美国两党议员致函商务部,要求制裁三家印度雇佣黑客组织
美国参议员 Ron Wyden、Sheldon Whitehouse 与众议员 Pat Harrigan 致函商务部长 Howard Lutnick,要求将三家印度雇佣黑客组织 Sunkissed Organic Farms、BellTroX 和 CyberRoot 列入财政部实体清单,以限制其获取美国软件、网络安全工具和云基础设施。
美国参议员 Ron Wyden、Sheldon Whitehouse 与众议员 Pat Harrigan 致函商务部长 Howard Lutnick,要求将三家印度雇佣黑客组织 Sunkissed Organic Farms、BellTroX 和 CyberRoot 列入财政部实体清单,以限制其获取美国软件、网络安全工具和云基础设施。
乔治城大学隐私中心发布图像小说《Whole Worker Surveillance》,以 Whole Foods 员工的第一手叙述揭示亚马逊 2017 年以 137 亿美元收购后引入的监控技术。收银员被 IPM(每分钟商品数)等指标考核,部分员工称连上厕所的时间都受到限制。该中心警告,当监控摧毁杂货店这类第三空间,图书馆、餐馆、咖啡馆和社区中心也将面临同样风险。
韩国个人信息保护委员会(PIPC)对银行、保险、信用卡、储蓄银行和证券公司等六个金融领域的 220 家企业开展实况调查,重点检查与金融交易无直接关联的一般业务中处理居民登录证号(RRN)的行为。
推荐理由:韩国 PIPC 对 220 家金融机构开展实况调查,说明居民登录证号在非金融交易场景被过度处理的常见做法及整改方向。
西班牙数据保护局(AEPD)宣布就内政部通信办公室一份包含记者姓名及其所谓意识形态或政治倾向标注的报告启动依职权调查,以分析该个人数据处理的性质、范围、用途和法律依据,并称启动调查不代表预先认定存在违规。
推荐理由:西班牙数据保护局就内政部一份含记者政治倾向标注的报告启动依职权调查,可了解GDPR第9条对政治观点等特殊类别数据的处理限制。
CNIL 因健康数据泄露对 Hôpital Privé de la Loire 处以 50 万欧元罚款。
推荐理由:CNIL 对一家法国私立医院开出 50 万欧元罚单,可了解健康数据泄露在 GDPR 下的处罚尺度。
巴西国家数据保护局(ANPD)就更新第1/2021号决议《监管程序与行政处罚程序条例》启动公众咨询,意见提交截止10月26日。作为社会参与环节,ANPD 将于9月24日在线举行公开听证会并通过其 YouTube 频道直播,仅希望口头发言者需在9月18日前通过电子表单报名。
公民自由组织 Big Brother Watch 在伦敦地铁投放“Free speech makes Britain great”等广告,并发布报告《Britain's Free Speech Problem》。
韩国广播媒体通信委员会(KMCC)9月1日公布2027年预算及基金运营计划,总额2977亿韩元,同比增加346亿韩元(13.2%),为其2025年10月成立以来首份预算。预算优先投向广播媒体生态创新、安全可信数字环境与公众媒体主权,包括新列100亿韩元建设广播视频AI训练数据集,并为依7月7日生效的《信息通信网利用促进及信息保护法》修正案设立的“信息通信服务透明度中心”编列预算。
越南第330/2026/NĐ-CP号法令已于2026年8月19日生效,对违反《个人数据保护法》和《网络安全法》的行为设立处罚框架,具有域外效力,跨境传输影响评估(TIA)违规最高可罚上一年度营收的5%或30亿越南盾,其他违规罚款30万至1亿越南盾。
西班牙数据保护局(AEPD)将于 10 月 6 日 17:00 推出全新音视频对话栏目「Las claves de…」,首期主题为「神经技术与神经数据」,由 AEPD 主席 Lorenzo Cotino 与 UNED 宪法学教授 Luis Miguel González de la Garza 对谈。
爱尔兰数据保护委员会(DPC)对 Brown Thomas Arnotts Limited 营销违规案的起诉在都柏林都市地区法院审结,该公司就 21 项指控中的 5 项样本指控认罪,涉及违反 2011 年第 336 号法定文书第 13 条。
Troy Hunt 发布 Weekly Update 520,本期为无脚本版。他已开始试用 YouTube 的“create video thumbnail”功能,此前缩略图需在 Photoshop 中手动制作。
Big Brother Watch 发布《Britain's Free Speech Problem》报告,呼吁 Andy Burnham 对英国限制言论自由的法律启动独立全国审查,并警告《在线安全法》(OSA)正造成“审查危机”。
29名欧洲议会议员致信要求放缓塞尔维亚加入欧盟的进程,理由是该国政府使用间谍软件。他们援引 SHARE Foundation 本周报告,该报告与 Amnesty International、多伦多大学 Citizen Lab 共同发现塞尔维亚学生活动人士手机感染 Pegasus 和 NoviSpy,前者未归责,后者证据指向塞尔维亚政府当局。
Privacy Rights Clearinghouse 统计 2026 年上半年 20 个州机构和 HHS 发布的 5,429 份泄露通报,对应 1,969 起独立泄露事件,至少影响 3.43 亿人。
推荐理由:报告用2026上半年5,429份通报还原泄露版图,并揭示单一大规模事件如何主导统计、公开记录为何在最大泄露上最薄弱。
澳大利亚发布《2026年隐私修正案(个人数据保护)法案》咨询草案,拟对《1988年隐私法》和澳大利亚隐私原则作出约40项改革,咨询于2026年9月18日截止。草案提出收集、使用和披露个人信息须公平、合理且合法,正式区分控制者与处理者角色,对个人信息交易要求取得同意,并将符合条件的泄露通知期限设为72小时。
特拉华州州长 Meyer 于 9 月 2 日签署 HB 380,修订《特拉华州个人数据隐私法》(DPDPA),新规将于 2027 年 1 月 1 日生效。修订扩大了敏感数据定义,新增神经数据、金融账户信息、政府签发身份证号等类别,并将适用范围门槛从 35,000 名消费者降至 10,000 名(以出售个人数据为主要收入来源者降至 5,000 名)。
Open Rights Group 发布报告《AI in the Public Sector: A Human Rights Approach》,指出英国公共部门采用 AI 不透明。
Mullvad 宣布关停其自 2022 年起运营的公共加密 DNS(DoH)服务器,改为资助 Quad9 基金会。手动配置过 Mullvad DoH 的用户需在 2026 年 11 月 2 日前迁移至 Quad9;Mullvad Browser 使用默认 DoH 设置的用户将自动迁移,自定义设置不受影响。
Open Rights Group 发布报告《AI 与公共部门:一种人权路径》,指出英国公共部门采用 AI 依赖占据市场主导的私营企业,且受制于美国的经济与技术胁迫,这些系统目前未受实质性审查。报告建议对高风险 AI 系统设置日落条款、开展部署前影响评估、定期算法审计和强制事件报告,并改革采购以避免供应商锁定、开发开源替代方案,同时设立独立于政府和行业的公共监督机构。
加州隐私保护局 CalPrivacy 发布 2026-01 号执法咨询,指出在加州数据经纪商登记中提供错误信息的数据经纪商,须为错误信息出现在登记库中的每一天缴纳罚款。咨询提到执法部门已提起多起相关案件。
意大利数据保护机构 Garante 于 2026-09-03 对 Azienda Speciale per la Gestione degli Impianti Sportivi del Comune di Trento 罚款 8,000 欧元,原因是其管理的游泳馆更衣室安装了 CCTV 摄像头。
意大利数据保护机构 Garante 于 2026-年 9 月 3 日对 Istituto Nazionale di Ricerca Metrologica 处以 1 万欧元 GDPR 罚款,事由是数据处理缺乏充分法律依据。
意大利数据保护机构 Garante 于 2026-09-03 对 Banco Bilbao Vizcaya Argentaria S.A. 处以 550.8 万欧元罚款,涉及 GDPR 第 5(1)(a)、12、21、24 条,违规类型为未充分履行数据主体权利。
意大利数据保护机构 Garante 于 2026-09-03 对 Friuli Centrale 大学卫生局处以 24,000 欧元罚款,事由为未采取充分的技术与组织措施保障信息安全。
ICO 公布对英格兰和威尔士五支警队使用人脸识别技术的审计结果,指出各警队在数据保护合规上表现不一,共提出 107 项建议,均被接受或部分接受。
推荐理由:ICO 公布对五支警队人脸识别审计的结论与 107 项建议,可了解英国执法场景下的合规缺口与监管走向。
意大利数据保护机构 Garante 依据 GDPR 第 5(1)(a)(b)(c) 条和第 6(1)(c)(e)、(2)、(3)(b) 条,对 Comune di Aprilia 处以 5,000 欧元罚款,事由为数据处理缺乏合法依据。因黑手党渗透导致镇议会解散后,特别委员会将一名投诉职场霸凌的员工邮件(含姓名与事件描述)转给其雇主,雇主随后启动纪律程序并解雇该员工。
加州隐私保护局(CalPrivacy)发布迷你指南,说明 CCPA 下哪些数据属于个人信息:姓名、地址、账号密码、精确地理位置、浏览历史、IP 地址与移动广告 ID、数据经纪商信息及企业推断均受保护,公开政府记录、去标识化数据和公开社交媒体帖子则不属于。
SHARE Foundation 称共发现 14 人被针对,包括一名议员和一名地方政府官员;多伦多大学 Citizen Lab 以“高概率”确认一名学生活动人士的设备遭 Pegasus 感染,Amnesty International 确认两台设备感染了 NoviSpy 新变种。
推荐理由:记录了2026年首例确认的Pegasus感染与NoviSpy新变种,并给出塞尔维亚监控规模与疑似实施方。
韩国个人信息保护委员会(PIPC)在 2026 年第 17 次全体会议上决定,因违反《个人信息保护法》(PIPA)对 GS Retail、NRISE、SK Telecom 和 ATOZ 四家企业处以合计约 130 亿韩元罚款,并发布整改与公示命令。
推荐理由:PIPC 对四家企业的处罚披露了凭证填充攻击的监管认定标准,以及泄露后未及时补救和报告如何加重处罚。
英国最高法院就 The Kingdom of Bahrain v. Shehabi 案作出裁决,认定巴林不因使用 FinSpy 间谍软件入侵两名在英巴林异见人士设备而享有国家豁免。Citizen Lab 研究人员在 Lawfare 撰文指出,该裁决让在英流亡者对外国政府提起间谍软件诉讼在管辖阶段更具可行性,案件将回到英国高等法院,需证明归因、因果关系与损害。
推荐理由:英国最高法院裁定巴林不享有国家豁免,为间谍软件受害者跨境起诉外国政府提供了管辖层面的先例。
Have I Been Pwned 收录了 Manchester Airports Group 的一起数据泄露,受影响账号 8,849,657 个,泄露发生在 2026 年 8 月,2026 年 9 月 2 日加入 HIBP。泄露数据包括邮箱地址、姓名、电话号码、IP 地址、地理位置、浏览器 user agent 详情、购买记录和车牌号。HIBP 建议受影响用户更改密码并启用双因素认证。
西班牙数据保护局(AEPD)将参加 2026 年 11 月 24 日至 27 日在马德里 Kinépolis Ciudad de la Imagen 举行的第 XX 届 STIC 大会,并在 11 月 24 日首日设立数据保护专场。
DPC 公布对 HSE 纸质记录处理调查的最终决定,罚款总额 645,000 欧元,并作出谴责和多项整改命令。
推荐理由:DPC 对 HSE 纸质医疗记录存储问题的处罚决定,展示了 GDPR 存储限制与完整性条款在实体档案场景中的适用方式。
SOMI App 现已上线网页版,用户可通过 app.somi.nl 用邮箱或手机号登录,行使 GDPR 权利、收集和删除企业持有的个人数据、排查潜在数据泄露并管理数字足迹。用户可通过连接好友、验证身份等方式赚取 HT,用于上述数据操作。10 月 31 日前完成手机号验证可获赠 Silver Package,用户还可在应用内随时管理邮件和电话通信的同意偏好。
暗网新上线的身份盗用服务 Nexus 出售美国和加拿大超过 1.53 亿份驾照数字扫描件,以及逾 1000 万份身份证件、300 多万份旅行证件和至少 57.9 万份医疗卡。
推荐理由:作者用自己和亲友的驾照时间戳反查数据来源,展示了身份核验供应商如何成为大规模泄露的源头。
Troy Hunt 在 Weekly Update 519 中回顾了本周多场演讲行程,包括与 Elle 在奥斯陆的 3D 打印主题演讲、NDC 信息安全演讲,以及与 Scott 在哥本哈根的 cyber-broken 演讲。他同时提到黑客持续泄露更多数据,并仍在敲定 IoT 门锁相关事宜,以及在 Ubiquiti 设计工具中梳理摄像头、AP 和门禁中枢。
乔治城大学隐私中心宣布将“The Center on Privacy & Technology”正式更名为“The Privacy Center”,该简称自 2014 年起已被内部沿用。中心称改名意在重新主张一种共享的、集体性的隐私含义,而非仅属于个人的权利框架。
Google 宣布将 Android Ready SE 扩展为 Android Digital Credential Alliance,把合作范围从安全芯片与 SoC 厂商延伸至钱包开发者和政府签发机构,以应对 eIDAS 2.0 及各国 eID 项目带来的需求。
巴西国家数据保护局(ANPD)于 9 月 1 日启动公开征集,就 2027-2028 监管议程和 2027-2030 监管结果评估议程征求社会意见,截止日期为 10 月 16 日,可通过 Brasil Participativo 平台提交。拟议议题包括儿童与青少年、女性数字安全、人工智能使用、面部识别、健康数据和自动化决策,以及平台透明度与问责。评估对象包括国际数据传输条例和年龄验证机制指南。