意大利数据保护局批准国家糖尿病登记册
意大利数据保护局(Garante privacy)为国家糖尿病登记册开绿灯。该登记册的设立与运行需符合数据保护要求,具体涉及个人健康数据的处理。
意大利数据保护局(Garante privacy)为国家糖尿病登记册开绿灯。该登记册的设立与运行需符合数据保护要求,具体涉及个人健康数据的处理。
DPC 公布对 Google Ireland Limited 的最终决定,认定其在 Web & App Activity、Location History 和 Location Accuracy 三项功能的位置数据处理中违反 GDPR,涉及合法性、公平性、透明度、问责与数据留存,合计罚款 4.03 亿欧元,并责令 Google 在 6 个月内整改。
推荐理由:DPC 对 Google 位置数据处理的最终决定,呈现了 GDPR 下合法性、透明度与留存义务被认定违规的具体范围。
爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。
推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。
卫报调查发现,英国40多支警察部队的犯罪记录、受害者陈述和内部邮件等高度敏感数据存放在微软 Azure 云平台上,而一份官方安全评估认定该平台易被外国行为者和美国政府“获取”。
BrewDog 破产管理人 AlixPartners 表示,约 1.9 亿英镑债权人欠款将无法全额偿还,涉及未付工资、HMRC 税款及其他企业账单。Tilray 以约 3300 万英镑收购其品牌、知识产权、英国酿酒厂和 11 家酒吧,但 38 家酒吧关闭、440 名员工失业,20 万“equity punks”投资归零。
Fundación Karisma 与社区顾问团队合作,在哥伦比亚推出约会应用数字安全指南 Qué Putería,以印刷版小志和数字版发行,覆盖 Grindr 和 Badoo 用户。研究发现这些应用收集超过 56 种个人数据,包括体重、身高、性取向甚至 HIV 状态。该指南旨在推动对个人及敏感数据收集处理的透明与问责,并计划为哥伦比亚 habeas data 法律改革讨论提供参考。
挪威 Asker and Bærum 地区法院于 2026 年 9 月 17 日允许针对 Telenor 的诉讼继续推进,该案由 Justice & Accountability Initiative 代表数据被 Telenor 分享给缅甸军方的人士提起。
推荐理由:挪威法院允许针对 Telenor 的集体诉讼继续推进,读者可了解电信企业退出高风险市场时数据处置责任如何进入司法程序。
2026 年 6 月 12 日,国际劳工会议通过 C193《平台经济体面劳动公约》,这是首份规范平台经济、约束工作场所自动化决策的全球性有法律约束力的文书。公约要求企业告知工人用于监控和评估工作的自动化系统,工人可要求对停发报酬、停用账号或解雇等重大自动化决定获得书面解释并申请人工复核,同时有权访问、更正和删除数字劳动平台处理的个人数据。
推荐理由:梳理 C193 公约在算法管理与个人数据权利上的条款,并指出措辞模糊可能被平台与成员国弱化的风险。
英国信息专员办公室(ICO)CEO Paul Arnold 就智能眼镜等 AI 可穿戴设备发声,指出其既能帮助视障人士和痴呆症患者,也存在被人在不知情下拍摄记录等严重隐私问题。他提到 ICO 监管沙盒曾与 Cross Sense 合作开发面向痴呆症患者的智能眼镜,并强调物理空间的透明度机制过度依赖视觉提示,对视障者长期不可用。他呼吁企业在产品功能之外也投资于安全保障机制,让隐私设计成为创新来源。
英国政府确认 ICO 将于 2026 年 9 月 30 日过渡为 Information Commission,依据是《Data (Use and Access) Act 2025》,该法调整其治理结构但保留现有监管职能与职责。
美国新泽西州法院在一起 Daniel's Law 诉讼中作出缺席判决,将 radaris.com 及另外 13 个域名从 Radaris 系列公司移交给原告 Atlas Data Privacy Corp。
Consumer Reports 发起项目,鼓励消费者向数据经纪商 Acxiom 索取个人档案,并与 CalMatters 和 The Markup 共享了 100 多份报告。
推荐理由:通过消费者索取到的数据经纪商档案,可以看到推断类别之细与买家名单之广,以及州法透明度要求暴露出的合规缺口。
The Markup 与 Consumer Reports 合作,让数百名志愿者向 Acxiom、Epsilon 等大型数据经纪商索取个人数据报告,发现每份报告通常包含姓名、地址、社会安全号码,以及上千条关于个人特征和习惯的推测。
肯尼亚数据保护专员办公室(ODPC)于 2026 年 9 月 8 日发布跨境数据传输新指引,为个人数据出境提供更细化的操作规则。指引在充分性认定、适当保障措施、BCRs 和第三国法律评估等方面与 GDPR 相似,但仅提供控制者对控制者、控制者对处理者两类标准条款,且在敏感个人数据、数据本地化、正当利益和后续传输上存在重要差异。
Tails 7.13 发布,将 Tor Browser 更新至 15.0.23、Tor 客户端更新至 0.4.9.12,并简化了关机流程:自 Tails 7.10 起需在 Power Off 对话框中确认关机,现在当没有应用需要关闭、没有文档需要保存时该对话框已被移除。
英国 ICO 依据最高法院 DBT v ICO [2025] UKSC 27 裁决更新了 FOIA 公共利益测试指南,该裁决确认同一信息触发多项限定豁免时,支持豁免的公共利益因素可累积权衡。
荷兰非营利基金会 SOMI 于 2026 年 9 月 16 日在德国向 Snapchat 母公司 Snap 发出正式警告函,指其平台设计存在儿童安全与成瘾性设计问题,并同日向荷兰数据保护机构(Autoriteit Persoonsgegevens)提交投诉。
推荐理由:SOMI 以警告函和投诉同时施压 Snapchat,读者可了解其援引的 DSA、AI Act 与德国青少年保护法五条法律路径。
加州议会在 8 月底通过三项规范职场 AI 使用的法案,已送交州长纽森,他须在 9 月 30 日前签署或否决。
美国第四巡回上诉法院就 LinkedIn 挑战政府调取用户记录及相关保密令的上诉举行口头辩论,该保密令阻止 LinkedIn 通知被调取数据的用户。LinkedIn 主张该要求范围过宽、保密令违宪,且政府扣留证据违反其正当程序权利,ACLU、记者自由委员会以及 Amazon、Apple、Google、Meta、X 提交了支持性意见书。
推荐理由:LinkedIn 在第四巡回法院挑战政府调取用户记录与保密令,读者可了解服务商通知用户与抗辩超范围要求的法律边界。
韩国个人信息保护委员会(PIPC)与韩国互联网振兴院(KISA)于 2026 年 9 月 14 日举办跨境数据传输制度说明会,听取企业在跨境转移个人信息中遇到的困难并讨论制度改进方案。
Privacy International 发文讨论巴基斯坦“数字国家”转型中的隐私与权利风险,指出该国在快速扩大数据收集与整合的同时,个人数据保护法案历经多轮修订与咨询仍未成为正式法律。
ICO 对 Elderly Aids Ltd(EAL)处以 19 万英镑罚款,原因是该公司在 2024 年 5 月至 2025 年 2 月间向已登记在 Telephone Preference Service(TPS)上的人拨打 758,053 通未经请求的直销电话,期间收到 20 起投诉。
英格兰和威尔士的酒吧和商店将接受数字 ID 作为年龄证明,Big Brother Watch 高级法律与政策官员 Jasleen Chaggar 回应称,政府应确保数字 ID 不会成为事实上的强制要求,否则将把数百万人排除在外。
Access Now 与多家欧洲民间组织联名致函欧盟委员会主席 Ursula von der Leyen、欧盟委员及欧洲议会议员,要求推动修改加拿大《合法访问法》C-22 法案。
推荐理由:Access Now 联合欧洲民间组织致函欧盟机构,列出对加拿大 C-22 法案的具体诉求,读者可了解跨境监控立法与 GDPR 充分性认定的联动。
Access Now 等欧洲民间组织与专家联名致信欧盟委员会主席、多位委员及欧洲议会议员,要求欧盟在加拿大参议院完成对 C-22《合法访问法》审议前施压,删除该法案的监控能力授权和全面数据留存制度。
推荐理由:欧洲民间组织联名致信欧盟机构,梳理加拿大 C-22 法案对端到端加密与数据留存的具体要求及其对欧盟数据充分性认定的影响。
The Markup 与巴西 Agência Pública 审查 Doctoralia 多国网站的网络流量后发现,该医疗预约平台在用户搜索和预约时,将医生专科、姓名及预约日期时间等信息发送给 TikTok、Google 和 LinkedIn。
Have I Been Pwned 收录了 Chess.com 的一起泄露事件,涉及 4,653,212 个账号,泄露数据包括邮箱地址、地理位置、姓名和用户名。该事件发生于 2026 年 8 月,HIBP 于 2026 年 9 月 13 日将其加入数据库,建议受影响用户修改密码并启用双重验证。
Troy Hunt 在 Weekly Update 521 中反驳了媒体对 AI 作为黑客工具的渲染:AI 对保险赔付的影响为 0%,Scott 对 MAG 泄露的拆解最终指向暴露的密钥而非高深手段,澳大利亚一则"ChatGPT 黑入法院系统"的报道实为有人用其编写爬虫抓取该网站。
英国内政大臣 Shabana Mahmood 呼吁警方在抗议活动中使用人脸识别,Big Brother Watch 高级法律与政策官员 Jasleen Chaggar 回应称,将口罩禁令、人脸识别与 ANPR 组合用于管控合法表达,是对抗议权的威胁。
推荐理由:呈现隐私倡导组织对英国内政大臣要求警方在抗议中使用人脸识别的直接回应,读者可了解围绕抗议权与生物特征监控的争议立场。
EDPB 汇总消息显示,法国 CNIL 因 EXTIA 未尊重个人权利对其罚款 30 万欧元。同一页面还列出瑞典 DPA 因技术组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元、荷兰 DPA 因非法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元,以及希腊 DPA 就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定。
推荐理由:EDPB 汇总了法国 CNIL 对 EXTIA 的 30 万欧元罚款,可了解个人权利保障不足在 GDPR 下的处罚尺度。
ICO 宣布正在调查 Police Scotland 处理主体访问请求(SAR)时是否遵守法律义务,重点是其是否违反英国 GDPR 第 12 条和第 15 条以及《数据保护法》第 45 条,包括是否在法定时限内回应请求。
推荐理由:ICO 对 Police Scotland 处理主体访问请求的合规调查已启动,读者可了解调查依据的条款与可能的处罚上限。
9 月 9 日,美国一个两党议员小组致信商务部长 Howard Lutnick,要求将包括 BellTroX 在内的三家印度公司列入经济制裁名单。议员指控这些公司对美国公民、企业及其代理律师实施定向间谍活动,并参与全球法律战以审查美国主要媒体的调查报道。
Open Rights Group 的 Pam Cowburn 撰文批评英国政府为防止 18 岁以下用户创建或分享裸体图像而推动的手机端扫描方案,认为其安全与隐私代价过高。
欧洲的 ePrivacy 框架与 GDPR 保护的是两项不同的基本权利:GDPR 管个人数据处理,ePrivacy 管通信保密与设备访问,包括 Cookie 横幅背后的第 5(3) 条。
加州州长 Gavin Newsom 签署了由 Privacy Rights Clearinghouse 支持、议员 Dawn Addis 起草的 AB 1159,更新加州教育科技隐私法并将保护范围扩展至高等教育,高等教育条款自 2027 年 7 月 1 日起生效。
推荐理由:加州学生隐私法首次把保护范围延伸到高等教育,并明确禁止用可识别学生数据训练生成式 AI。
Mullvad 披露 Android 网络栈中新发现的漏洞,恶意应用无需任何特殊权限,即可在开启“无 VPN 时阻止所有连接”的情况下把流量发到 VPN 隧道之外,从而暴露设备真实 IP。
noyb 就 SCHUFA 的影子数据库发出停止侵权函,要求其整改,SCHUFA 在期限届满后公开声明拒绝相关指控。noyb 因此确认将提起禁令诉讼,并继续征集潜在集体诉讼的意向。noyb 主席 Max Schrems 称 SCHUFA 的论点荒谬,并表示集体诉讼的意向征集进展良好。
推荐理由:noyb 与 SCHUFA 围绕影子数据库的争议进入诉讼阶段,可了解信用评分数据处理的合规争点。
Have I Been Pwned 收录了 McKesson 的数据泄露事件,涉及 6,404,340 个账号。HIBP 说明,敏感泄露只能由邮箱地址的验证所有者通过通知系统查询,目前系统中共有 74 起敏感泄露,包括 Adult FriendFinder、Ashley Madison 等。
noyb等19家民间组织、学者和企业联名致信欧洲议会、理事会和欧盟委员会,呼吁支持《数字综合法案》中的GDPR第88b条,以具有法律约束力的自动隐私信号取代Cookie横幅。
推荐理由:19家民间组织联名要求欧盟保留GDPR第88b条自动隐私信号,读者可了解Cookie横幅争议的立法进展与行业游说格局。
爱尔兰媒体委员会(Coimisiún na Meán)发布《在线安全与儿童数字生活》研究报告,69%的受访儿童认为教他们安全上网比封禁社交媒体更好,67%的儿童认为封禁无效,因为孩子总能绕过限制。49%的家长/照护者同样支持在线安全教育而非封禁,43%认为封禁不会奏效。60%的9-17岁儿童拥有社交媒体账号,比例从9-11岁的四分之一升至16-17岁的90%。