跳到正文
10月8日周四
  1. Proton 博客22

    阻止 AI 窃取企业数据只有一条路:Proton 称不能依赖监管承诺

    Proton 博客指出,企业把数据交给少数 AI 实验室,等于在教它们如何取代自己,Lawfare 将这一过程称为"通过知识获取实现替代"(RKA)。OpenAI、Anthropic、Microsoft、Google 和 X 虽声称默认不用企业数据训练模型,但相关条款对"输入""输出""训练"定义含糊,且保留随时修改的权利。

  2. Techdirt66

    联邦法院裁定 Flock ALPR 数据库查询需申请令状

    美国一联邦法院在涉毒案件中裁定,警方对 Flock Safety 车牌识别(ALPR)数据库的查询构成搜查,需要申请令状,并据此排除了相关证据。法院指出,Alaniz 副警长仅因车辆挂加州车牌便查询 Flock 与 VehicleManager,并获取了该车一个月内跨多州 50 余次位置记录,这种不加区分的大规模监控不同于在公共道路上肉眼看到车牌。

  3. arXiv 隐私论文41

    人脸去标识化方法隐私保护效果对比研究:UtilFace 基准与 HiFD 指标

    针对人脸去标识化(FDeID)评估指标与数据集不统一、跨方法难以比较的问题,研究者提出人口统计均衡的基准 UtilFace 和分层评估指标 HiFD。HiFD 基于预训练估计器输出,将身份抑制、三级效用保留(宏观 L1、微观 L2、不可感知 L3)与图像质量统一为单一可解释分数。研究据此对比了对抗、GAN 和扩散三类方法,并公开基准与评估工具包。

10月7日周三
  1. arXiv 隐私论文31

    基于 DNA 数据存储的多服务器合谋顺序随机采样 PIR

    研究 DNA 数据存储中多台随机采样服务器合谋场景下的顺序随机采样隐私信息检索(SRS DNA PIR),数据库被等分为多台服务器。论文推导了下载成本(期望查询次数)与以互信息衡量的隐私泄露之间的下界,其中包含一个由优化问题给出的界;当每台服务器存储两个文件时该界是紧的,并构造了达到该界的方案。对任意规模的服务器,作者构造了将单服务器方案应用于随机选取服务器子集的方案。

  2. PIPC 韩国个人信息保护委员会47

    韩国 PIPC 启动对英国的等效性认定审查

    韩国个人信息保护委员会(PIPC)宣布自2026年10月起启动对英国个人数据保护水平的等效性认定审查,评估其监管、执法与救济机制是否与韩国相当。此前韩国已于2025年9月完成对欧盟及欧洲经济区的首次等效性认定,并在8月、9月召开两次跨境数据传输专家委员会会议后选定英国。PIPC 表示,韩英互认安排完成后将为数据经济提供安全支撑。

  3. Hunton 隐私与网络安全法律博客55

    FTC 将依据 6(b) 条款启动个性化定价新研究

    FTC 主席 Andrew Ferguson 宣布计划依据 FTC Act 第 6(b) 条启动一项针对个性化定价的新研究。此前该机构已于 2024 年开展研究并在 2025 年 1 月发布初步结论,2026 年 8 月又提出针对使用消费者个人数据设定个性化价格的执法政策声明。收到 6(b) 命令的企业应视同传票和民事调查令处理,必须作出回应或申请限制、撤销该命令。

  4. Hunton 隐私与网络安全法律博客82

    加州签署 AB 2246,取代 CAADCA 规范儿童可访问的在线服务

    2026 年 9 月 10 日,加州州长签署 AB 2246,废除并取代《加州适龄设计法典》(CAADCA),重新纳入其大部分实质性要求,但未保留部分原有豁免。

    推荐理由:梳理加州新法对儿童在线服务的适用门槛、默认设置与处罚标准,便于对照合规义务。

  5. Malwarebytes 博客30

    Malwarebytes 披露 BlueKit:AI 驱动的钓鱼工具包 10 分钟即可劫持账号

    Malwarebytes 研究团队披露钓鱼即服务工具包 BlueKit,攻击者无需深厚技术背景即可通过单一仪表盘管理整场钓鱼活动。截至 9 月,BlueKit 模板库覆盖 97 个品牌、176 个变体,可仿冒 Amazon、Google/Gmail、Apple、美国运通、TikTok、Facebook、X 以及 OpenAI、Anthropic 等平台登录页。

  6. Google 安全博客68

    Google 为 Android 端侧 AI 推出 AISeal 隔离架构

    Google 宣布推出 Android on-device AI seal(AISeal),这是面向个性化端侧 AI 体验的隔离架构,基于 Android Virtualization Framework(AVF)和 pKVM hypervisor 构建,通过受保护虚拟机实现硬件隔离的安全保险库,即使主操作系统被完全攻破,个人数据仍保持加密隔离。

    推荐理由:原文说明了 Android 端侧 AI 隔离架构的技术基础与多租户设计,读者可了解个人上下文如何在硬件层与主系统隔离。

  7. DLA Piper Privacy Matters62

    澳大利亚 OAIC 发布自动化决策披露新规指引,2026 年 12 月生效

    澳大利亚隐私法新增的 APP 1.7 将于 2026 年 12 月 10 日生效,要求实体在隐私政策中披露可能显著影响个人权利或利益的自动化决策使用情况。OAIC 于 2026 年 9 月 30 日发布指引,明确即使有人工审核,只要程序输出是最终结果的关键因素,仍可能落入披露范围,仅设有人工介入并不自动豁免。

  8. Have I Been Pwned · 最新泄露62

    印度券商 Angel One 确认 2023 年泄露事件,约 676 万账户受影响

    印度股票经纪公司 Angel One 确认,2023 年 4 月发生的一起泄露事件导致数据在网上流出,2024 年 7 月被公开。泄露数据包含 790 万条用户记录、680 万个唯一邮箱地址,以及姓名、住址、电话号码、银行账号、永久账号(PAN)和持仓信息。Angel One 强调该事件对客户证券、资金或凭证没有影响。

  9. ICO 英国信息专员办公室30

    ICO 就 ASOS 用户收到黑客消息发声明

    英国信息专员办公室(ICO)首席执行官 Paul Arnold 就 ASOS 用户收到自称黑客、声称已获取其个人信息的消息发表声明。ICO 建议收到此类消息者保持警惕,不要点击意外短信或邮件中的链接或附件,如需改密码应直接通过官方网站或 App 登录操作,并留意银行账户和在线服务的异常活动。ICO 还建议使用强且唯一的密码并启用多因素认证,担心个人信息受影响者可在其网站获取建议与支持。

  10. KMCC 韩国广播媒体通信委员会38

    韩国广播媒体通信委员会(KMCC)成立信息通信服务透明度中心,以“加强事实核查”

    韩国广播媒体通信委员会(KMCC)与社区媒体基金会(KCMF)宣布,信息通信服务透明度中心于10月1日正式成立,依据的是7月生效的《信息通信网利用促进及信息保护等相关法律》修正案。该中心将支持事实核查机构活动、开展事实核查研究与教育、推动事实核查国际合作,并支持核验大型信息通信服务提供者的透明度报告。KMCC委员长金钟哲表示,中心旨在为私营部门的自主与问责平衡奠定政策基础。

  11. CalPrivacy 加州隐私保护局60

    加州隐私保护局解答 DROP 平台 10 个常见问题

    加州隐私保护局(CalPrivacy)就删除请求与退出平台(DROP)发布常见问题解答,该平台可让加州消费者向 650 多家已注册的数据经纪商提交个人信息删除请求。目前系统已上线运行,数据经纪商正在处理删除请求,用户需输入并验证部分个人信息。

    推荐理由:加州官方说明 DROP 平台如何向 650 多家数据经纪商提交删除请求,读者可据此了解这一工具的适用范围与操作方式。

  12. OAIC 澳大利亚信息专员办公室66

    OAIC 对 HeyCyan 智能眼镜手机应用开发商启动调查

    澳大利亚信息专员办公室已对 HeyCyan 智能眼镜手机应用开发商深圳青橙未来科技有限公司启动调查。该应用用于 Kmart 的 Anko 智能眼镜以及 Big W Marketplace 和 Amazon 上销售的低价产品。

    推荐理由:澳大利亚信息专员办公室对未回应初步问询的 HeyCyan 应用开发商启动调查,读者可了解智能眼镜隐私监管的执法路径。

  13. OAIC 澳大利亚信息专员办公室71

    OAIC 对 HeyCyan 应用提供方深圳擎城启动正式调查

    澳大利亚信息专员办公室(OAIC)宣布对提供 HeyCyan 应用的深圳擎城启动正式调查,原因是该公司未回应此前的初步问询,且第三方对其技术及隐私政策的分析引发担忧,OAIC 将动用包括强制取证通知在内的全部权力。

    推荐理由:OAIC 对 HeyCyan 应用提供方启动正式调查,并说明智能眼镜场景下隐私法何时适用、何时不适用。

  14. Citizen Lab62

    多伦多 VPN 服务商 Psiphon 拟因合法访问法案 C-22 退出加拿大

    Citizen Lab 分拆出的多伦多软件公司 Psiphon 表示,如果加拿大联邦政府的合法访问法案按当前形式通过,公司将把业务迁出加拿大。Bill C-22 将要求电子服务提供商秘密修改自身系统,为警方和加拿大安全情报局(CSIS)提供监控能力。

    推荐理由:加拿大合法访问法案要求服务商秘密改造系统配合监控,Psiphon 的退出表态展示了这类立法对隐私工具的直接影响。

  15. Open Rights Group60

    Open Rights Group 发起反对英国上网强制身份验证的请愿

    Open Rights Group 发起请愿,反对英国要求用户验证年龄才能使用一系列应用和网站。该组织指出,年龄验证已从色情网站扩展到社交媒体平台、约会应用甚至 Spotify,并出现性健康与新闻类 subreddit 被年龄门禁、Bluesky 私信功能受限等情况。

    推荐理由:梳理英国年龄验证在社交、约会与音乐平台上的实际扩张,并指出验证服务商不受隐私标准约束这一关键缺口。

  16. Mozilla 隐私与安全18

    Firefox 免费强化在线安全:密码管理器、内置 VPN 与 Relay 邮件掩码

    Mozilla 在网络安全意识月介绍 Firefox 的多项免费安全功能:密码管理器可为每个账户生成并存储唯一强密码,内置浏览器 VPN 每月提供 50 GB 免费流量,通过代理网络隐藏 IP 地址。Firefox Relay 今年早些时候将免费邮件掩码上限提升至 50 个,并可在美国和加拿大用掩码保护手机号。浏览器还默认开启增强追踪保护、指纹追踪防护和恶意网站警告。

10月6日周二
  1. ANPD 巴西国家数据保护局12

    ANPD 公布第四届 Danilo Doneda 奖最终结果

    巴西国家数据保护局(ANPD)公布第四届 Danilo Doneda 奖最终结果,经申诉阶段后评审委员会确认获奖名单,并于本周二(06)在《联邦官方公报》上发布。前三名文章分别探讨“人工智能压力下的匿名化”“微型 SaaS 中的幽灵控制者——ANPD 面对平台自动化创建的挑战”以及“LGPD 下作为结构性义务的隐私设计(Privacy by Design)”。颁奖仪式日期与形式将另行公布。

  2. TechCrunch · Security47

    LibreOffice 称“无 AI”现已成为一项软件功能

    LibreOffice 背后的 The Document Foundation 本周表示,在可预见的未来“不会添加”AI,其最新版本“不包含生成式 AI 功能”,这是确保用户文档不被上传服务器处理的“刻意设计立场”。该组织称软件被数千万人和机构使用,用户可通过安装扩展连接本地 AI 模型,但目前“没有任何集成”能同时满足数据留在设备上、不依赖单一 AI 供应商等要求。