跳到正文
10月10日周六
  1. EFF60

    土耳其打压 LGBTQ+ 组织,封锁网站并查扣数字设备

    EFF 谴责土耳其自 9 月中旬以来对女权与 LGBTQ+ 组织的打压,法院下令封锁十余家组织的网站和社交媒体账号,60 多名成员与活动人士被拘留,办公室和住所被搜查,手机、笔记本电脑等数字设备被扣押。

    推荐理由:原文记录了土耳其以刑事调查为由封锁网站、查扣设备并拘留活动人士的具体做法,可供观察数字权利与表达自由受挤压的路径。

  2. EFF62

    EFF 分析联邦数据整合的三波浪潮与应对路径

    EFF 指出过去两年联邦政府以三波方式非法整合数据:DOGE 获取 OPM、社会保障局和财政部等敏感数据库,DHS 与 ICE 共享国税局、Medicaid 和住房数据用于移民执法,以及用 SAVE 系统核查选民资格并推动各州交出选民信息。

    推荐理由:EFF 梳理联邦数据整合的三条路径与相关诉讼进展,读者可了解美国隐私执法与立法补漏的现状。

10月9日周五
  1. Proton 博客62

    Proton 分析为何零数据留存未必能保护企业数据

    Proton 发文分析零数据留存(ZDR)为何未必能保护企业数据,指出 ZDR 通常只面向顶级客户,并附带滥用监控、标记对话、反馈按钮、文件与记忆等多重例外。

    推荐理由:梳理零数据留存条款中的滥用监控、标记对话与元数据例外,帮助读者理解企业 AI 采购中留存承诺的实际边界。

  2. Proton 博客71

    ASOS 遭黑客攻击:勒索通知直接推送给用户

    英国时尚零售商 ASOS 的官方应用在 10 月 6 日向用户推送标题为“ASOS HACKED”的通知,黑客声称已完全攻破其 Snowflake 实例,要求 ASOS 的数据保护官和 IT 部门与其接触,否则将泄露数据。

    推荐理由:梳理 ASOS 攻击中黑客借应用推送直接向用户发勒索通知的路径,并给出企业加固通信渠道的可行做法。

  3. EPIC42

    美国参议员 Gillibrand 重新提出《数据保护法》法案,拟设立独立数据保护机构

    美国参议员 Kirsten Gillibrand(纽约州民主党)重新提出《数据保护法》,拟在美国设立一个独立的数据保护机构以保护美国人的个人数据。该法案将限制个人数据的收集、使用与共享,监管高风险数据实践,并维护一份公开的数据聚合商名单。EPIC 及多家消费者与民权组织、隐私专家和学者对该两党法案表示支持。

  4. EPIC69

    CBP 预测性警务团队持有金融数据,拒绝说明来源

    404 Media 披露,美国海关与边境保护局(CBP)的预测性警务团队 Predictive Intelligence Targeting Teams(PITT)使用金融数据锁定个人的异常金融活动,并借地方执法部门掩盖自身介入,CBP 拒绝说明这些金融记录的获取途径。

    推荐理由:梳理 CBP 预测性警务使用金融与出行数据的已知案例,并列出数据经纪商、行政传票等可能获取途径。

  5. arXiv 隐私论文22

    如何改进社交媒体以支持民主话语:一份跨学科设计机制清单

    一项跨学科研究提出一组可单独或组合实施的模块化机制,用于让社交媒体从以参与度和广告收入为目标转向支持民主话语与集体审议。这些机制包括用户可控的开放推荐系统、多元观点曝光工具、认知与认知论反馈、协作及 AI 辅助的事实核查、隐私与可见性控制、文明性与证据完整性机制,以及奖励高质量参与的声誉系统。研究称其既是设计选项清单,也是围绕民主价值而非参与度设计数字公共空间的跨学科讨论起点。

  6. EFF38

    没有身份证就没有互联网:年龄验证与信息获取权

    EFF 与 COMPASS 研究员 Sheila B. Lalwani 指出,以护照、驾照等身份证件为基础的年龄验证法会把无法证明年龄的人群排除在互联网之外。美国约 1500 万成年公民没有驾照、另有 260 万没有任何政府照片身份证件,全球则有 8.5 亿人没有身份证,其中多数生活在撒哈拉以南非洲和南亚的低收入与中等收入国家,女性拥有身份证的比例比男性低 8%。

10月8日周四
  1. EDRi 欧洲数字权利80

    奥地利拟修法允许 AI 在无人工复核下作出行政决定

    奥地利议会宪法事务委员会将于今年秋季审议《普通行政程序法》(AVG)修订草案,草案首次允许行政机关使用全自动系统作出具有法律约束力的决定,且无需人工复核具体结果。

    推荐理由:奥地利拟修法允许大语言模型在无人工复核下作出有约束力的行政决定,读者可了解全自动决策与基本权利之间的冲突。

  2. Proton 博客22

    阻止 AI 窃取企业数据只有一条路:Proton 称不能依赖监管承诺

    Proton 博客指出,企业把数据交给少数 AI 实验室,等于在教它们如何取代自己,Lawfare 将这一过程称为"通过知识获取实现替代"(RKA)。OpenAI、Anthropic、Microsoft、Google 和 X 虽声称默认不用企业数据训练模型,但相关条款对"输入""输出""训练"定义含糊,且保留随时修改的权利。

10月7日周三
  1. Open Rights Group60

    Open Rights Group 发起反对英国上网强制身份验证的请愿

    Open Rights Group 发起请愿,反对英国要求用户验证年龄才能使用一系列应用和网站。该组织指出,年龄验证已从色情网站扩展到社交媒体平台、约会应用甚至 Spotify,并出现性健康与新闻类 subreddit 被年龄门禁、Bluesky 私信功能受限等情况。

    推荐理由:梳理英国年龄验证在社交、约会与音乐平台上的实际扩张,并指出验证服务商不受隐私标准约束这一关键缺口。

10月6日周二
  1. Privacy International26

    PI 就英国政府职场监控技术咨询提交回应意见

    Privacy International(PI)就英国政府关于职场监控技术的咨询提交回应,指出数据最小化与目的限制原则存在缺口,包括"范围蔓延"风险——为道路安全引入的面向驾驶员的摄像头可能被转用于纪律处分,并主张明确禁止在原目的之外出售或共享劳动者数据,包括公司破产或关闭后的情形。

10月5日周一
  1. Big Brother Watch62

    Big Brother Watch 批评英国政府拟要求社媒账号绑定护照身份核验

    Big Brother Watch 的 Maya Thomas 就英国政府计划在社交媒体上强制实施护照身份核验发表评论,称该要求让所有成年人开设社媒账号时都需出示护照或驾照,是变相的全国身份系统。

    推荐理由:原文呈现了英国政府拟要求社媒账号绑定护照或驾照的争议,读者可了解该方案对匿名账号与未成年人上网的影响。

10月3日周六
  1. EFF62

    美国国会新推 ACPA 网站封禁法案,首次将 VPN 纳入封禁对象

    美国加州共和党众议员 Darrell Issa 提出《美国版权保护法》(ACPA,H.R. 10364),允许版权方先请求法院将外国网站认定为“外国盗版网站”,再要求 ISP、DNS 提供商以及 VPN 提供商采取“商业上合理的措施”阻止美国用户访问。

    推荐理由:梳理 ACPA 与去年 FADPA 的条款差异,说明 VPN 首次被明确纳入封禁义务范围及其对普通用户的影响。

10月2日周五
  1. EFF62

    Ola Bini 被厄瓜多尔当局下令驱逐出境

    厄瓜多尔当局在基多拘留自由软件开发者与安全专家 Ola Bini,并下令立即将其驱逐出境,10 年内禁止其返回厄瓜多尔。其律师称,Bini 被一辆载有四名自称移民官员的车辆拦截,随后被带至移民办公室,官员称其签证被撤销但未出示任何证明文件。

    推荐理由:EFF 记录了 Ola Bini 被秘密报告驱逐出境的过程,读者可了解安全研究者面临的执法风险与程序缺失。

  2. EFF60

    Epic 诉讼后第三方应用商店进入 Google Play

    Google 已开始允许竞争对手的第三方应用商店通过 Google Play 分发,开发者也有了更多结算和分发选项。这一变化源于 Epic Games 对 Google 的反垄断诉讼,法院命令要求 Google 修改相关做法,包括允许第三方 Android 应用商店访问 Play 目录。

    推荐理由:梳理 Epic 反垄断诉讼后 Google Play 开放第三方应用商店的具体变化,及其对隐私与安全竞争的影响。

9月30日周三
9月28日周一
9月24日周四
  1. Big Brother Watch62

    Big Brother Watch 就数字银行 Revolut 推出刷脸支付发表评论

    数字银行 Revolut 推出刷脸支付技术,Big Brother Watch 的 Jack Coulson 对此发表评论,认为用户交出生理特征并不安全。他指出,本月 Revolut 曾将部分用户的家庭住址、护照信息和面部数据交给一名诈骗者,受影响客户面临钓鱼攻击和欺诈风险。

    推荐理由:原文把 Revolut 人脸支付与本月一起泄露事件并置,读者可据此判断生物特征支付的风险与立法缺口。

  2. EDRi 欧洲数字权利62

    EDRi 公开信:欧盟成员国应维护 GDPR 保护,反对数据数字综合法案

    EDRi 就欧盟《数据数字综合法案》发表公开信,呼吁成员国在谈判中维护 GDPR 保护。文章指出,理事会 9 月 3 日爱尔兰主席国妥协文本与 9 月 21 日修订文本仍未解决根本问题,新第 25a 条及序言 27 可能让同一假名化数据对一方是个人数据、对另一方是非个人数据,从而模糊假名化与匿名化的界限。

    推荐理由:EDRi 逐条拆解欧盟理事会文本对 GDPR 适用范围的改动,读者可据此判断假名化数据与 AI 正当利益条款的走向。

9月23日周三
  1. EDRi 欧洲数字权利72

    塞尔维亚间谍软件丑闻:学生运动遭 Pegasus 与 NoviSpy 攻击,EDRi 指欧盟同样难辞其咎

    塞尔维亚学生运动成员在议会选举前遭间谍软件攻击,SHARE Foundation 取证确认两例新版本 NoviSpy 感染,Citizen Lab 确认一名活动人士手机被 NSO Group 的 Pegasus 通过针对 iMessage 的零点击漏洞入侵,Amnesty International 也独立确认了相关发现。

    推荐理由:梳理塞尔维亚学生运动遭间谍软件攻击的取证细节,并指出欧盟在自身间谍软件问题上的双重标准。

  2. EDRi 欧洲数字权利78

    欧洲议会通过欧盟新遣返条例,扩大监控与数据采集权力

    欧洲议会于6月17日通过欧盟新遣返条例(正式名称为“Return”条例),授权成员国开展入户搜查、强制采集生物特征数据、搜查并扣押电子设备,并可对无有效居留或旅行许可者实施无限期拘留。条例还允许当局与第三国、航空公司和医疗机构共享身份、生物特征、健康等数据,并删除数据被共享者的知情权。超过200个组织曾联名请愿反对该立法提案。

    推荐理由:梳理欧盟新遣返条例中生物特征采集、设备搜查与数据共享条款,呈现监控权力扩张的具体路径。