跳到正文
8月4日周二
8月1日周六
  1. Privacy Rights Clearinghouse78

    加州 DROP 删除义务生效,500 多家数据经纪商须每 45 天删除加州居民信息

    加州 Delete Act 规定的删除义务开始生效,所有在加州隐私保护局注册的数据经纪商必须每 45 天访问 DROP 平台,取回删除请求并删除相应个人信息,包括由此得出的推断,且须指示其服务提供商和承包商一并删除。

    推荐理由:梳理加州 Delete Act 下数据经纪商每 45 天删除义务的运作方式,以及不履行时的罚款计算口径。

7月30日周四
  1. noyb62

    noyb 就 dict.cc 一键获取 1741 项同意向奥地利数据保护机构提起 GDPR 投诉

    noyb 已向奥地利数据保护机构投诉在线词典 dict.cc,指其同意请求涉及 1741 家合作公司,用户即便每份隐私政策只扫读 6 分钟也需至少 170 小时,无法形成 GDPR 要求的知情同意。noyb 请求监管机构命令 dict.cc 删除非法处理的数据并通知所有数据接收方,同时建议处以罚款;鉴于问题具有普遍性,监管机构也可发布更广泛的禁令或将此事提交 EDPB 征求意见。

    推荐理由:noyb 以 1741 家合作方、阅读隐私政策需 170 小时为切入点,说明同意横幅为何难以构成 GDPR 要求的知情同意。

7月28日周二
  1. AEPD 西班牙数据保护局12

    AEPD 隐私实验室征集项目、研究与倡议发布

    西班牙数据保护局(AEPD)隐私实验室开放其“Novedades”栏目,邀请大学、研究中心、公共及私营机构提交与隐私、数据保护、人工智能和新兴技术相关的出版物、研究、项目、征集、技术报告及学术活动。已发布内容包括人工智能公共政策项目、负责任使用 AI 的指南与工具、研究团队征集及面向地方机构的技术材料。实验室博客也同步征集相关文章与投稿。

7月27日周一
  1. Cloudflare 隐私博客32

    Cloudflare 开源隐私代理命令行工具 pvcli,简化 Oblivious HTTP 调试

    Cloudflare 开源了隐私协议调试命令行工具 pvcli(privacy-client),采用 Apache-2.0 许可证并开放贡献。该工具将 Oblivious HTTP(OHTTP)的密钥获取、二进制 HTTP 编码、加密与中继/网关/源站全流程封装为单条命令,替代此前手工解析原始比特和编写一次性脚本的做法。

  2. AEPD 西班牙数据保护局12

    AEPD 启动 2026 年数据保护奖评选,九大类别表彰隐私推广贡献

    西班牙数据保护局(AEPD)启动 2026 年数据保护奖评选,设九个类别,涵盖科研、弱势群体保护、传播、教育、合规实践、法律研究、社交媒体推广、数据保护官工作及伊比利亚美洲隐私保护。候选项目须在 2025 年 10 月 16 日至 2026 年 10 月 15 日期间发布,报名截止 10 月 15 日,多个奖项奖金为 3,000 欧元并设 1,500 欧元 accésit。

7月24日周五
7月23日周四
  1. AEPD 西班牙数据保护局12

    AEPD 重新开放隐私与新兴技术研究网络注册

    西班牙数据保护局(AEPD)重新开放隐私与新兴技术研究网络注册,首次未赶上首轮招募的研究团队和未隶属具体项目的独立研究者均可申请。该网络由 AEPD 于 2026 年 4 月启动,已汇集逾百个团队、倡议和项目,旨在构建科研与技术共同体。网络首次线下会议定于 2026 年 10 月 29 日举行。

7月21日周二
  1. Mullvad 博客22

    Mullvad 回应联合创始人向瑞典政党捐款争议

    Mullvad 就一名所有者以个人身份向瑞典政党捐款引发的争议作出回应,称捐款属 Daniel 个人行为,Mullvad 及其母公司与姊妹公司均未参与、也不背书。Mullvad 表示不对此捐款表示宽恕或谴责,将继续把自身价值观与使命同创始人的个人观点分开,这一聚焦策略已沿用 17 年。

7月3日周五
  1. ANPD 巴西国家数据保护局15

    ANPD 巴西国家数据保护局官网与社交媒体在选举静默期受限

    巴西国家数据保护局(ANPD)自本周六(4日)起至10月25日选举结束,限制其官网与社交媒体的内容发布,以遵守第9.504/1997号法律及TSE规定。官网“新闻”栏目大部分内容将被隐藏,Instagram 多数帖子隐藏,YouTube 视频暂时下架,LinkedIn 账号停用至10月底。举报渠道、数据主体请求、ECA Digital 举报专线、安全事件通报页及主动透明度页面等继续运行。

6月30日周二
  1. noyb87

    美国最高法院裁定 FTC 不独立,noyb 要求欧盟撤销欧美数据框架

    美国最高法院在 Trump v. Slaughter 案中裁定 FTC 不得再保持独立,而欧盟在欧美数据流动决定中依赖这一独立监管机构多达 259 次。noyb 已致函欧盟委员会,要求有序撤销 2023 年的欧盟-美国数据隐私框架,并将在未来数周提起诉讼,但此类诉讼通常需 2-3 年才有最终裁决。

    推荐理由:美国最高法院裁定 FTC 不再独立,动摇了欧盟对美数据充分性决定的核心依据,读者可了解这一判决如何波及 SCCs 与 BCRs。

  2. Meta 隐私新闻66

    WhatsApp 开放用户名预留,首次联系可不显示手机号

    WhatsApp 宣布本周起用户可预留用户名,该功能将于今年晚些时候上线。启用用户名后,首次向个人或商家发消息时对方不再看到你的手机号;用户名没有可浏览的目录和推荐,对方需知道确切用户名才能联系你,还可选用用户名密钥控制谁能发消息。预留路径为最新版 WhatsApp 的 Settings > Account > Username,功能将在未来数月逐步在各国推出。

    推荐理由:WhatsApp 用户名功能的具体规则和开启方式,读者可据此判断首次联系时手机号是否会被对方看到。

6月29日周一
  1. Microsoft 隐私政策博客40

    Microsoft 就 Latombe 诉欧盟委员会案介入欧盟法院,支持 EU-U.S. Data Privacy Framework

    Microsoft 已获欧盟法院批准,正式介入 Latombe 诉欧盟委员会案,支持欧盟委员会维护 EU-U.S. Data Privacy Framework。该案结果将决定 Microsoft 及其企业客户能否继续依据这一框架向参与该框架的美国公司传输数据。Microsoft 称其介入理由是法院认定其对该案结果有直接且现存的利益。

6月24日周三
  1. OAIC 澳大利亚信息专员办公室78

    OAIC 扫描 50 家健康网站后对追踪像素展开调查

    澳大利亚信息专员办公室(OAIC)在 2024 年 10 月至 11 月扫描了 50 家健康服务提供者网站,发现 96% 使用追踪技术、52% 使用第三方追踪像素,其中 77% 未在隐私政策中提及第三方追踪像素。

    推荐理由:OAIC 对 50 家健康服务网站的扫描与后续调查,展示了追踪像素在医疗场景下的合规缺口与监管路径。

6月23日周二
  1. Mozilla 隐私与安全60

    Mozilla 与 Cloudflare 等合作设计匿名凭证系统,减少 CAPTCHA 并保持匿名

    Mozilla 宣布与 Cloudflare 及其他浏览器和网络相关方合作,设计一套让网站对用户做限速而不获取可追踪身份的系统,目标是减少 CAPTCHA、不必要的封锁和登录要求。

    推荐理由:Mozilla 与 Cloudflare 等合作设计匿名凭证的限速凭证系统,读者可了解隐私与反滥用冲突的一种技术路线。

  2. noyb71

    noyb:欧盟成员国与 Google 突然想保留 Cookie 横幅

    noyb 指出,欧盟委员会在 Digital Omnibus 中提出的 Article 88b 原本要用自动信号取代 Cookie 横幅,但在 6 月 18 日的理事会立场中被整体删除,德国、法国、波兰等国此前要求删除该条款。noyb 称 Google 的游说文件以夸大数字反对该条款,而媒体机构本就不受该条款约束。欧洲议会尚未就 Article 88b 表明立场,理事会与议会仍需达成妥协。

    推荐理由:梳理欧盟 Digital Omnibus 中 Article 88b 被删除的经过,呈现 Cookie 横幅存废之争中监管、企业与成员国的立场。

6月10日周三
6月8日周一
  1. Privacy Rights Clearinghouse42

    俄勒冈州消费者隐私法(OCPA)

    俄勒冈州消费者隐私法(OCPA)于2024年7月1日生效,适用于在俄勒冈州开展业务且每年控制或处理至少10万名消费者个人数据的企业。HB 3875自2025年9月26日起将适用范围扩展至汽车制造商及其关联方,HB 2008自2026年1月1日起禁止出售精确地理位置数据、限制处理16岁以下消费者个人数据,并要求控制者在15天内响应撤回同意。

  2. Meta 隐私新闻72

    WhatsApp 请求法院裁定 NSO 藐视永久禁令

    WhatsApp 宣布已请求法院认定 NSO Group 藐视此前禁止其针对 WhatsApp 及其用户的永久禁令。WhatsApp 称已挫败与 NSO 相关的社会工程攻击,包括诱导用户点击恶意链接跳转至站外网站,并封禁其创建的测试账号和群组,同时公开了三个恶意域名等威胁指标。

    推荐理由:WhatsApp 请求法院认定 NSO 违反永久禁令,并公开其社工攻击手法与威胁指标,可了解间谍软件诉讼的执行进展。

6月4日周四
  1. Privacy Rights Clearinghouse38

    蒙大拿州消费者数据隐私法(MTCDPA)

    蒙大拿州消费者数据隐私法(MTCDPA)于2024年10月1日生效,其较低的适用门槛使更多企业受该法约束。该法赋予蒙大拿州居民访问、更正、删除数据以及选择退出数据出售和定向广告的权利,2025年修正案新增了对未成年人数据的保护,包括处理18岁以下未成年人数据用于定向广告、出售或画像前须取得同意,并规定每项违规最高7,500美元的民事罚款。

6月1日周一
  1. Mullvad 博客62

    Mullvad 评社交媒体年龄验证:免费互联网终结的开端

    Mullvad 认为,当前推行的社交媒体年龄验证实质是身份验证,会让用户无法匿名访问网站和发帖,并可能被政府或商业协议共享。文章列举澳大利亚、印尼、巴西已实施 16 岁以下社交媒体限制,丹麦、葡萄牙、马来西亚已批准但未落地,法国已达成协议,德国主要政党同意引入限制,美国半数州已有相关立法或待决提案。

    推荐理由:Mullvad 梳理各国年龄验证立法与 VPN 限制动向,并指出欧盟方案缺少零知识证明时的身份回溯风险。

5月27日周三
5月20日周三
  1. Mullvad 博客62

    Mullvad 披露 VPN 服务器间退出 IP 指纹问题

    Mullvad 于 5 月 15 日发现一个指纹问题:用户从一台 VPN 服务器切换到另一台时,服务方有时能推断出同一用户此前从另一台服务器连接过,但不会暴露用户身份。

    推荐理由:原文披露了 Mullvad 自身 VPN 服务器间退出 IP 可被关联的指纹问题,并给出用户可立即执行的规避方法。

5月13日周三
  1. Meta 隐私新闻62

    Meta 在 WhatsApp 和 Meta AI 应用推出 Incognito Chat

    Meta 在 WhatsApp 和 Meta AI 应用推出 Incognito Chat,基于 WhatsApp 的 Private Processing 技术,对话在 Meta 也无法访问的安全环境中处理,消息不被保存且默认消失。

    推荐理由:Meta 官方说明 Incognito Chat 的隐私边界与处理方式,读者可据此判断与 AI 对话时数据是否会被保存或读取。

5月12日周二
  1. Mullvad 博客66

    Android 16 漏洞可让任意应用绕过 VPN 泄露流量

    Mullvad 博客披露 Android 16 存在一个漏洞,允许任意应用将流量发送到 VPN 隧道之外,即使开启了 Always-On VPN 和 Block connections without VPN 也无效,且影响所有 VPN 应用而非仅 Mullvad VPN。

    推荐理由:Mullvad 说明 Android 16 的 VPN 绕过漏洞影响所有 VPN 应用,并给出可照做的 adb 缓解命令。

5月8日周五
  1. Meta 隐私新闻62

    Meta 就加拿大 C-22 法案第 2 部分出席议会作证

    Meta 公共政策加拿大总监 Rachel Curran 出席加拿大公共安全与国家安全常设委员会,就 C-22 法案作证。Meta 支持第 1 部分为执法获取数据提供框架,但反对第 2 部分,认为其技术协助义务可能迫使企业削弱或绕过加密、安装政府间谍软件,且“系统性漏洞”定义不清、缺乏质疑程序与责任保护。

    推荐理由:Meta 在加拿大议会陈述对 C-22 法案第 2 部分的反对意见,读者可了解加密后门立法争议中企业方的具体立场与论据。

5月4日周一
5月1日周五
4月23日周四
  1. SOMI 荷兰市场信息研究基金会10

    SOMI 发布 2026 年家长口袋指南:如何保护未成年人上网安全

    SOMI 荷兰市场信息研究基金会发布《未成年人上网:2026 年家长口袋指南》,帮助家长引导孩子安全、有意识地使用互联网。指南指出,数字世界是孩子的游乐场、课堂和广场,但同一批平台也可能让未成年用户接触有害内容、暗黑设计模式与剥削利用。

4月22日周三
  1. Brave 隐私更新44

    Brave 的 Shred 按钮登陆 Android,可一键清除网站追踪数据

    Brave 在 Android 版 1.89 中上线 Shred 按钮,用户可一键清除单个网站存储在设备上的数据,无需退出所有网站的登录状态。该功能同时提供 Auto Shred,可在关闭网站标签页或浏览器重启时自动清除数据,并取代原有的“关闭此网站时忘记我”功能,旧设置会自动迁移。Shred 清除 Cookie、本地存储及网络缓存等第一方数据,但不包括本地浏览历史。

4月21日周二
4月1日周三
  1. Cloudflare 隐私博客30

    Cloudflare 公布 1.1.1.1 公共 DNS 解析器最新独立隐私审查结果

    Cloudflare 公布由同一家 Big 4 会计师事务所对 1.1.1.1 公共 DNS 解析器隐私承诺的独立审查结果,确认其系统如承诺般保护隐私。核心保证不变:不出售或与第三方共享用户个人数据、不用于广告定向,源 IP 地址在 25 小时内匿名化并删除。审查还确认至多 0.05% 的随机抽样网络数据包(含查询 IP)仅用于网络故障排查和攻击缓解。

3月31日周二
  1. Meta 隐私新闻20

    Meta 如何用 AI 开启风险审查新时代

    Meta 正将产品隐私审查升级为以 AI 为核心的跨公司风险审查项目,可在产品开发阶段更早识别风险、更一致地落实保障措施并持续监控。该项目能预填关键文档、提前提示产品要求,并在编码阶段扫描产品提案、发现潜在问题或代码缺口,而人工专家仍负责复核与高风险复杂案例。Meta 每年开展数万次风险与合规审查。

3月20日周五
3月19日周四
  1. Signal Blog22

    Signal 为 Android、Desktop 和 iOS 推出群成员标签功能

    Signal 在 Android、Desktop 和 iOS 最新版本中推出群成员标签功能,标签显示在群聊个人资料名旁,且端到端加密、仅对创建它的群可见。成员只能为自己创建标签,默认所有成员均可使用,管理员可在 Group Settings > Permissions 中将其限制为仅管理员,关闭后非管理员标签会被移除。该标签不赋予群管理权限,纯粹用于向群内其他成员描述自己的角色。

3月17日周二
3月16日周一
  1. 乔治城大学隐私中心20

    乔治城隐私中心:一名高中生对监控常态化的质疑

    乔治城大学隐私中心刊发高中生 Elina Jadhav 的博客,基于其对华盛顿特区警方使用人脸识别、自动车牌识别和实时犯罪中心的访谈研究。多位专家指出,政策只描述技术能力而非实际部署方式,披露本身未必限制权力,反而可能使监控常态化;准确率提升也无法消解源于数十年不平等执法数据的偏见。

3月12日周四
  1. Mozilla 隐私与安全22

    Mozilla:网络应默认保持匿名

    Mozilla 发文主张网络应默认保持“随意匿名”,即无需登录即可浏览,并称这一常态正面临三重压力:AI 驱动的机器人流量激增、各地对特定内容强制年龄限制、以及政府数字身份机制让网站更易要求硬性身份验证。Mozilla 表示正探索以零知识证明等密码学方案应对滥用防护、年龄保证与公民身份认证,未来数月将公布更多细节。