跳到正文
9月1日周二
  1. noyb78

    奥地利最高法院裁定 CRIF 非法收集数百万人数据,集体诉讼通道打开

    奥地利最高法院在多项民事程序中裁定,信用机构不得将从地址出版商处获取的、用于营销目的的个人数据用于信用评估,违反 GDPR 的目的限制原则。noyb 表示这一判决强化了其计划中的集体诉讼前景,受影响者现可登记参与,若胜诉预计每人可获约 500 欧元赔偿。

    推荐理由:奥地利最高法院确认地址数据不得用于信用评估,为受影响者参与集体诉讼提供了依据。

  2. CalPrivacy 加州隐私保护局47

    CalPrivacy 对弗吉尼亚数据经纪商 SalesIntel Research 开出 3.64 万美元罚单

    加州隐私保护局(CalPrivacy)董事会裁定弗吉尼亚州数据经纪商 SalesIntel Research 因未及时在该局数据经纪商登记处注册,须缴纳 36,400 美元罚款并调整相关做法。该公司销售消费者个人信息,这是 CalPrivacy 近期一连串执法行动中的最新一起。

8月28日周五
  1. CalPrivacy 加州隐私保护局62

    加州立法机构通过 SB 923,扩大 CCPA 删除权适用范围

    加州隐私保护局(CalPrivacy)表示,加州州立法机构已通过《扩大隐私权法案》(SB 923),该法案将把 CCPA 的删除权扩大到涵盖所收集的全部非豁免个人信息,同时让消费者更容易提交隐私请求。

    推荐理由:加州立法机构通过 SB 923,读者可了解 CCPA 删除权适用范围与提交方式将如何被扩大。

  2. CyberScoop84

    儿童性虐待受害者对 xAI 提起集体诉讼,称 Grok 用其影像训练深度伪造能力

    儿童性虐待材料受害者在美国加州北区联邦地区法院对 xAI 提起集体诉讼,指控其用真实的儿童虐待图像和视频训练 Grok 的合成深度伪造脱衣能力。起诉书称原告是 FBI 儿童剥削通知计划追踪的已识别受害者,其材料带有已知哈希值,却出现在 Grok 生成并在 X 上传播的深度伪造内容中。

    推荐理由:这起集体诉讼把 Grok 的训练数据来源与生成能力放进同一份指控,读者可了解儿童性虐待受害者对 AI 训练链条的追责路径。

  3. Brave 隐私更新62

    Brave 桌面版 1.94 推出邮箱别名功能,隐藏真实邮箱地址

    Brave 浏览器从桌面版 1.94 起推出 Email Aliases,用户可在网站注册表单中生成转发到主邮箱的别名,避免暴露真实邮箱地址。Brave 称邮箱地址是跨网站追踪的持久标识,广告技术公司可上传邮箱做服务端匹配,别名可切断这一链路并减少垃圾邮件。初始版本每人可免费创建 5 个别名,Brave 计划后续支持移动端并推出 Premium 版本。

    推荐理由:原文说明了邮箱别名如何切断服务端匹配的追踪链路,读者可据此判断自己注册网站时留下的邮箱风险。

8月27日周四
  1. Google 安全博客71

    Android 17 推出四项网络连接隐私保护功能

    Android 17 引入四项网络隐私与安全保护:支持 Encrypted Client Hello(ECH),与私有 DNS 配合隐藏访问的域名,Google 称其为首个广泛支持 ECH 的主流移动操作系统。

    推荐理由:Android 17 一次性加入 ECH、本地网络权限、证书透明与运营商默认关闭 2G 四项网络隐私改动,可据此判断手机端连接元数据的暴露面变化。

  2. Krebs on Security62

    澳大利亚逮捕两名 TeamPCP 嫌疑人,涉软件供应链攻击与数据勒索

    澳大利亚联邦警察逮捕了西澳大利亚两名 21 岁和 23 岁男子,称其所属网络犯罪团伙开发恶意开源软件,窃取数千家全球企业的数据。该团伙 TeamPCP 自 2025 年底起在数百个开源工具中植入恶意代码,用名为 Shai-Hulud 的自我传播蠕虫窃取 GitHub、NPM 等平台开发者凭证,并借此发布恶意版本软件。

  3. ICO 英国信息专员办公室40

    ICO 就 Meta 美国庭审结果发表声明

    ICO 就 Meta 在美国的庭审结果发表声明,表示注意到判决结果及 Meta 同意采取的整改措施,并称正就此联系 Meta。ICO 强调儿童隐私是其监管重点之一,其《儿童准则》要求在线服务以儿童最佳利益为设计出发点,并正在审查社交媒体和视频分享平台在推荐系统中使用儿童个人信息的情况。

8月26日周三
  1. PIPC 韩国个人信息保护委员会75

    韩国国会通过 PIPA 修订案,为 AI 开发设立个人信息使用专门条款

    韩国个人信息保护委员会宣布,国会于 2026 年 8 月 20 日通过《个人信息保护法》(PIPA)修订案,为 AI 开发设立专门条款,允许在仅依赖假名化或匿名化数据难以或严重受限、或出于公共利益需要时使用合法收集的个人信息。

    推荐理由:韩国国会通过 PIPA 修订案,为 AI 开发设立个人信息使用的专门法律依据,并配套风险评估与披露要求。

  2. noyb78

    noyb 就 SCHUFA 影子数据库发出停止函并开放集体诉讼意向名单

    noyb 已向德国信用信息机构 SCHUFA 发出停止函,要求其停止在保留期后继续存储数据,并在 GDPR 第 15 条查阅请求中向数据主体提供历史数据,否则将提起禁令诉讼。

    推荐理由:noyb 以停止函和集体行动意向名单推进 SCHUFA 影子数据库争议,读者可了解德国信用评分机构的数据留存与查阅权问题。

8月25日周二
  1. Meta 隐私新闻62

    WhatsApp 推出新账号安全功能,两步验证升级为完整密码

    WhatsApp 宣布多项账号安全更新,其中两步验证由六位 PIN 升级为更长、含字母数字和特殊字符的完整密码,以防他人拿到一次性验证码后接管账号。Android 用户接到未保存联系人来电时,可看到号码是否来自其他国家、是否有共同群组等信息。已有超过 10 亿人设置通行密钥,用户现在可在 Android 和 iOS 设备上为账号添加多个通行密钥,入口为设置 > 账号 > 通行密钥。

    推荐理由:WhatsApp 把两步验证从六位 PIN 升级为完整密码,并扩展通行密钥与来电提示,读者可据此了解账号防护的具体变化。

  2. Open Rights Group22

    Safety Not Surveillance 将在伦敦、曼彻斯特和布里斯托举办 AI 与“犯罪预测”技术社区大会

    #SafetyNotSurveillance 联盟今年秋季将在伦敦、曼彻斯特和布里斯托举办系列社区大会,讨论警方使用的 AI 工具与“犯罪预测”技术的影响。该联盟由英国数字、种族与移民正义领域的组织和草根团体组成,呼吁终止所谓“预测性”警务技术,并推动立法保护民众权利。

  3. CalPrivacy 加州隐私保护局62

    加州 DROP 平台注册人数突破 50 万,可一键要求数据经纪商删除个人信息

    加州隐私保护局宣布,自 1 月 1 日上线的删除请求与退出平台 DROP 已有超过 50 万加州居民注册。注册为一次性流程,通常耗时不到 10 分钟,数据经纪商须删除已注册个人的符合条件个人信息。

    推荐理由:加州官方披露 DROP 平台上线以来的注册规模与使用方式,可了解该一站式删除工具的实际覆盖情况。

8月24日周一
  1. Big Brother Watch36

    The Telegraph:英国政府已对审查过于习以为常

    英国政府据报计划“打击”私营媒体公司,并在社交媒体上推广 BBC News、ITV 和 Channel 4 的新闻内容。此前政府悄然赋予 Ofcom 在危机期间“打击”社交媒体公司的新权力,Ofcom 承认这将导致合法言论被错误删除,包括宗教、政治言论和新闻等“受最高保护的表达形式”。

8月21日周五
8月20日周四
8月19日周三
  1. ICO 英国信息专员办公室42

    ICO 新研究:家长管控信心与儿童数字现实差距扩大,91% 家长用监控工具但 41% 儿童尝试绕过

    ICO 三项新研究显示,36% 的儿童会与只在网上认识或完全不认识的人交谈或玩耍,14–16 岁群体升至 40%;91% 的家长使用管控或监控工具,但 41% 的儿童尝试绕过,其中 49% 认为很容易。一名男孩在未理解的情况下向 141 家供应商和 71 个广告合作伙伴同意共享精确地理位置数据。ICO 称自 2024 年 4 月以来,多个高知名度平台的改进已帮助保护近 500 万名儿童用户。

8月18日周二
  1. ICO 英国信息专员办公室62

    ICO 谴责 ACRO 网络安全失职,最多 1.09 万人信息或受影响

    ICO 对 ACRO Criminal Records Office 作出谴责,因其网络安全失职导致最多 10,920 人的个人信息可能暴露。ICO 调查发现,2022 年 8 月至 2023 年 3 月间黑客未经授权访问了 ACRO 的网站和内容管理系统,并可将个人信息暂存待窃取,ACRO 无法确定数据是否已被移出系统。

    推荐理由:ICO 对 ACRO 的谴责决定披露了补丁管理与安全告警处置失职的具体环节,可供处理敏感个人信息的机构对照自查。

8月15日周六
  1. Matthew Green22

    当 AI 让软件变得“过于安全”:执法与情报机构即将“走向黑暗”

    密码学学者 Matthew Green 警告,AI 漏洞挖掘正让主流软件迅速耗尽可远程利用的漏洞,美国情报与执法机构可能因此“走向黑暗”,失去很大一部分能力。Anthropic 今年 4 月发布擅长漏洞发现的模型 Mythos,美国政府曾短暂限制其出口,但 OpenAI 及 Z.ai、Moonshot 等中国开放权重模型实验室已表明漏洞发现难以被单一实验室垄断。

8月14日周五
  1. Google 安全博客62

    Google 开源 HEIR 编译器,让 AI 模型在加密数据上推理

    Google 在 Private Computing Toolkit 中新增开源编译器 HEIR(Homomorphic Encryption Intermediate Representation),可将预训练 AI 模型从处理未加密数据转换为处理加密输入,目标是让非专家也能一键把加密推理接入生产应用。

    推荐理由:Google 开源 HEIR 编译器,把预训练 AI 模型转为在加密数据上推理,读者可了解同态加密落地的工程路径与四个演示场景。

8月13日周四
  1. Brave 隐私更新62

    Brave 1.93 起默认加强 GPU 指纹追踪防护

    Brave 从 1.93 版本起在桌面端和 Android 浏览器默认推出针对 GPU 与显卡驱动指纹追踪的新防护,将 WebGL 的 vendor 和 renderer 字符串替换为统一通用值,清空 WebGPU 适配器描述符,并向 WebGL 扩展列表注入随机化,使基于哈希的指纹追踪在每个会话、每个站点(eTLD+1)和每个存储区域看到不同值。

    推荐理由:原文说明了 Brave 对 WebGL 与 WebGPU 指纹信号的三种具体处理方式,读者可据此判断浏览器指纹防护的实际范围。

8月11日周二
  1. Signal Blog78

    Signal 推出自动密钥验证功能

    Signal 推出自动密钥验证功能,作为现有安全号码系统的补充,用户可在联系人资料的 View Safety Number 页面点击 Verify automatically 完成验证,无需线下见面或第二通信渠道。

    推荐理由:原文解释了自动密钥验证如何借助第三方审计与监控发现密钥被替换,读者可据此判断该功能覆盖与不覆盖的场景。

8月10日周一
  1. Privacy Rights Clearinghouse60

    加州 AB 1159 拟将学生数据保护扩展至高校学生

    Privacy Rights Clearinghouse 发文支持加州 AB 1159,该法案将把学生数据保护义务扩展至高等教育阶段,并全部落在处理学生数据的公司身上,不要求学校、教师、家长或学生承担。

    推荐理由:加州 AB 1159 把 K-12 已有的学生数据保护义务延伸到高校,读者可了解该法案的适用对象与责任分配方式。

8月7日周五
  1. OAIC 澳大利亚信息专员办公室60

    澳大利亚隐私专员撰文分析可穿戴监控设备的隐私风险与法律缺口

    澳大利亚隐私专员 Carly Kind 撰文指出,Meta Glasses 等可穿戴监控设备正在消费市场扩张,Google 计划今年推出 Android XR 智能眼镜,Apple 的产品预计 2027 年推出,Kmart 和 Amazon 等零售商已开始销售低价版本。

    推荐理由:澳大利亚隐私专员从监管者视角梳理智能眼镜等可穿戴监控设备带来的隐私缺口,并说明现行法律与拟议改革各自能覆盖到哪里。

8月4日周二
8月1日周六
  1. Privacy Rights Clearinghouse78

    加州 DROP 删除义务生效,500 多家数据经纪商须每 45 天删除加州居民信息

    加州 Delete Act 规定的删除义务开始生效,所有在加州隐私保护局注册的数据经纪商必须每 45 天访问 DROP 平台,取回删除请求并删除相应个人信息,包括由此得出的推断,且须指示其服务提供商和承包商一并删除。

    推荐理由:梳理加州 Delete Act 下数据经纪商每 45 天删除义务的运作方式,以及不履行时的罚款计算口径。

7月30日周四
  1. noyb62

    noyb 就 dict.cc 一键获取 1741 项同意向奥地利数据保护机构提起 GDPR 投诉

    noyb 已向奥地利数据保护机构投诉在线词典 dict.cc,指其同意请求涉及 1741 家合作公司,用户即便每份隐私政策只扫读 6 分钟也需至少 170 小时,无法形成 GDPR 要求的知情同意。noyb 请求监管机构命令 dict.cc 删除非法处理的数据并通知所有数据接收方,同时建议处以罚款;鉴于问题具有普遍性,监管机构也可发布更广泛的禁令或将此事提交 EDPB 征求意见。

    推荐理由:noyb 以 1741 家合作方、阅读隐私政策需 170 小时为切入点,说明同意横幅为何难以构成 GDPR 要求的知情同意。

7月28日周二
  1. The Markup40

    巴西给家长提供孩子社交媒体管控权,美国是否该跟进?

    巴西已通过综合性立法,赋予家长对子女社交媒体使用的管控权,而美国加州虽在儿童数据隐私上领先全美,仍落后于巴西等国。加州已生效或待审的法律包括:要求企业默认对未成年用户提供严格隐私保护、禁止未经家长同意向未成年人推送成瘾性信息流,并考虑禁止16岁以下儿童使用成瘾性社交媒体。