跳到正文
10月3日周六
  1. The Guardian85

    Musk 的 Doge 团队如何施压 IRS 交出无证移民纳税人数据

    Michael Lewis 新书节选披露,Doge 团队进驻美国国税局后,DHS 要求 IRS 提供 70 万名疑似无证移民的地址,IRS 首席隐私官 Kathleen Walters 因拒绝配合而辞职。2026 年 2 月《华盛顿邮报》报道 IRS 已向 DHS 共享 4.7 万名无证移民的税务数据,一名联邦法官认定 IRS 向 ICE 披露纳税人地址违反《国内税收法典》约 42,695 次。

    推荐理由:以IRS首席隐私官的第一手视角,还原DHS索取70万无证移民纳税人地址、最终泄露4.7万条数据的经过。

  2. WIRED · Security80

    法庭文件称 ICE 将抗议者照片存入 Palantir 数据库

    一份部分解封的法庭文件指控美国国土安全部为 ICE 观察者建立档案,将其照片、车牌号等信息存入基于 Palantir 专有软件构建并托管的 Investigative Case Management(ICM)数据库。

    推荐理由:法庭文件披露 ICE 用 Palantir 数据库为抗议观察者建档,并借人脸识别与车牌查询追踪其行踪。

  3. The Guardian80

    佐治亚州就 AI 暴露选民秘密选票召开紧急会议

    普林斯顿大学信息技术政策中心博士后研究员 Max Springer 用一份 20 美元的 AI 大语言模型订阅和通过《公开记录法》申请获得的数据,搭建流程识别佐治亚州的秘密选票,并称该 AI 智能体全程未拒绝或提出担忧。

    推荐理由:普林斯顿研究者用 20 美元 AI 订阅从佐治亚州公开选举记录中还原 152 万张选票的投票顺序,暴露选票保密与选举透明之间的制度冲突。

  4. EFF62

    美国国会新推 ACPA 网站封禁法案,首次将 VPN 纳入封禁对象

    美国加州共和党众议员 Darrell Issa 提出《美国版权保护法》(ACPA,H.R. 10364),允许版权方先请求法院将外国网站认定为“外国盗版网站”,再要求 ISP、DNS 提供商以及 VPN 提供商采取“商业上合理的措施”阻止美国用户访问。

    推荐理由:梳理 ACPA 与去年 FADPA 的条款差异,说明 VPN 首次被明确纳入封禁义务范围及其对普通用户的影响。

10月2日周五
  1. EFF71

    法院驳回政府撤诉动议,UAW 等三家工会诉国务院和国土安全部社交媒体监控案继续推进

    美国纽约南区联邦地区法院法官 Alvin K. Hellerstein 于 2026 年 10 月 1 日驳回了政府要求撤销诉讼的动议,允许 UAW、CWA 和 AFT 三家工会针对国务院和国土安全部社交媒体监控项目提起的诉讼继续推进。

    推荐理由:法院裁定工会针对政府社交媒体监控项目的诉讼可继续推进,读者可了解该项目被指以 AI 监控非公民言论的争议与司法进展。

  2. EFF62

    Ola Bini 被厄瓜多尔当局下令驱逐出境

    厄瓜多尔当局在基多拘留自由软件开发者与安全专家 Ola Bini,并下令立即将其驱逐出境,10 年内禁止其返回厄瓜多尔。其律师称,Bini 被一辆载有四名自称移民官员的车辆拦截,随后被带至移民办公室,官员称其签证被撤销但未出示任何证明文件。

    推荐理由:EFF 记录了 Ola Bini 被秘密报告驱逐出境的过程,读者可了解安全研究者面临的执法风险与程序缺失。

  3. TechCrunch · Security78

    医疗记录巨头 Epic 暂停产品开发以修复危及患者数据的安全漏洞

    医疗软件巨头 Epic 暂停大部分产品开发,以修复 Anthropic 前沿网络安全模型 Mythos 部署后发现的、可能允许访问患者数据的安全漏洞。Epic 首席安全官 Stirling Martin 向《纽约时报》表示,MyChart 的部分客户配置可能让外部人员访问患者记录而不在软件日志中留下入侵痕迹。

    推荐理由:Epic 因 AI 模型发现可绕过日志访问患者记录的漏洞而暂停开发,读者可了解医疗数据系统面临的新风险。

  4. Hunton 隐私与网络安全法律博客40

    EDPB 发布 GDPR 罚款与其他纠正权力适用指南并公开征求意见

    EDPB 于 2026 年 9 月 17 日通过 Guidelines 04/2026,就 GDPR 行政罚款与其他纠正权力的适用公开征求意见。指南提出五步法,供监管机构判断是否在 Article 58(2) 其他纠正措施之外或替代性地处以罚款,其中前两步审查罚款的法律前提,后两步评估罚款是否有效、相称且具有威慑力。

  5. Cloudflare 隐私博客62

    Cloudflare 推出 OHTTP Gateway 并开启封闭测试

    Cloudflare 宣布推出自服务的 OHTTP Gateway 封闭测试,客户可在自己的 zone 上以付费附加组件形式启用,通过 /.well-known/ohttp-gateway 端点接收 OHTTP 流量,同时把原 Privacy Gateway 更名为 Cloudflare OHTTP Relay。

    推荐理由:Cloudflare 把 OHTTP 网关做成托管服务,开发者可借此理解中继与网关分离的信任模型如何落地。

  6. CNIL 法国数据保护机构22

    CNIL 解读:GDPR 数据泄露后,哪些情况下可以要求赔偿?

    法国 CNIL 明确,数据泄露不会自动带来赔偿权,受害者须同时证明存在 GDPR 违规、真实损害以及两者间的因果关系,才能依据 GDPR 第 82 条向控制者或处理者索赔。赔偿由法官而非 CNIL 裁定,CNIL 只能受理投诉并采取纠正措施或罚款。2025 年 4 月 30 日法律改革后,符合条件的协会可代为维权,统一集体诉讼制度也可用于个人数据保护索赔。

  7. Garante 意大利数据保护局76

    意大利数据保护局因健康数据处理违规对 IQVIA 罚款 700 万欧元

    意大利数据保护局对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元罚款,该公司建立了覆盖 800 名全科医生、100 万名患者健康信息的数据集,用于受制药企业委托的研究。

    推荐理由:意大利数据保护局对 IQVIA 开出 700 万欧元罚单,并说明为何其患者数据不构成匿名,可供理解健康数据去标识化的合规边界。

  8. KMCC 韩国广播媒体通信委员会22

    韩国政府推进根除非法私人金融的四大补充制度改进:在线贷款广告事前审查、非法广告举报奖励、平台自律检查与一站式支持

    韩国政府10月2日召开第四次「根除非法私人金融泛政府TF」会议,决定推进四项补充制度改进:将贷款协会广告事前审查范围扩至全部在线贷款广告,并引入非法广告举报奖励制度(未审查广告每件5千韩元、涉非法金融营业每件50万韩元)。

  9. EFF60

    Epic 诉讼后第三方应用商店进入 Google Play

    Google 已开始允许竞争对手的第三方应用商店通过 Google Play 分发,开发者也有了更多结算和分发选项。这一变化源于 Epic Games 对 Google 的反垄断诉讼,法院命令要求 Google 修改相关做法,包括允许第三方 Android 应用商店访问 Play 目录。

    推荐理由:梳理 Epic 反垄断诉讼后 Google Play 开放第三方应用商店的具体变化,及其对隐私与安全竞争的影响。

  10. EFF74

    法院支持 EFF:犹他州 VPN 法要求技术上的不可能

    美国联邦法官对犹他州 SB 73 发布初步禁令,叫停这部要求成人网站屏蔽 VPN 用户或核实访客实际位置的反 VPN 年龄验证法。法院认为该法很可能违反美国宪法,因为它要求网站对全球每一位访客做年龄验证,而精确定位在技术上目前无法实现,等于对 Aylo 这类平台施加严格责任。

    推荐理由:联邦法院以技术不可行为由叫停犹他州 SB 73 的 VPN 条款,读者可了解年龄验证立法如何波及州外用户。

  11. EFF22

    EFF 发起 Opt Out October:寻找科技巨头的真正替代方案

    EFF 今年重启 Opt Out October 活动,主张控制数据的最佳方式有时是彻底离开某个平台、应用或操作系统。活动提供资源中心,帮助用户寻找非科技巨头出品的软件、尝试新兴社交媒体、安装全新操作系统,并控制常用工具如何将数据用于 AI 训练。完成相关任务可获得徽章,并在社交媒体上分享成果。

10月1日周四
  1. Schneier on Security78

    东北大学研究:联网汽车是监控平台,车机应用外泄姓名、VIN 与精确位置

    东北大学与 Consumer Reports 合作评估现代汽车对驾驶者的监控程度,首次展示数据在车辆、购车时下载的车机应用与第三方公司之间的流动。几乎所有车企都向外部公司发送数据,近四分之一的车机应用外泄个人可识别信息,包括车主姓名、车辆识别码(VIN)和精确地理位置。

    推荐理由:研究首次追踪车辆、车机应用与第三方之间的数据流向,呈现联网汽车数据被哪些机构接收。

  2. WIRED · Security78

    Paragon 新任 CEO 承认无法监控客户如何使用 Graphite 间谍软件

    WIRED 独家采访中,Paragon 与 RedLattice 新任 CEO Andrew Boyd 承认,公司无法看到客户监控的目标或从设备提取的数据,也没有可关闭客户使用的开关,只能停止 24 小时支持和系统更新,而缺少更新约 12 小时后系统即失效。

    推荐理由:Paragon 新任 CEO 首次披露公司无法查看客户监控目标、也没有关闭开关,读者可据此了解商业间谍软件的问责边界。

  3. Garante 意大利数据保护局0

    Garante 发布债务催收 VADEMECUM 指南

    Garante 意大利数据保护局发布债务催收 VADEMECUM 指南,页面已自动跳转至新地址。该指南面向个人、企业与机构,说明债务催收场景下的数据保护规则与权利行使方式。

  4. ICO 英国信息专员办公室12

    ICO 加入 NCRCG 国家大使计划

    英国信息专员办公室(ICO)加入国家网络韧性中心集团(NCRCG)的国家大使计划,将与警方主导的网络韧性中心网络合作,帮助中小企业获取免费或可负担的网络安全支持。ICO 表示,许多网络事件源于企业未做好基础防护,加入该计划可扩大其网络安全与个人信息保护工作的覆盖范围。ICO 还将于 2026 年 10 月 13 日的 DPPC 会议上重点介绍网络韧性与相关企业支持资源。

  5. DPC 爱尔兰数据保护委员会62

    DPC 公布对 Children's Health Ireland 调查的最终决定

    DPC 公布对 Children's Health Ireland(CHI)的最终决定,认定其 Tallaght 大学医院院区在 NCHD 办公室纸质病历的保密与安全管理上违反 GDPR 第 5(1)(f) 条和第 32(1) 条。

    推荐理由:DPC 对儿童医院纸质病历安全问题的最终决定,展示了监管机构在纸质记录与保密废弃物管理上的具体整改要求。

  6. Tor Project 博客22

    Tor 项目发布 Rust 版 Arti 2.7.0,修复多个安全漏洞

    Tor 项目发布用 Rust 编写的下一代 Tor 实现 Arti 2.7.0,修复了多个低至高危安全漏洞,并建议 arti、arti-client 和 arti-ureq 用户尤其是运行洋葱服务的用户尽快升级。该版本继续推进将 Arti 用作中继和目录权威,工作重点包括文档解析、目录镜像支持和 DNS 流处理,同时新增通过 RPC 修改和检查配置的支持。