跳到正文
9月21日周一
  1. EDPB 欧洲数据保护委员会67

    EDPB 统一 GDPR 罚款方法论并定稿 DSA-GDPR 衔接指南

    EDPB 在全体会议上通过关于 GDPR 行政罚款权力的适用指南,以及 DSA 与 GDPR 衔接指南的最终版本。新指南要求数据保护机构按五步方法判断是否罚款:先确认违规是否可罚款、确定被调查方是否可被罚款、评估违规是否出于故意或过失、评估加重与减轻因素,最后判断罚款是否有效、相称且具有威慑力。

    推荐理由:EDPB 给出罚款与否的五步判断方法,并说明轻微违规可改为训诫,读者可据此理解 DPA 的执法尺度。

  2. noyb82

    noyb:欧盟成员国拟为AI公司放行个人数据使用,被指对欧洲人的数字征收

    noyb 指出,在《数字综合法案》框架下,欧盟委员会提出的第88c条(理事会文件中为第88bis条)拟允许AI公司在“AI语境”下广泛使用个人数据,无需用户同意,公司被自动推定具有压倒性的正当利益。

    推荐理由:梳理欧盟《数字综合法案》第88c/88bis条在理事会的最新走向,呈现AI训练使用个人数据规则可能出现的根本性变化。

9月17日周四
  1. Privacy International67

    国际劳工组织通过 C193 平台经济体面劳动公约,首次对算法管理设约束

    2026 年 6 月 12 日,国际劳工会议通过 C193《平台经济体面劳动公约》,这是首份规范平台经济、约束工作场所自动化决策的全球性有法律约束力的文书。公约要求企业告知工人用于监控和评估工作的自动化系统,工人可要求对停发报酬、停用账号或解雇等重大自动化决定获得书面解释并申请人工复核,同时有权访问、更正和删除数字劳动平台处理的个人数据。

    推荐理由:梳理 C193 公约在算法管理与个人数据权利上的条款,并指出措辞模糊可能被平台与成员国弱化的风险。

9月16日周三
  1. Inside Privacy44

    肯尼亚发布跨境数据传输新指引:概念与 GDPR 相似,但本地差异重要

    肯尼亚数据保护专员办公室(ODPC)于 2026 年 9 月 8 日发布跨境数据传输新指引,为个人数据出境提供更细化的操作规则。指引在充分性认定、适当保障措施、BCRs 和第三国法律评估等方面与 GDPR 相似,但仅提供控制者对控制者、控制者对处理者两类标准条款,且在敏感个人数据、数据本地化、正当利益和后续传输上存在重要差异。

9月15日周二
9月14日周一
  1. Access Now62

    欧洲民间组织联名致信欧盟,要求施压加拿大 C-22 法案删除监控能力与数据留存授权

    Access Now 等欧洲民间组织与专家联名致信欧盟委员会主席、多位委员及欧洲议会议员,要求欧盟在加拿大参议院完成对 C-22《合法访问法》审议前施压,删除该法案的监控能力授权和全面数据留存制度。

    推荐理由:欧洲民间组织联名致信欧盟机构,梳理加拿大 C-22 法案对端到端加密与数据留存的具体要求及其对欧盟数据充分性认定的影响。

9月11日周五
  1. Citizen Lab52

    美国两党议员致信商务部,要求将 BellTroX 等三家印度公司列入制裁名单

    9 月 9 日,美国一个两党议员小组致信商务部长 Howard Lutnick,要求将包括 BellTroX 在内的三家印度公司列入经济制裁名单。议员指控这些公司对美国公民、企业及其代理律师实施定向间谍活动,并参与全球法律战以审查美国主要媒体的调查报道。

9月10日周四
  1. Privacy Rights Clearinghouse71

    加州州长签署 AB 1159,将学生隐私保护扩展至高等教育并限制 AI 训练

    加州州长 Gavin Newsom 签署了由 Privacy Rights Clearinghouse 支持、议员 Dawn Addis 起草的 AB 1159,更新加州教育科技隐私法并将保护范围扩展至高等教育,高等教育条款自 2027 年 7 月 1 日起生效。

    推荐理由:加州学生隐私法首次把保护范围延伸到高等教育,并明确禁止用可识别学生数据训练生成式 AI。

  2. noyb62

    noyb等19家民间组织联名致信欧盟,呼吁以自动隐私信号取代Cookie横幅

    noyb等19家民间组织、学者和企业联名致信欧洲议会、理事会和欧盟委员会,呼吁支持《数字综合法案》中的GDPR第88b条,以具有法律约束力的自动隐私信号取代Cookie横幅。

    推荐理由:19家民间组织联名要求欧盟保留GDPR第88b条自动隐私信号,读者可了解Cookie横幅争议的立法进展与行业游说格局。

9月9日周三
  1. PIPC 韩国个人信息保护委员会62

    韩国 PIPC 对 220 家金融机构开展居民登录证号处理实况调查

    韩国个人信息保护委员会(PIPC)对银行、保险、信用卡、储蓄银行和证券公司等六个金融领域的 220 家企业开展实况调查,重点检查与金融交易无直接关联的一般业务中处理居民登录证号(RRN)的行为。

    推荐理由:韩国 PIPC 对 220 家金融机构开展实况调查,说明居民登录证号在非金融交易场景被过度处理的常见做法及整改方向。

  2. ANPD 巴西国家数据保护局22

    ANPD 就更新监管与制裁程序条例启动公众咨询并开放听证会报名

    巴西国家数据保护局(ANPD)就更新第1/2021号决议《监管程序与行政处罚程序条例》启动公众咨询,意见提交截止10月26日。作为社会参与环节,ANPD 将于9月24日在线举行公开听证会并通过其 YouTube 频道直播,仅希望口头发言者需在9月18日前通过电子表单报名。

  3. KMCC 韩国广播媒体通信委员会22

    KMCC 编制首份预算,为“媒体基本社会”铺路

    韩国广播媒体通信委员会(KMCC)9月1日公布2027年预算及基金运营计划,总额2977亿韩元,同比增加346亿韩元(13.2%),为其2025年10月成立以来首份预算。预算优先投向广播媒体生态创新、安全可信数字环境与公众媒体主权,包括新列100亿韩元建设广播视频AI训练数据集,并为依7月7日生效的《信息通信网利用促进及信息保护法》修正案设立的“信息通信服务透明度中心”编列预算。

9月8日周二
9月6日周日
9月4日周五
  1. DLA Piper Privacy Matters62

    澳大利亚发布隐私改革咨询草案,拟引入72小时泄露通知与大型平台删除权

    澳大利亚发布《2026年隐私修正案(个人数据保护)法案》咨询草案,拟对《1988年隐私法》和澳大利亚隐私原则作出约40项改革,咨询于2026年9月18日截止。草案提出收集、使用和披露个人信息须公平、合理且合法,正式区分控制者与处理者角色,对个人信息交易要求取得同意,并将符合条件的泄露通知期限设为72小时。

9月3日周四
  1. Future of Privacy Forum62

    特拉华州签署 HB 380 修订《特拉华州个人数据隐私法》

    特拉华州州长 Meyer 于 9 月 2 日签署 HB 380,修订《特拉华州个人数据隐私法》(DPDPA),新规将于 2027 年 1 月 1 日生效。修订扩大了敏感数据定义,新增神经数据、金融账户信息、政府签发身份证号等类别,并将适用范围门槛从 35,000 名消费者降至 10,000 名(以出售个人数据为主要收入来源者降至 5,000 名)。

9月1日周二
  1. ANPD 巴西国家数据保护局22

    ANPD 就 2027-2028 监管议程及监管结果评估公开征集意见

    巴西国家数据保护局(ANPD)于 9 月 1 日启动公开征集,就 2027-2028 监管议程和 2027-2030 监管结果评估议程征求社会意见,截止日期为 10 月 16 日,可通过 Brasil Participativo 平台提交。拟议议题包括儿童与青少年、女性数字安全、人工智能使用、面部识别、健康数据和自动化决策,以及平台透明度与问责。评估对象包括国际数据传输条例和年龄验证机制指南。

8月28日周五
  1. CalPrivacy 加州隐私保护局62

    加州立法机构通过 SB 923,扩大 CCPA 删除权适用范围

    加州隐私保护局(CalPrivacy)表示,加州州立法机构已通过《扩大隐私权法案》(SB 923),该法案将把 CCPA 的删除权扩大到涵盖所收集的全部非豁免个人信息,同时让消费者更容易提交隐私请求。

    推荐理由:加州立法机构通过 SB 923,读者可了解 CCPA 删除权适用范围与提交方式将如何被扩大。

8月26日周三
  1. PIPC 韩国个人信息保护委员会75

    韩国国会通过 PIPA 修订案,为 AI 开发设立个人信息使用专门条款

    韩国个人信息保护委员会宣布,国会于 2026 年 8 月 20 日通过《个人信息保护法》(PIPA)修订案,为 AI 开发设立专门条款,允许在仅依赖假名化或匿名化数据难以或严重受限、或出于公共利益需要时使用合法收集的个人信息。

    推荐理由:韩国国会通过 PIPA 修订案,为 AI 开发设立个人信息使用的专门法律依据,并配套风险评估与披露要求。

8月24日周一
  1. Big Brother Watch36

    The Telegraph:英国政府已对审查过于习以为常

    英国政府据报计划“打击”私营媒体公司,并在社交媒体上推广 BBC News、ITV 和 Channel 4 的新闻内容。此前政府悄然赋予 Ofcom 在危机期间“打击”社交媒体公司的新权力,Ofcom 承认这将导致合法言论被错误删除,包括宗教、政治言论和新闻等“受最高保护的表达形式”。

8月21日周五
8月20日周四
8月18日周二
8月13日周四
8月10日周一
  1. Privacy Rights Clearinghouse60

    加州 AB 1159 拟将学生数据保护扩展至高校学生

    Privacy Rights Clearinghouse 发文支持加州 AB 1159,该法案将把学生数据保护义务扩展至高等教育阶段,并全部落在处理学生数据的公司身上,不要求学校、教师、家长或学生承担。

    推荐理由:加州 AB 1159 把 K-12 已有的学生数据保护义务延伸到高校,读者可了解该法案的适用对象与责任分配方式。

8月1日周六
  1. Privacy Rights Clearinghouse78

    加州 DROP 删除义务生效,500 多家数据经纪商须每 45 天删除加州居民信息

    加州 Delete Act 规定的删除义务开始生效,所有在加州隐私保护局注册的数据经纪商必须每 45 天访问 DROP 平台,取回删除请求并删除相应个人信息,包括由此得出的推断,且须指示其服务提供商和承包商一并删除。

    推荐理由:梳理加州 Delete Act 下数据经纪商每 45 天删除义务的运作方式,以及不履行时的罚款计算口径。

7月28日周二
  1. The Markup40

    巴西给家长提供孩子社交媒体管控权,美国是否该跟进?

    巴西已通过综合性立法,赋予家长对子女社交媒体使用的管控权,而美国加州虽在儿童数据隐私上领先全美,仍落后于巴西等国。加州已生效或待审的法律包括:要求企业默认对未成年用户提供严格隐私保护、禁止未经家长同意向未成年人推送成瘾性信息流,并考虑禁止16岁以下儿童使用成瘾性社交媒体。

7月27日周一
  1. AEPD 西班牙数据保护局12

    AEPD 启动 2026 年数据保护奖评选,九大类别表彰隐私推广贡献

    西班牙数据保护局(AEPD)启动 2026 年数据保护奖评选,设九个类别,涵盖科研、弱势群体保护、传播、教育、合规实践、法律研究、社交媒体推广、数据保护官工作及伊比利亚美洲隐私保护。候选项目须在 2025 年 10 月 16 日至 2026 年 10 月 15 日期间发布,报名截止 10 月 15 日,多个奖项奖金为 3,000 欧元并设 1,500 欧元 accésit。

7月23日周四
  1. AEPD 西班牙数据保护局12

    AEPD 重新开放隐私与新兴技术研究网络注册

    西班牙数据保护局(AEPD)重新开放隐私与新兴技术研究网络注册,首次未赶上首轮招募的研究团队和未隶属具体项目的独立研究者均可申请。该网络由 AEPD 于 2026 年 4 月启动,已汇集逾百个团队、倡议和项目,旨在构建科研与技术共同体。网络首次线下会议定于 2026 年 10 月 29 日举行。

7月3日周五
  1. ANPD 巴西国家数据保护局15

    ANPD 巴西国家数据保护局官网与社交媒体在选举静默期受限

    巴西国家数据保护局(ANPD)自本周六(4日)起至10月25日选举结束,限制其官网与社交媒体的内容发布,以遵守第9.504/1997号法律及TSE规定。官网“新闻”栏目大部分内容将被隐藏,Instagram 多数帖子隐藏,YouTube 视频暂时下架,LinkedIn 账号停用至10月底。举报渠道、数据主体请求、ECA Digital 举报专线、安全事件通报页及主动透明度页面等继续运行。

6月23日周二
  1. noyb71

    noyb:欧盟成员国与 Google 突然想保留 Cookie 横幅

    noyb 指出,欧盟委员会在 Digital Omnibus 中提出的 Article 88b 原本要用自动信号取代 Cookie 横幅,但在 6 月 18 日的理事会立场中被整体删除,德国、法国、波兰等国此前要求删除该条款。noyb 称 Google 的游说文件以夸大数字反对该条款,而媒体机构本就不受该条款约束。欧洲议会尚未就 Article 88b 表明立场,理事会与议会仍需达成妥协。

    推荐理由:梳理欧盟 Digital Omnibus 中 Article 88b 被删除的经过,呈现 Cookie 横幅存废之争中监管、企业与成员国的立场。