 对 HeyCyan 应用提供方深圳擎城启动正式调查

    澳大利亚信息专员办公室(OAIC)宣布对提供 HeyCyan 应用的深圳擎城启动正式调查,原因是该公司未回应此前的初步问询,且第三方对其技术及隐私政策的分析引发担忧,OAIC 将动用包括强制取证通知在内的全部权力。

    推荐理由:OAIC 对 HeyCyan 应用提供方启动正式调查,并说明智能眼镜场景下隐私法何时适用、何时不适用。

10月6日周二
10月2日周五
  1. Garante 意大利数据保护局76

    意大利数据保护局因健康数据处理违规对 IQVIA 罚款 700 万欧元

    意大利数据保护局对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元罚款,该公司建立了覆盖 800 名全科医生、100 万名患者健康信息的数据集,用于受制药企业委托的研究。

    推荐理由:意大利数据保护局对 IQVIA 开出 700 万欧元罚单,并说明为何其患者数据不构成匿名,可供理解健康数据去标识化的合规边界。

10月1日周四
  1. DPC 爱尔兰数据保护委员会62

    DPC 公布对 Children's Health Ireland 调查的最终决定

    DPC 公布对 Children's Health Ireland(CHI)的最终决定,认定其 Tallaght 大学医院院区在 NCHD 办公室纸质病历的保密与安全管理上违反 GDPR 第 5(1)(f) 条和第 32(1) 条。

    推荐理由:DPC 对儿童医院纸质病历安全问题的最终决定,展示了监管机构在纸质记录与保密废弃物管理上的具体整改要求。

9月30日周三
  1. ICO 英国信息专员办公室74

    TikTok 撤回两项上诉并接受 ICO 1270 万英镑儿童隐私罚款

    TikTok 撤回对 ICO 2023 年 1270 万英镑罚款的上诉,该处罚通知由此终局。ICO 认定 TikTok 未采取充分措施识别和移除 13 岁以下儿童,也未就数据收集使用提供清晰信息或取得家长同意,估计 2020 年有最多 175 万名英国 13 岁以下儿童使用该平台。

    推荐理由:ICO 对 TikTok 儿童隐私罚款因撤诉而终局,读者可了解该案的法律定性与后续推荐系统调查的进展。

9月26日周六
9月25日周五
  1. GDPR Enforcement Tracker 处罚数据库22

    罗马尼亚 ANSPDCP 对 Tip Top Food Industry 开出 5,000 欧元 GDPR 罚单

    罗马尼亚数据保护机构 ANSPDCP 于 2026-09-25 对 Tip Top Food Industry S.R.L. 处以 5,000 欧元罚款,原因是其门禁兼考勤系统在缺乏法律依据的情况下处理员工指纹生物识别数据。ANSPDCP 认定,该控制者所述目的并不需要处理员工指纹,违反 GDPR 第 5(1)(c) 条与第 9 条。

9月24日周四
9月23日周三
  1. CNIL 法国数据保护机构62

    EDPB 通过 GDPR 罚款指南与 DSA 和 GDPR 衔接指南

    EDPB 于 9 月 17 日通过关于数据保护机构罚款权力的指南,规定决定是否处以行政罚款时遵循五步方法,包括判断违规是否可罚、责任主体、故意或过失、加重与减轻情节,以及罚款是否有效、相称和具有威慑力。

    推荐理由:EDPB 通过罚款评估五步法与 DSA 和 GDPR 衔接指南,读者可了解监管机构如何决定是否处罚及两类法规如何分工。

9月22日周二
  1. PIPC 韩国个人信息保护委员会60

    韩国 PIPC 发布对扫地机器人厂商的个人信息处理整改建议

    韩国个人信息保护委员会(PIPC)公布对 Roborock、Samsung Electronics、LG Electronics、ECOVACS、Xiaomi 五家扫地机器人厂商个人信息处理实践的调查结果,认为视频、语音、照片和地图信息在收集与传输环节总体处理安全,未发现重大隐私风险。

    推荐理由:韩国 PIPC 对五家扫地机器人品牌的调查结论与整改要求,展示了家用摄像头与传感器设备在同意、跨境传输和访问控制上的合规要点。

9月21日周一
  1. DPC 爱尔兰数据保护委员会77

    DPC 因 Google 位置数据处理对其罚款 4.03 亿欧元

    DPC 公布对 Google Ireland Limited 的最终决定,认定其在 Web & App Activity、Location History 和 Location Accuracy 三项功能的位置数据处理中违反 GDPR,涉及合法性、公平性、透明度、问责与数据留存,合计罚款 4.03 亿欧元,并责令 Google 在 6 个月内整改。

    推荐理由:DPC 对 Google 位置数据处理的最终决定,呈现了 GDPR 下合法性、透明度与留存义务被认定违规的具体范围。

  2. GDPR Enforcement Tracker 处罚数据库82

    爱尔兰 DPC 对 Google Ireland 开出 4.03 亿欧元 GDPR 罚单

    爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。

    推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。

9月16日周三
  1. SOMI 荷兰市场信息研究基金会62

    SOMI 就儿童安全向 Snapchat 发出德国警告函并向荷兰数据保护机构投诉

    荷兰非营利基金会 SOMI 于 2026 年 9 月 16 日在德国向 Snapchat 母公司 Snap 发出正式警告函,指其平台设计存在儿童安全与成瘾性设计问题,并同日向荷兰数据保护机构(Autoriteit Persoonsgegevens)提交投诉。

    推荐理由:SOMI 以警告函和投诉同时施压 Snapchat,读者可了解其援引的 DSA、AI Act 与德国青少年保护法五条法律路径。

9月15日周二
9月11日周五
  1. EDPB 欧洲数据保护委员会62

    CNIL 因未尊重个人权利对 EXTIA 罚款 30 万欧元

    EDPB 汇总消息显示,法国 CNIL 因 EXTIA 未尊重个人权利对其罚款 30 万欧元。同一页面还列出瑞典 DPA 因技术组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元、荷兰 DPA 因非法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元,以及希腊 DPA 就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定。

    推荐理由:EDPB 汇总了法国 CNIL 对 EXTIA 的 30 万欧元罚款,可了解个人权利保障不足在 GDPR 下的处罚尺度。

  2. ICO 英国信息专员办公室60

    ICO 对 Police Scotland 处理主体访问请求展开调查

    ICO 宣布正在调查 Police Scotland 处理主体访问请求(SAR)时是否遵守法律义务,重点是其是否违反英国 GDPR 第 12 条和第 15 条以及《数据保护法》第 45 条,包括是否在法定时限内回应请求。

    推荐理由:ICO 对 Police Scotland 处理主体访问请求的合规调查已启动,读者可了解调查依据的条款与可能的处罚上限。

9月9日周三
  1. PIPC 韩国个人信息保护委员会62

    韩国 PIPC 对 220 家金融机构开展居民登录证号处理实况调查

    韩国个人信息保护委员会(PIPC)对银行、保险、信用卡、储蓄银行和证券公司等六个金融领域的 220 家企业开展实况调查,重点检查与金融交易无直接关联的一般业务中处理居民登录证号(RRN)的行为。

    推荐理由:韩国 PIPC 对 220 家金融机构开展实况调查,说明居民登录证号在非金融交易场景被过度处理的常见做法及整改方向。

  2. AEPD 西班牙数据保护局62

    西班牙数据保护局就内政部报告标注记者政治倾向启动依职权调查

    西班牙数据保护局(AEPD)宣布就内政部通信办公室一份包含记者姓名及其所谓意识形态或政治倾向标注的报告启动依职权调查,以分析该个人数据处理的性质、范围、用途和法律依据,并称启动调查不代表预先认定存在违规。

    推荐理由:西班牙数据保护局就内政部一份含记者政治倾向标注的报告启动依职权调查,可了解GDPR第9条对政治观点等特殊类别数据的处理限制。