意大利数据保护机构因未尊重客户反对直销的意愿对 BBVA 罚款 5 508 000 欧元
意大利数据保护机构对 BBVA 处以 5 508 000 欧元罚款,原因是其未尊重一名客户对直销的反对。同一批通报中,意大利数据保护机构还因乘客健康数据违规对 Emirates 罚款 180 000 欧元,因非法处理患者健康数据对 IQVIA 罚款 7 000 000 欧元,并因员工数据违规对一家安保公司罚款 39 000 欧元。
意大利数据保护机构对 BBVA 处以 5 508 000 欧元罚款,原因是其未尊重一名客户对直销的反对。同一批通报中,意大利数据保护机构还因乘客健康数据违规对 Emirates 罚款 180 000 欧元,因非法处理患者健康数据对 IQVIA 罚款 7 000 000 欧元,并因员工数据违规对一家安保公司罚款 39 000 欧元。
意大利数据保护机构 Garante 于 2026 年 4 月 17 日通过的邮件追踪像素指南将于 10 月 29 日生效,组织有六个月合规期。指南要求使用追踪像素前须向收件人披露,原则上需事先同意,仅聚合统计打开率且数据匿名化、身份验证安全措施以及钓鱼提醒、合同变更、数据泄露通知等法定义务信息可获豁免。
意大利数据保护局在 10 月 8 日通讯中公布多项处罚:IQVIA Solutions Italy 因建立含 100 万名患者健康数据的数据库被罚 700 万欧元,监管机构认定这些数据并非匿名,患者代码可长期追踪并配合出生年份、性别、诊断、处方和位置数据实现重识别,数据库中还混入 3300 多名患者的身份信息。
推荐理由:汇总意大利数据保护局近期多项处罚与指南,可对照了解奖学金名单公开、市镇监控和健康数据二次利用的合规边界。
2026 年 4 月和 5 月,D3 在葡萄牙民事法院对 Facebook、Instagram、TikTok 和 YouTube 提起四起诉讼,采用葡萄牙宪法规定的集体救济机制 popular action,由 D3 作为葡萄牙民众权利的集体代表。
推荐理由:D3 以葡萄牙宪法中的集体诉讼机制起诉四大平台,读者可了解成瘾性设计在欧洲被追责的路径与主张。
FTC 主席 Andrew Ferguson 宣布计划依据 FTC Act 第 6(b) 条启动一项针对个性化定价的新研究。此前该机构已于 2024 年开展研究并在 2025 年 1 月发布初步结论,2026 年 8 月又提出针对使用消费者个人数据设定个性化价格的执法政策声明。收到 6(b) 命令的企业应视同传票和民事调查令处理,必须作出回应或申请限制、撤销该命令。
加州州长 Gavin Newsom 上周签署 SB 690,取消了居民依据《加州隐私入侵法》(CIPA)就笔式记录器和 trap-and-trace 设备相关条款起诉网站和移动应用的权利。
加州州长 Gavin Newsom 于 9 月 30 日签署 SB 690,取消针对互联网网站、在线应用或移动应用上发生的 pen register 与 trap-and-trace 行为的私人诉讼权,执法权仅归加州总检察长,法律将于 2027 年 1 月 1 日生效。
意大利数据保护局 Garante 关于电子邮件中追踪像素的指南进入适用阶段,企业、平台和新闻邮件须在 2026 年 10 月 29 日前调整告知、同意和撤回机制。
推荐理由:意大利 Garante 的追踪像素指南进入合规期,邮件营销方需在 10 月 29 日前调整告知、同意与撤回机制。
2026 年 9 月 30 日,加州州长 Gavin Newsom 签署 Senate Bill 690,显著收窄了推动加州网站追踪诉讼的一条理论。该法限制私人诉讼主张网站和应用上的追踪技术违反 California Invasion of Privacy Act 的 pen register 与 trap-and-trace 条款。
Fairchild Medical Center 与 Boone Health 就网站 Pixel 追踪工具泄露患者信息的集体诉讼达成和解。
CDT 向 FTC 提交意见,指出监控定价对消费者造成危害。该意见围绕企业利用个人数据对消费者实施差异化定价的行为展开,呼吁 FTC 采取行动。
EPIC 联合数字民主中心、美国消费者联合会、Demand Progress 和全国消费者联盟于 9 月 25 日提交意见,敦促 FTC 在个性化定价执法政策声明草案中超越"披露"要求。
CNIL 将于 2026 年 11 月 16 日 14 时起在其办公地举办 air 2026 公开辩论活动,主题为政治传播与外国干预中的数字伦理问题,报名已开放。
法国 CNIL 于 2026 年 9 月 17 日决定,结束 2025 年 5 月对 SOLOCAL MARKETING SERVICES 下达的整改 injunction。
Privacy International 与 OHCHR、卡特中心合作,历时两年制定选举过程中数字技术的人权合规使用指南,面向国家、企业和政治行为者。指南涵盖选民登记与身份认证、生物识别数据使用、选举周期中的企业采购、个人信息使用、政治广告微定向以及虚假信息与仇恨言论。文件分两部分:第一部分梳理国际人权法下的核心人权标准,第二部分给出可操作建议。
爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。
推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。
新泽西州州长 Mikie Sherrill 于 7 月 23 日签署《公平价格保护法》(A4085/4523),禁止在食品零售中使用监控定价,2027 年 8 月 1 日生效,并对电子货架标签设置一年暂停期。
noyb 已向奥地利数据保护机构投诉在线词典 dict.cc,指其同意请求涉及 1741 家合作公司,用户即便每份隐私政策只扫读 6 分钟也需至少 170 小时,无法形成 GDPR 要求的知情同意。noyb 请求监管机构命令 dict.cc 删除非法处理的数据并通知所有数据接收方,同时建议处以罚款;鉴于问题具有普遍性,监管机构也可发布更广泛的禁令或将此事提交 EDPB 征求意见。
推荐理由:noyb 以 1741 家合作方、阅读隐私政策需 170 小时为切入点,说明同意横幅为何难以构成 GDPR 要求的知情同意。
澳大利亚信息专员办公室(OAIC)在 2024 年 10 月至 11 月扫描了 50 家健康服务提供者网站,发现 96% 使用追踪技术、52% 使用第三方追踪像素,其中 77% 未在隐私政策中提及第三方追踪像素。
推荐理由:OAIC 对 50 家健康服务网站的扫描与后续调查,展示了追踪像素在医疗场景下的合规缺口与监管路径。
荷兰市场信息研究基金会(SOMI)在荷兰对 Snapchat 提起集体诉讼,指控其使用成瘾性设计功能,并为定向广告目的非法处理个人数据。SOMI 此前已对 TikTok、X 和 Meta 等平台采取法律行动。