奥地利最高法院裁定 CRIF 非法收集数百万人数据,集体诉讼通道打开
奥地利最高法院在多项民事程序中裁定,信用机构不得将从地址出版商处获取的、用于营销目的的个人数据用于信用评估,违反 GDPR 的目的限制原则。noyb 表示这一判决强化了其计划中的集体诉讼前景,受影响者现可登记参与,若胜诉预计每人可获约 500 欧元赔偿。
推荐理由:奥地利最高法院确认地址数据不得用于信用评估,为受影响者参与集体诉讼提供了依据。
奥地利最高法院在多项民事程序中裁定,信用机构不得将从地址出版商处获取的、用于营销目的的个人数据用于信用评估,违反 GDPR 的目的限制原则。noyb 表示这一判决强化了其计划中的集体诉讼前景,受影响者现可登记参与,若胜诉预计每人可获约 500 欧元赔偿。
推荐理由:奥地利最高法院确认地址数据不得用于信用评估,为受影响者参与集体诉讼提供了依据。
加州隐私保护局(CalPrivacy)董事会裁定弗吉尼亚州数据经纪商 SalesIntel Research 因未及时在该局数据经纪商登记处注册,须缴纳 36,400 美元罚款并调整相关做法。该公司销售消费者个人信息,这是 CalPrivacy 近期一连串执法行动中的最新一起。
加州隐私保护局(CalPrivacy)表示,加州州立法机构已通过《扩大隐私权法案》(SB 923),该法案将把 CCPA 的删除权扩大到涵盖所收集的全部非豁免个人信息,同时让消费者更容易提交隐私请求。
推荐理由:加州立法机构通过 SB 923,读者可了解 CCPA 删除权适用范围与提交方式将如何被扩大。
加州隐私保护局董事会裁定,弗吉尼亚州数据经纪商 SalesIntel Research, Inc. 因未及时在加州数据经纪商登记处注册,须缴纳 36,400 美元罚款并调整部分做法。该决定依据《删除法案》(Delete Act)作出。
儿童性虐待材料受害者在美国加州北区联邦地区法院对 xAI 提起集体诉讼,指控其用真实的儿童虐待图像和视频训练 Grok 的合成深度伪造脱衣能力。起诉书称原告是 FBI 儿童剥削通知计划追踪的已识别受害者,其材料带有已知哈希值,却出现在 Grok 生成并在 X 上传播的深度伪造内容中。
推荐理由:这起集体诉讼把 Grok 的训练数据来源与生成能力放进同一份指控,读者可了解儿童性虐待受害者对 AI 训练链条的追责路径。
Brave 浏览器从桌面版 1.94 起推出 Email Aliases,用户可在网站注册表单中生成转发到主邮箱的别名,避免暴露真实邮箱地址。Brave 称邮箱地址是跨网站追踪的持久标识,广告技术公司可上传邮箱做服务端匹配,别名可切断这一链路并减少垃圾邮件。初始版本每人可免费创建 5 个别名,Brave 计划后续支持移动端并推出 Premium 版本。
推荐理由:原文说明了邮箱别名如何切断服务端匹配的追踪链路,读者可据此判断自己注册网站时留下的邮箱风险。
Android 17 引入四项网络隐私与安全保护:支持 Encrypted Client Hello(ECH),与私有 DNS 配合隐藏访问的域名,Google 称其为首个广泛支持 ECH 的主流移动操作系统。
推荐理由:Android 17 一次性加入 ECH、本地网络权限、证书透明与运营商默认关闭 2G 四项网络隐私改动,可据此判断手机端连接元数据的暴露面变化。
Open Rights Group 发起“数字庇护所”(Digital Sanctuary)倡议,要求英国政府保障移民、难民和寻求庇护者享有与其他人同等的数据保护、隐私与言论自由权利,不受基于法律身份的歧视。
澳大利亚联邦警察逮捕了西澳大利亚两名 21 岁和 23 岁男子,称其所属网络犯罪团伙开发恶意开源软件,窃取数千家全球企业的数据。该团伙 TeamPCP 自 2025 年底起在数百个开源工具中植入恶意代码,用名为 Shai-Hulud 的自我传播蠕虫窃取 GitHub、NPM 等平台开发者凭证,并借此发布恶意版本软件。
ICO 就 Meta 在美国的庭审结果发表声明,表示注意到判决结果及 Meta 同意采取的整改措施,并称正就此联系 Meta。ICO 强调儿童隐私是其监管重点之一,其《儿童准则》要求在线服务以儿童最佳利益为设计出发点,并正在审查社交媒体和视频分享平台在推荐系统中使用儿童个人信息的情况。
韩国个人信息保护委员会宣布,国会于 2026 年 8 月 20 日通过《个人信息保护法》(PIPA)修订案,为 AI 开发设立专门条款,允许在仅依赖假名化或匿名化数据难以或严重受限、或出于公共利益需要时使用合法收集的个人信息。
推荐理由:韩国国会通过 PIPA 修订案,为 AI 开发设立个人信息使用的专门法律依据,并配套风险评估与披露要求。
Apple 自 2001 年起通过邮件、iMessage 和账户横幅向用户发出威胁通知,今年 9 月起又将通知直接放入设备锁屏和设置中。该通知仅表示 Apple 检测到设备可能被 NSO Group、Paragon、Cytrox 等公司出售的雇佣间谍软件针对,并不说明攻击是否成功或幕后主使。
noyb 已向德国信用信息机构 SCHUFA 发出停止函,要求其停止在保留期后继续存储数据,并在 GDPR 第 15 条查阅请求中向数据主体提供历史数据,否则将提起禁令诉讼。
推荐理由:noyb 以停止函和集体行动意向名单推进 SCHUFA 影子数据库争议,读者可了解德国信用评分机构的数据留存与查阅权问题。
Troy Hunt 复盘 ShinyHunters 声称窃取的 Carhartt 数据,其 HIBP 工具最初从数据中提取出 24,876,077 个唯一邮箱地址,但经分析发现其中混有大量 TPC-DS 基准测试生成的合成记录。
2026 年 7 月 20 日至 24 日,Future of Privacy Forum(FPF)参加由新加坡 PDPC 与 IMDA 主办的首届新加坡数据节,约 2,000 名数据与 AI 从业者、政策制定者和企业领袖到场。
WhatsApp 宣布多项账号安全更新,其中两步验证由六位 PIN 升级为更长、含字母数字和特殊字符的完整密码,以防他人拿到一次性验证码后接管账号。Android 用户接到未保存联系人来电时,可看到号码是否来自其他国家、是否有共同群组等信息。已有超过 10 亿人设置通行密钥,用户现在可在 Android 和 iOS 设备上为账号添加多个通行密钥,入口为设置 > 账号 > 通行密钥。
推荐理由:WhatsApp 把两步验证从六位 PIN 升级为完整密码,并扩展通行密钥与来电提示,读者可据此了解账号防护的具体变化。
#SafetyNotSurveillance 联盟今年秋季将在伦敦、曼彻斯特和布里斯托举办系列社区大会,讨论警方使用的 AI 工具与“犯罪预测”技术的影响。该联盟由英国数字、种族与移民正义领域的组织和草根团体组成,呼吁终止所谓“预测性”警务技术,并推动立法保护民众权利。
密码学研究者 Lukasz Olejnik 与 Bartosz Naskrecki 提出名为 AI grinding 的工作流,让 AI 大量生成攻击假设但一条都不轻信,由人类判断筛选,并据此发现多篇论文的构造缺陷。
加州隐私保护局宣布,自 1 月 1 日上线的删除请求与退出平台 DROP 已有超过 50 万加州居民注册。注册为一次性流程,通常耗时不到 10 分钟,数据经纪商须删除已注册个人的符合条件个人信息。
推荐理由:加州官方披露 DROP 平台上线以来的注册规模与使用方式,可了解该一站式删除工具的实际覆盖情况。
英国政府据报计划“打击”私营媒体公司,并在社交媒体上推广 BBC News、ITV 和 Channel 4 的新闻内容。此前政府悄然赋予 Ofcom 在危机期间“打击”社交媒体公司的新权力,Ofcom 承认这将导致合法言论被错误删除,包括宗教、政治言论和新闻等“受最高保护的表达形式”。
Mullvad 更新 Multihop 功能,新增 When needed、Always、Never 三种模式,iOS 应用(2026.4)已可用,Android(2026.9)和桌面端(2026.6)随后推出。
英国 ICO 推出三分钟视频“My right to better records”,作为 Better Records Together campaign 的一部分,讲解有照护经历者如何依据英国数据保护法提出 Subject Access Request(SAR)以获取个人护理记录副本。
据 TechCrunch 报道,110 个国家的 Apple 用户近期收到威胁通知,提示其设备可能遭到间谍软件攻击。Citizen Lab 高级研究员 John Scott-Railton 表示,公开帖子的规模和地理多样性“相当前所未有”,并称每一条公开通知背后都有公众永远不会知晓的庞大通知冰山。
韩国个人信息保护委员会(PIPC)于 2026 年 7 月 30 日成立隐私保护框架改革工作组,并于 8 月 6 日至 8 月 31 日通过 Privacy Portal 和 Communication Reform 24 就改革方案公开征求意见。
ICO 三项新研究显示,36% 的儿童会与只在网上认识或完全不认识的人交谈或玩耍,14–16 岁群体升至 40%;91% 的家长使用管控或监控工具,但 41% 的儿童尝试绕过,其中 49% 认为很容易。一名男孩在未理解的情况下向 141 家供应商和 71 个广告合作伙伴同意共享精确地理位置数据。ICO 称自 2024 年 4 月以来,多个高知名度平台的改进已帮助保护近 500 万名儿童用户。
新泽西州州长 Mikie Sherrill 于 7 月 23 日签署《公平价格保护法》(A4085/4523),禁止在食品零售中使用监控定价,2027 年 8 月 1 日生效,并对电子货架标签设置一年暂停期。
ICO 对 ACRO Criminal Records Office 作出谴责,因其网络安全失职导致最多 10,920 人的个人信息可能暴露。ICO 调查发现,2022 年 8 月至 2023 年 3 月间黑客未经授权访问了 ACRO 的网站和内容管理系统,并可将个人信息暂存待窃取,ACRO 无法确定数据是否已被移出系统。
推荐理由:ICO 对 ACRO 的谴责决定披露了补丁管理与安全告警处置失职的具体环节,可供处理敏感个人信息的机构对照自查。
密码学学者 Matthew Green 警告,AI 漏洞挖掘正让主流软件迅速耗尽可远程利用的漏洞,美国情报与执法机构可能因此“走向黑暗”,失去很大一部分能力。Anthropic 今年 4 月发布擅长漏洞发现的模型 Mythos,美国政府曾短暂限制其出口,但 OpenAI 及 Z.ai、Moonshot 等中国开放权重模型实验室已表明漏洞发现难以被单一实验室垄断。
Google 在 Private Computing Toolkit 中新增开源编译器 HEIR(Homomorphic Encryption Intermediate Representation),可将预训练 AI 模型从处理未加密数据转换为处理加密输入,目标是让非专家也能一键把加密推理接入生产应用。
推荐理由:Google 开源 HEIR 编译器,把预训练 AI 模型转为在加密数据上推理,读者可了解同态加密落地的工程路径与四个演示场景。
新上线的免费服务 DecryptAds 持续抓取网站和应用公开的 ads.txt、app-ads.txt、buyers.json 和 sellers.json 文件,交叉关联后展示每个站点或应用的广告合作伙伴与数据经纪商。
EDPB 于 2026 年 7 月 7 日通过《匿名化指南 02/2026》草案并公开征求意见,更新 2014 年 Article 29 工作组意见,以反映 CJEU 判例、欧盟数据空间和 AI 技术进展。
Access Now 的数字安全求助热线与 Access Now 受资助机构 Vita Activa 建立合作框架,为活动人士、记者和人权捍卫者同时提供心理健康与数字安全支持。
Brave 从 1.93 版本起在桌面端和 Android 浏览器默认推出针对 GPU 与显卡驱动指纹追踪的新防护,将 WebGL 的 vendor 和 renderer 字符串替换为统一通用值,清空 WebGPU 适配器描述符,并向 WebGL 扩展列表注入随机化,使基于哈希的指纹追踪在每个会话、每个站点(eTLD+1)和每个存储区域看到不同值。
推荐理由:原文说明了 Brave 对 WebGL 与 WebGPU 指纹信号的三种具体处理方式,读者可据此判断浏览器指纹防护的实际范围。
Signal 推出自动密钥验证功能,作为现有安全号码系统的补充,用户可在联系人资料的 View Safety Number 页面点击 Verify automatically 完成验证,无需线下见面或第二通信渠道。
推荐理由:原文解释了自动密钥验证如何借助第三方审计与监控发现密钥被替换,读者可据此判断该功能覆盖与不覆盖的场景。
Privacy Rights Clearinghouse 发文支持加州 AB 1159,该法案将把学生数据保护义务扩展至高等教育阶段,并全部落在处理学生数据的公司身上,不要求学校、教师、家长或学生承担。
推荐理由:加州 AB 1159 把 K-12 已有的学生数据保护义务延伸到高校,读者可了解该法案的适用对象与责任分配方式。
澳大利亚隐私专员 Carly Kind 撰文指出,Meta Glasses 等可穿戴监控设备正在消费市场扩张,Google 计划今年推出 Android XR 智能眼镜,Apple 的产品预计 2027 年推出,Kmart 和 Amazon 等零售商已开始销售低价版本。
推荐理由:澳大利亚隐私专员从监管者视角梳理智能眼镜等可穿戴监控设备带来的隐私缺口,并说明现行法律与拟议改革各自能覆盖到哪里。
Signal 发布 Android v8.20 和 iOS v8.22,Android 端现可关联另一台 Android 手机或 Android 平板,iOS 端在原有 iPad 支持之外新增关联 iPhone。
加州 Delete Act 规定的删除义务开始生效,所有在加州隐私保护局注册的数据经纪商必须每 45 天访问 DROP 平台,取回删除请求并删除相应个人信息,包括由此得出的推断,且须指示其服务提供商和承包商一并删除。
推荐理由:梳理加州 Delete Act 下数据经纪商每 45 天删除义务的运作方式,以及不履行时的罚款计算口径。
noyb 已向奥地利数据保护机构投诉在线词典 dict.cc,指其同意请求涉及 1741 家合作公司,用户即便每份隐私政策只扫读 6 分钟也需至少 170 小时,无法形成 GDPR 要求的知情同意。noyb 请求监管机构命令 dict.cc 删除非法处理的数据并通知所有数据接收方,同时建议处以罚款;鉴于问题具有普遍性,监管机构也可发布更广泛的禁令或将此事提交 EDPB 征求意见。
推荐理由:noyb 以 1741 家合作方、阅读隐私政策需 170 小时为切入点,说明同意横幅为何难以构成 GDPR 要求的知情同意。
巴西已通过综合性立法,赋予家长对子女社交媒体使用的管控权,而美国加州虽在儿童数据隐私上领先全美,仍落后于巴西等国。加州已生效或待审的法律包括:要求企业默认对未成年用户提供严格隐私保护、禁止未经家长同意向未成年人推送成瘾性信息流,并考虑禁止16岁以下儿童使用成瘾性社交媒体。