跳到正文
9月21日周一
  1. DPC 爱尔兰数据保护委员会77

    DPC 因 Google 位置数据处理对其罚款 4.03 亿欧元

    DPC 公布对 Google Ireland Limited 的最终决定,认定其在 Web & App Activity、Location History 和 Location Accuracy 三项功能的位置数据处理中违反 GDPR,涉及合法性、公平性、透明度、问责与数据留存,合计罚款 4.03 亿欧元,并责令 Google 在 6 个月内整改。

    推荐理由:DPC 对 Google 位置数据处理的最终决定,呈现了 GDPR 下合法性、透明度与留存义务被认定违规的具体范围。

  2. GDPR Enforcement Tracker 处罚数据库82

    爱尔兰 DPC 对 Google Ireland 开出 4.03 亿欧元 GDPR 罚单

    爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。

    推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。

9月16日周三
  1. SOMI 荷兰市场信息研究基金会62

    SOMI 就儿童安全向 Snapchat 发出德国警告函并向荷兰数据保护机构投诉

    荷兰非营利基金会 SOMI 于 2026 年 9 月 16 日在德国向 Snapchat 母公司 Snap 发出正式警告函,指其平台设计存在儿童安全与成瘾性设计问题,并同日向荷兰数据保护机构(Autoriteit Persoonsgegevens)提交投诉。

    推荐理由:SOMI 以警告函和投诉同时施压 Snapchat,读者可了解其援引的 DSA、AI Act 与德国青少年保护法五条法律路径。

9月15日周二
9月11日周五
  1. EDPB 欧洲数据保护委员会62

    CNIL 因未尊重个人权利对 EXTIA 罚款 30 万欧元

    EDPB 汇总消息显示,法国 CNIL 因 EXTIA 未尊重个人权利对其罚款 30 万欧元。同一页面还列出瑞典 DPA 因技术组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元、荷兰 DPA 因非法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元,以及希腊 DPA 就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定。

    推荐理由:EDPB 汇总了法国 CNIL 对 EXTIA 的 30 万欧元罚款,可了解个人权利保障不足在 GDPR 下的处罚尺度。

  2. ICO 英国信息专员办公室60

    ICO 对 Police Scotland 处理主体访问请求展开调查

    ICO 宣布正在调查 Police Scotland 处理主体访问请求(SAR)时是否遵守法律义务,重点是其是否违反英国 GDPR 第 12 条和第 15 条以及《数据保护法》第 45 条,包括是否在法定时限内回应请求。

    推荐理由:ICO 对 Police Scotland 处理主体访问请求的合规调查已启动,读者可了解调查依据的条款与可能的处罚上限。

9月9日周三
  1. PIPC 韩国个人信息保护委员会62

    韩国 PIPC 对 220 家金融机构开展居民登录证号处理实况调查

    韩国个人信息保护委员会(PIPC)对银行、保险、信用卡、储蓄银行和证券公司等六个金融领域的 220 家企业开展实况调查,重点检查与金融交易无直接关联的一般业务中处理居民登录证号(RRN)的行为。

    推荐理由:韩国 PIPC 对 220 家金融机构开展实况调查,说明居民登录证号在非金融交易场景被过度处理的常见做法及整改方向。

  2. AEPD 西班牙数据保护局62

    西班牙数据保护局就内政部报告标注记者政治倾向启动依职权调查

    西班牙数据保护局(AEPD)宣布就内政部通信办公室一份包含记者姓名及其所谓意识形态或政治倾向标注的报告启动依职权调查,以分析该个人数据处理的性质、范围、用途和法律依据,并称启动调查不代表预先认定存在违规。

    推荐理由:西班牙数据保护局就内政部一份含记者政治倾向标注的报告启动依职权调查,可了解GDPR第9条对政治观点等特殊类别数据的处理限制。

9月8日周二
9月3日周四
  1. ICO 英国信息专员办公室62

    ICO 公布英格兰和威尔士五支警队人脸识别审计结果

    ICO 公布对英格兰和威尔士五支警队使用人脸识别技术的审计结果,指出各警队在数据保护合规上表现不一,共提出 107 项建议,均被接受或部分接受。

    推荐理由:ICO 公布对五支警队人脸识别审计的结论与 107 项建议,可了解英国执法场景下的合规缺口与监管走向。

  2. GDPR Enforcement Tracker 处罚数据库17

    意大利 Garante 对 Aprilia 市镇罚款 5,000 欧元(GDPR,2026)

    意大利数据保护机构 Garante 依据 GDPR 第 5(1)(a)(b)(c) 条和第 6(1)(c)(e)、(2)、(3)(b) 条,对 Comune di Aprilia 处以 5,000 欧元罚款,事由为数据处理缺乏合法依据。因黑手党渗透导致镇议会解散后,特别委员会将一名投诉职场霸凌的员工邮件(含姓名与事件描述)转给其雇主,雇主随后启动纪律程序并解雇该员工。

9月2日周三
  1. PIPC 韩国个人信息保护委员会62

    韩国 PIPC 因数据泄露处罚 GS Retail 等四家企业,罚款约 130 亿韩元

    韩国个人信息保护委员会(PIPC)在 2026 年第 17 次全体会议上决定,因违反《个人信息保护法》(PIPA)对 GS Retail、NRISE、SK Telecom 和 ATOZ 四家企业处以合计约 130 亿韩元罚款,并发布整改与公示命令。

    推荐理由:PIPC 对四家企业的处罚披露了凭证填充攻击的监管认定标准,以及泄露后未及时补救和报告如何加重处罚。

9月1日周二
  1. CalPrivacy 加州隐私保护局47

    CalPrivacy 对弗吉尼亚数据经纪商 SalesIntel Research 开出 3.64 万美元罚单

    加州隐私保护局(CalPrivacy)董事会裁定弗吉尼亚州数据经纪商 SalesIntel Research 因未及时在该局数据经纪商登记处注册,须缴纳 36,400 美元罚款并调整相关做法。该公司销售消费者个人信息,这是 CalPrivacy 近期一连串执法行动中的最新一起。

8月28日周五
8月27日周四
  1. Krebs on Security62

    澳大利亚逮捕两名 TeamPCP 嫌疑人,涉软件供应链攻击与数据勒索

    澳大利亚联邦警察逮捕了西澳大利亚两名 21 岁和 23 岁男子,称其所属网络犯罪团伙开发恶意开源软件,窃取数千家全球企业的数据。该团伙 TeamPCP 自 2025 年底起在数百个开源工具中植入恶意代码,用名为 Shai-Hulud 的自我传播蠕虫窃取 GitHub、NPM 等平台开发者凭证,并借此发布恶意版本软件。

  2. ICO 英国信息专员办公室40

    ICO 就 Meta 美国庭审结果发表声明

    ICO 就 Meta 在美国的庭审结果发表声明,表示注意到判决结果及 Meta 同意采取的整改措施,并称正就此联系 Meta。ICO 强调儿童隐私是其监管重点之一,其《儿童准则》要求在线服务以儿童最佳利益为设计出发点,并正在审查社交媒体和视频分享平台在推荐系统中使用儿童个人信息的情况。

8月26日周三
  1. noyb78

    noyb 就 SCHUFA 影子数据库发出停止函并开放集体诉讼意向名单

    noyb 已向德国信用信息机构 SCHUFA 发出停止函,要求其停止在保留期后继续存储数据,并在 GDPR 第 15 条查阅请求中向数据主体提供历史数据,否则将提起禁令诉讼。

    推荐理由:noyb 以停止函和集体行动意向名单推进 SCHUFA 影子数据库争议,读者可了解德国信用评分机构的数据留存与查阅权问题。

8月25日周二
  1. CalPrivacy 加州隐私保护局62

    加州 DROP 平台注册人数突破 50 万,可一键要求数据经纪商删除个人信息

    加州隐私保护局宣布,自 1 月 1 日上线的删除请求与退出平台 DROP 已有超过 50 万加州居民注册。注册为一次性流程,通常耗时不到 10 分钟,数据经纪商须删除已注册个人的符合条件个人信息。

    推荐理由:加州官方披露 DROP 平台上线以来的注册规模与使用方式,可了解该一站式删除工具的实际覆盖情况。

8月21日周五
8月18日周二
  1. ICO 英国信息专员办公室62

    ICO 谴责 ACRO 网络安全失职,最多 1.09 万人信息或受影响

    ICO 对 ACRO Criminal Records Office 作出谴责,因其网络安全失职导致最多 10,920 人的个人信息可能暴露。ICO 调查发现,2022 年 8 月至 2023 年 3 月间黑客未经授权访问了 ACRO 的网站和内容管理系统,并可将个人信息暂存待窃取,ACRO 无法确定数据是否已被移出系统。

    推荐理由:ICO 对 ACRO 的谴责决定披露了补丁管理与安全告警处置失职的具体环节,可供处理敏感个人信息的机构对照自查。

7月30日周四
  1. noyb62

    noyb 就 dict.cc 一键获取 1741 项同意向奥地利数据保护机构提起 GDPR 投诉

    noyb 已向奥地利数据保护机构投诉在线词典 dict.cc,指其同意请求涉及 1741 家合作公司,用户即便每份隐私政策只扫读 6 分钟也需至少 170 小时,无法形成 GDPR 要求的知情同意。noyb 请求监管机构命令 dict.cc 删除非法处理的数据并通知所有数据接收方,同时建议处以罚款;鉴于问题具有普遍性,监管机构也可发布更广泛的禁令或将此事提交 EDPB 征求意见。

    推荐理由:noyb 以 1741 家合作方、阅读隐私政策需 170 小时为切入点,说明同意横幅为何难以构成 GDPR 要求的知情同意。

6月24日周三
  1. OAIC 澳大利亚信息专员办公室78

    OAIC 扫描 50 家健康网站后对追踪像素展开调查

    澳大利亚信息专员办公室(OAIC)在 2024 年 10 月至 11 月扫描了 50 家健康服务提供者网站,发现 96% 使用追踪技术、52% 使用第三方追踪像素,其中 77% 未在隐私政策中提及第三方追踪像素。

    推荐理由:OAIC 对 50 家健康服务网站的扫描与后续调查,展示了追踪像素在医疗场景下的合规缺口与监管路径。

2月23日周一