意大利 DPA 因乘客健康数据处理违规对 Emirates 罚款 18 万欧元
意大利数据保护机构因 Emirates 处理乘客健康数据违规对其罚款 18 万欧元,涉及 GDPR 第 5(1)(a)、5(1)(e)、12 和 13 条。Emirates 通过 MEDIF 表格收集乘客健康、医生及陪同人员信息,但未提供清晰透明的处理说明,且七年留存期过长。DPA 责令其在 30 天内整改,明确需填表乘客类别及必要字段,并删除超期留存数据。
意大利数据保护机构因 Emirates 处理乘客健康数据违规对其罚款 18 万欧元,涉及 GDPR 第 5(1)(a)、5(1)(e)、12 和 13 条。Emirates 通过 MEDIF 表格收集乘客健康、医生及陪同人员信息,但未提供清晰透明的处理说明,且七年留存期过长。DPA 责令其在 30 天内整改,明确需填表乘客类别及必要字段,并删除超期留存数据。
意大利数据保护机构以员工数据处理违规为由,对一家安全公司处以 3.9 万欧元罚款。同日该机构还公布另外三起处罚:对 Emirates 因乘客健康数据侵权罚款 18 万欧元,对 BBVA 因未尊重客户反对直接营销的权利罚款 5 508 000 欧元,对 IQVIA 因非法处理患者健康数据罚款 7 000 000 欧元。
意大利数据保护机构对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元行政罚款,认定其处理约 100 万名患者、来自 800 名全科医生的健康数据缺乏适当法律依据,且未提供充分告知。
意大利数据保护局在 10 月 8 日通讯中公布多项处罚:IQVIA Solutions Italy 因建立含 100 万名患者健康数据的数据库被罚 700 万欧元,监管机构认定这些数据并非匿名,患者代码可长期追踪并配合出生年份、性别、诊断、处方和位置数据实现重识别,数据库中还混入 3300 多名患者的身份信息。
推荐理由:汇总意大利数据保护局近期多项处罚与指南,可对照了解奖学金名单公开、市镇监控和健康数据二次利用的合规边界。
研究提出将人群规模不良事件监测作为手术数字孪生的独立信念层,并评估一种在形式化隐私保证下学习的联邦贝叶斯协议,各站点仅交换 Rényi 差分隐私自然参数更新。
研究团队提出 FedDermaSeg,用联邦学习在 ISIC 2018 皮肤病变分割挑战赛数据集上模拟分布式训练环境,构建隐私保护的皮肤病变分割模型。该模型在 ISIC 2018 测试集和 PH2 数据集上评估,性能与集中式训练相当,并持续优于各本地训练模型,表明无需集中汇聚医学图像即可实现协作式皮肤病变分割。
研究提出一个面向物质使用障碍(SUD)患者对话生成的多目标对齐小语言模型框架,分认知成分检测与认知成分对齐对话生成两阶段,结合知识蒸馏、人类标注偏好优化与注意力引导奖励塑形。在 BERTScore、ROUGE、METEOR、BLEU 及 LLM-as-judge 命中指标上,认知信息微调在认知实现与对齐上优于通用指令微调基线和心理健康领域专用小语言模型,开放式认知成分提升尤为明显。
FaceKit 是一个从正面面部照片进行定量面部表型分析的计算框架,可提取标准化面部标志点测量值并衍生 120 项形态特征,输出表示相对人群参考分布偏离程度的特征级 z 分数,参考分布基于 FairFace 数据集构建。研究在 GestaltMatcher Database 中覆盖 50 个罕见病队列的子集上评估 FaceKit,并开展隐私评估,检验合成图像是否泄露真实患者照片中的可识别信息。
研究团队提出 AURA——一个基于市售可穿戴设备的智能手表-手机生态系统,用于在复吸发生前主动检测并干预烟瘾。通过对 10 名多族裔亚洲吸烟者与戒烟者的半结构化共创设计访谈,研究识别出习惯、情绪与社会三个维度的烟瘾预测因素,以及社会问责、个性化支持、奖励和即时分心等用户偏好的干预策略。参与者还强调信任、隐私、个性化与非评判式交互的重要性。
FedSSMCoOp 是一个联邦少样本图像分类框架,用基于 SSM 的 Vision Mamba 与 Cross Mamba 模块,在联邦场景下只优化 soft-prompt 和 communication-prompt 更新,从而无需外部大语言模型做特征对齐。该框架在多个生物医学图像数据集上训练评估,性能相对基线稳定,平均轻量 1.96 倍。
针对临床场景训练数据稀缺且受隐私限制、难以使用开源语料或云端 API 的问题,研究者提出数据合成框架 SAGE(语义锚点引导演化),让本地部署的小模型借助 MeSH 等公开轻量分类体系作为语义锚点,交替进行原子式与关联式合成,从极少种子数据自举生成医疗训练数据。在多个医疗问答基准上,用 SAGE 合成数据微调的模型持续优于使用自生成或传统文档式数据训练的模型。
意大利数据保护局 Garante 将于 2026 年 10 月 20 日 9:30 至 13:00 在罗马 Confindustria 礼堂举办“数字生活与个人数据”会议,与消费者协会对话。会议与意大利企业与制造部及消费者协会合作,议题包括人工智能、非法电话营销、数字健康档案以及身后数字数据。报名方式将在 Garante 官网公布。
意大利数据保护局对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元罚款,该公司建立了覆盖 800 名全科医生、100 万名患者健康信息的数据集,用于受制药企业委托的研究。
推荐理由:意大利数据保护局对 IQVIA 开出 700 万欧元罚单,并说明为何其患者数据不构成匿名,可供理解健康数据去标识化的合规边界。
DPC 公布对 Children's Health Ireland(CHI)的最终决定,认定其 Tallaght 大学医院院区在 NCHD 办公室纸质病历的保密与安全管理上违反 GDPR 第 5(1)(f) 条和第 32(1) 条。
推荐理由:DPC 对儿童医院纸质病历安全问题的最终决定,展示了监管机构在纸质记录与保密废弃物管理上的具体整改要求。
CNIL 于 2026 年 9 月 24 日 9 时 30 分召开全体会议,议程包括审议两项涉未成年人司法保护相关数据处理法令草案的意见,其中一项涉及创建名为「SI-Mandoline」的个人数据处理系统,并听取健康数据相关通报。
意大利数据保护局(Garante privacy)为国家糖尿病登记册开绿灯。该登记册的设立与运行需符合数据保护要求,具体涉及个人健康数据的处理。
Fundación Karisma 与社区顾问团队合作,在哥伦比亚推出约会应用数字安全指南 Qué Putería,以印刷版小志和数字版发行,覆盖 Grindr 和 Badoo 用户。研究发现这些应用收集超过 56 种个人数据,包括体重、身高、性取向甚至 HIV 状态。该指南旨在推动对个人及敏感数据收集处理的透明与问责,并计划为哥伦比亚 habeas data 法律改革讨论提供参考。
CNIL 因健康数据泄露对 Hôpital Privé de la Loire 处以 50 万欧元罚款。
推荐理由:CNIL 对一家法国私立医院开出 50 万欧元罚单,可了解健康数据泄露在 GDPR 下的处罚尺度。
西班牙数据保护局(AEPD)将于 10 月 6 日 17:00 推出全新音视频对话栏目「Las claves de…」,首期主题为「神经技术与神经数据」,由 AEPD 主席 Lorenzo Cotino 与 UNED 宪法学教授 Luis Miguel González de la Garza 对谈。
DPC 公布对 HSE 纸质记录处理调查的最终决定,罚款总额 645,000 欧元,并作出谴责和多项整改命令。
推荐理由:DPC 对 HSE 纸质医疗记录存储问题的处罚决定,展示了 GDPR 存储限制与完整性条款在实体档案场景中的适用方式。
澳大利亚信息专员办公室(OAIC)在 2024 年 10 月至 11 月扫描了 50 家健康服务提供者网站,发现 96% 使用追踪技术、52% 使用第三方追踪像素,其中 77% 未在隐私政策中提及第三方追踪像素。
推荐理由:OAIC 对 50 家健康服务网站的扫描与后续调查,展示了追踪像素在医疗场景下的合规缺口与监管路径。