英国最高法院审理 Farley v Paymaster 案,聚焦 GDPR 第 82 条精神损害赔偿门槛
英国最高法院本周开庭审理 Farley v Paymaster 案,争议焦点是 GDPR 第 82 条下的非物质损害索赔是否须达到一定严重程度门槛才能获得赔偿。
英国最高法院本周开庭审理 Farley v Paymaster 案,争议焦点是 GDPR 第 82 条下的非物质损害索赔是否须达到一定严重程度门槛才能获得赔偿。
韩国最大电商 Coupang 就 620 亿韩元的数据泄露罚款提起诉讼。2025 年 12 月,Coupang 曾为 11 月影响超过 3300 万名客户的泄露事件道歉,一名前开发者涉案。该事件已持续九个月,被视为应对数据泄露的反面案例。
韩国个人信息保护委员会(PIPC)宣布自2026年10月起启动对英国个人数据保护水平的等效性认定审查,评估其监管、执法与救济机制是否与韩国相当。此前韩国已于2025年9月完成对欧盟及欧洲经济区的首次等效性认定,并在8月、9月召开两次跨境数据传输专家委员会会议后选定英国。PIPC 表示,韩英互认安排完成后将为数据经济提供安全支撑。
巴西国家数据保护局(ANPD)与葡萄牙数据保护机构 CNPD 签署谅解备忘录,为技术合作、团队培训和经验交流建立总体框架,重点推动巴西 LGPD 与欧盟 GDPR 的有效执行。双方将联合编制指南、工具和指导材料,并加强机构间技术合作与监管经验交流。此前 ANPD 还参加了在西班牙马德里举行的第二届数据治理高级别政治对话,会议聚焦跨境数据传输、数据大使馆及 AI 对个人数据保护的影响。
CNIL 于 2026 年 9 月 24 日 9 时 30 分召开全体会议,议程包括审议两项涉未成年人司法保护相关数据处理法令草案的意见,其中一项涉及创建名为「SI-Mandoline」的个人数据处理系统,并听取健康数据相关通报。
欧洲议会于6月17日通过欧盟新遣返条例(正式名称为“Return”条例),授权成员国开展入户搜查、强制采集生物特征数据、搜查并扣押电子设备,并可对无有效居留或旅行许可者实施无限期拘留。条例还允许当局与第三国、航空公司和医疗机构共享身份、生物特征、健康等数据,并删除数据被共享者的知情权。超过200个组织曾联名请愿反对该立法提案。
推荐理由:梳理欧盟新遣返条例中生物特征采集、设备搜查与数据共享条款,呈现监控权力扩张的具体路径。
韩国个人信息保护委员会(PIPC)公布对 Roborock、Samsung Electronics、LG Electronics、ECOVACS、Xiaomi 五家扫地机器人厂商个人信息处理实践的调查结果,认为视频、语音、照片和地图信息在收集与传输环节总体处理安全,未发现重大隐私风险。
推荐理由:韩国 PIPC 对五家扫地机器人品牌的调查结论与整改要求,展示了家用摄像头与传感器设备在同意、跨境传输和访问控制上的合规要点。
挪威 Asker and Bærum 地区法院于 2026 年 9 月 17 日允许针对 Telenor 的诉讼继续推进,该案由 Justice & Accountability Initiative 代表数据被 Telenor 分享给缅甸军方的人士提起。
推荐理由:挪威法院允许针对 Telenor 的集体诉讼继续推进,读者可了解电信企业退出高风险市场时数据处置责任如何进入司法程序。
肯尼亚数据保护专员办公室(ODPC)于 2026 年 9 月 8 日发布跨境数据传输新指引,为个人数据出境提供更细化的操作规则。指引在充分性认定、适当保障措施、BCRs 和第三国法律评估等方面与 GDPR 相似,但仅提供控制者对控制者、控制者对处理者两类标准条款,且在敏感个人数据、数据本地化、正当利益和后续传输上存在重要差异。
韩国个人信息保护委员会(PIPC)与韩国互联网振兴院(KISA)于 2026 年 9 月 14 日举办跨境数据传输制度说明会,听取企业在跨境转移个人信息中遇到的困难并讨论制度改进方案。
Access Now 等欧洲民间组织与专家联名致信欧盟委员会主席、多位委员及欧洲议会议员,要求欧盟在加拿大参议院完成对 C-22《合法访问法》审议前施压,删除该法案的监控能力授权和全面数据留存制度。
推荐理由:欧洲民间组织联名致信欧盟机构,梳理加拿大 C-22 法案对端到端加密与数据留存的具体要求及其对欧盟数据充分性认定的影响。
越南第330/2026/NĐ-CP号法令已于2026年8月19日生效,对违反《个人数据保护法》和《网络安全法》的行为设立处罚框架,具有域外效力,跨境传输影响评估(TIA)违规最高可罚上一年度营收的5%或30亿越南盾,其他违规罚款30万至1亿越南盾。
澳大利亚发布《2026年隐私修正案(个人数据保护)法案》咨询草案,拟对《1988年隐私法》和澳大利亚隐私原则作出约40项改革,咨询于2026年9月18日截止。草案提出收集、使用和披露个人信息须公平、合理且合法,正式区分控制者与处理者角色,对个人信息交易要求取得同意,并将符合条件的泄露通知期限设为72小时。
意大利数据保护机构 Garante 于 2026-09-03 对 Banco Bilbao Vizcaya Argentaria S.A. 处以 550.8 万欧元罚款,涉及 GDPR 第 5(1)(a)、12、21、24 条,违规类型为未充分履行数据主体权利。
英国最高法院就 The Kingdom of Bahrain v. Shehabi 案作出裁决,认定巴林不因使用 FinSpy 间谍软件入侵两名在英巴林异见人士设备而享有国家豁免。Citizen Lab 研究人员在 Lawfare 撰文指出,该裁决让在英流亡者对外国政府提起间谍软件诉讼在管辖阶段更具可行性,案件将回到英国高等法院,需证明归因、因果关系与损害。
推荐理由:英国最高法院裁定巴林不享有国家豁免,为间谍软件受害者跨境起诉外国政府提供了管辖层面的先例。
DPC 公布对 HSE 纸质记录处理调查的最终决定,罚款总额 645,000 欧元,并作出谴责和多项整改命令。
推荐理由:DPC 对 HSE 纸质医疗记录存储问题的处罚决定,展示了 GDPR 存储限制与完整性条款在实体档案场景中的适用方式。
巴西国家数据保护局(ANPD)于 9 月 1 日启动公开征集,就 2027-2028 监管议程和 2027-2030 监管结果评估议程征求社会意见,截止日期为 10 月 16 日,可通过 Brasil Participativo 平台提交。拟议议题包括儿童与青少年、女性数字安全、人工智能使用、面部识别、健康数据和自动化决策,以及平台透明度与问责。评估对象包括国际数据传输条例和年龄验证机制指南。
美国最高法院在 Trump v. Slaughter 案中裁定 FTC 不得再保持独立,而欧盟在欧美数据流动决定中依赖这一独立监管机构多达 259 次。noyb 已致函欧盟委员会,要求有序撤销 2023 年的欧盟-美国数据隐私框架,并将在未来数周提起诉讼,但此类诉讼通常需 2-3 年才有最终裁决。
推荐理由:美国最高法院裁定 FTC 不再独立,动摇了欧盟对美数据充分性决定的核心依据,读者可了解这一判决如何波及 SCCs 与 BCRs。
Microsoft 已获欧盟法院批准,正式介入 Latombe 诉欧盟委员会案,支持欧盟委员会维护 EU-U.S. Data Privacy Framework。该案结果将决定 Microsoft 及其企业客户能否继续依据这一框架向参与该框架的美国公司传输数据。Microsoft 称其介入理由是法院认定其对该案结果有直接且现存的利益。
Cloudflare 于 3 月 8 日就意大利通信监管机构 AGCOM 开出的 1400 万欧元(约 1700 万美元)罚款提出上诉,并继续在意大利行政法院挑战 Piracy Shield 本身的合法性。
推荐理由:Cloudflare 自述被 AGCOM 罚款并上诉的经过,读者可了解 Piracy Shield 的封锁机制与程序争议。
2025 年 GDPR 罚款总额降至 6.8998 亿欧元,较 2024 年的 12.2 亿欧元减少逾 5.3 亿欧元,为 2021 年以来首次跌破 10 亿欧元。