美国州级立法拟豁免"不可逆数学表示"生物识别数据,重燃生物识别数据边界之争
美国多州立法机构正在审议一项新豁免条款,拟将经单向数学过程转换为"数学表示"、且无法逆向还原原始生物特征数据的生物识别信息排除在生物识别隐私保护之外。目前尚无任何州综合隐私法正式通过该豁免,但相关法案数量持续增加,部分已接近立法。该豁免的核心"可逆性"未获定义,可能适用于不同安全等级的转换过程,包括可撤销生物识别等隐私增强技术。
美国多州立法机构正在审议一项新豁免条款,拟将经单向数学过程转换为"数学表示"、且无法逆向还原原始生物特征数据的生物识别信息排除在生物识别隐私保护之外。目前尚无任何州综合隐私法正式通过该豁免,但相关法案数量持续增加,部分已接近立法。该豁免的核心"可逆性"未获定义,可能适用于不同安全等级的转换过程,包括可撤销生物识别等隐私增强技术。
2026 年 9 月 10 日,加州州长 Gavin Newsom 签署 AB 1709,禁止覆盖平台向 16 岁以下用户提供成瘾性功能,并要求平台采取合理措施确保未成年人无法获得这些功能。
法国 CNIL 于 2026 年 9 月 17 日决定,结束 2025 年 5 月对 SOLOCAL MARKETING SERVICES 下达的整改 injunction。
CNIL 于 2026 年 9 月 24 日 9 时 30 分召开全体会议,议程包括审议两项涉未成年人司法保护相关数据处理法令草案的意见,其中一项涉及创建名为「SI-Mandoline」的个人数据处理系统,并听取健康数据相关通报。
EDRi 就欧盟《数据数字综合法案》发表公开信,呼吁成员国在谈判中维护 GDPR 保护。文章指出,理事会 9 月 3 日爱尔兰主席国妥协文本与 9 月 21 日修订文本仍未解决根本问题,新第 25a 条及序言 27 可能让同一假名化数据对一方是个人数据、对另一方是非个人数据,从而模糊假名化与匿名化的界限。
推荐理由:EDRi 逐条拆解欧盟理事会文本对 GDPR 适用范围的改动,读者可据此判断假名化数据与 AI 正当利益条款的走向。
Privacy International 与 OHCHR、卡特中心合作,历时两年制定选举过程中数字技术的人权合规使用指南,面向国家、企业和政治行为者。指南涵盖选民登记与身份认证、生物识别数据使用、选举周期中的企业采购、个人信息使用、政治广告微定向以及虚假信息与仇恨言论。文件分两部分:第一部分梳理国际人权法下的核心人权标准,第二部分给出可操作建议。
Paramount 敦促美国最高法院驳回一起视频隐私索赔,隐私监督机构 EPIC 则站在原告 Salazar 一方。EPIC 在法庭之友意见书中主张,视频隐私法授权“与录像带服务提供商存在商业关系的任何个人”提起诉讼。
Democracy Docket 报道称,美国司法部(DOJ)的拖延战术意在推进特朗普的选民压制计划。相关听证会定于周五举行,涉及 EPIC 请求美国地区法官 Paula Xinis 裁定 DHS 的行为违法。
EPIC 就美国最高法院审理的一起数字隐私案向大法官表示,Paramount 及其他在线视频公司“没有义务使用这些定向系统”,可以采用更具隐私保护性的技术与广告商及其他供应商对接。The New Republic 报道称,该案结果胜负难料。
EPIC 就 Voter Reference Foundation v. Schmidt 案向第三巡回法院提交法庭之友意见书,敦促维持宾夕法尼亚州的“互联网分享禁令”。
2026年6月4日,National Center for Youth Law、Children's Rights 与 The Privacy Center 召集近100名参与者,讨论数据与自动化如何塑造儿童福利实践。
西班牙数据保护局(AEPD)依据 GDPR 第 58.2.a) 条向一家企业发出警告,该企业计划部署 AI 工具分析简历、为候选人打分并可能据此排序,影响录用与内部晋升决定,但工具尚未上线。
Future of Privacy Forum 发布报告《Regulating the Conversation: The U.S. Landscape of AI Chatbot Legislation》,分析美国聊天机器人立法。
EDRi 公布 #PrivacyCamp26 最终议程,活动于 2026 年 10 月 13 日在布鲁塞尔 La Tricoterie 及线上举行,主题为“未来技术的起源:迈向数字自决社群”。
欧盟委员会于 2026 年 9 月 17 日公布 EU KIDS Act 提案,拟建立统一的儿童在线保护框架,适用于社交网络、视频分享平台、AI 陪伴、通用对话聊天机器人和在线游戏等 Social Media+ 服务。
推荐理由:欧盟委员会提出 KIDS Act 草案,按年龄分级限制未成年人使用社交媒体并引入年龄验证,可了解平台合规的新方向。
EDPB 发布消息称,爱尔兰数据保护委员会在对 Google 位置数据处理展开调查后,对其处以 403 000 000 欧元罚款。
推荐理由:EDPB 汇总页列出爱尔兰 DPC 对 Google 位置数据处理的 4.03 亿欧元罚款,可对照同期各国 DPA 的执法动向。
EDPB 于 9 月 17 日通过关于数据保护机构罚款权力的指南,规定决定是否处以行政罚款时遵循五步方法,包括判断违规是否可罚、责任主体、故意或过失、加重与减轻情节,以及罚款是否有效、相称和具有威慑力。
推荐理由:EDPB 通过罚款评估五步法与 DSA 和 GDPR 衔接指南,读者可了解监管机构如何决定是否处罚及两类法规如何分工。
Big Brother Watch 回应英国首相 Andy Burnham 宣布设立国家信息防御中心,其主任 Silkie Carlo 要求政府保证相关行动严格限于海外威胁。
欧盟委员会在 SOTEU 演讲中宣布 KIDS Act,将限制 13 岁以下人群使用社交媒体,并排除无法验证年龄者。EDRi 成员 D3 已对 Facebook、Instagram、TikTok 和 YouTube 提起欧盟首例针对“成瘾性设计”的集体诉讼。
Freedom Not Fear 2026 将于 2026 年 10 月 9 日至 11 日在布鲁塞尔 JES Brussels 和欧洲议会举行,这是一场关于隐私与数字权利的年度自组织会议。参会者来自欧洲各地,共同规划针对监控的行动并推动公民权利。会议向所有人开放,10 月 12 日还将举行与政策制定者的自组织倡导会议。
塞尔维亚学生运动成员在议会选举前遭间谍软件攻击,SHARE Foundation 取证确认两例新版本 NoviSpy 感染,Citizen Lab 确认一名活动人士手机被 NSO Group 的 Pegasus 通过针对 iMessage 的零点击漏洞入侵,Amnesty International 也独立确认了相关发现。
推荐理由:梳理塞尔维亚学生运动遭间谍软件攻击的取证细节,并指出欧盟在自身间谍软件问题上的双重标准。
欧洲议会于6月17日通过欧盟新遣返条例(正式名称为“Return”条例),授权成员国开展入户搜查、强制采集生物特征数据、搜查并扣押电子设备,并可对无有效居留或旅行许可者实施无限期拘留。条例还允许当局与第三国、航空公司和医疗机构共享身份、生物特征、健康等数据,并删除数据被共享者的知情权。超过200个组织曾联名请愿反对该立法提案。
推荐理由:梳理欧盟新遣返条例中生物特征采集、设备搜查与数据共享条款,呈现监控权力扩张的具体路径。
Troy Hunt 在奥斯陆与 Scott Helme 录制 Weekly Update 522,Scott Helme 介绍了 Report URI 如何借助 CSP 报告识别组织内感染恶意软件的机器。他还提到在本地 OpenClaw 实例“Rory”的帮助下,发现恶意浏览器扩展的比例高得惊人。节目开头约 7 分钟因外接麦克风故障声音偏小。
WBUR 节目讨论身份文件泄露问题,嘉宾指出驾照等身份文件的照片和取证级细节被泄露,与日常听闻的大多数泄露事件性质不同。嘉宾认为存在新账户欺诈的重大风险,若将这些数据与 AI 工具结合,可合成语音、图像甚至视频,即便有实时验证也可能被绕过。嘉宾还提到,这些照片和驾照的公开对弱势群体构成身份识别风险,例如试图逃离虐待伴侣的家暴幸存者或已改用新身份的证人保护对象。
联合国本月发布两份报告,均引用了 Citizen Lab 提交的建议与研究成果。人权事务高级专员办事处的报告评估数字技术对人权捍卫者的风险,并概述了 Citizen Lab 的提交内容;雇佣军问题工作组的报告则依据 Citizen Lab 研究评估网络雇佣军的人权影响,并指出网络空间缺乏明确监管。
Citizen Lab 近日向加拿大移民与难民委员会研究处提交意见,回应中国当局及其代理人在加拿大监控中国公民与侨民的问题。该意见概述了中国国内国家监控与镇压同中国政府海外监控活动之间的联系。
FPF 第 17 届 Privacy Papers for Policymakers 奖项现已开放投稿,截止日期为 2026 年 10 月 16 日。该奖面向隐私、AI 治理及青少年在线与福祉领域的学术论文、书籍、实证研究或长篇分析,须在过去 12 个月内完成、被接收或发表,并以英文 PDF、DOC、DOCX 或公开链接提交,附一页执行摘要或摘要及作者完整联系方式与所属机构。
韩国个人信息保护委员会(PIPC)公布对 Roborock、Samsung Electronics、LG Electronics、ECOVACS、Xiaomi 五家扫地机器人厂商个人信息处理实践的调查结果,认为视频、语音、照片和地图信息在收集与传输环节总体处理安全,未发现重大隐私风险。
推荐理由:韩国 PIPC 对五家扫地机器人品牌的调查结论与整改要求,展示了家用摄像头与传感器设备在同意、跨境传输和访问控制上的合规要点。
2026 年 9 月 9 日,FCC 发布最终规则,修订此前发布并推迟执行的 TCPA 撤销规则。修订后,呼叫方可将 FCC 认可的一种退出方式指定为唯一退出方式,FCC 同时承认原规则带来显著运营负担,且全有或全无的撤销方式常与消费者意图不符。
西班牙数据保护机构对 Securitas Direct 处以 10 万欧元罚款,原因是该公司将个人引向收费电话号码,使数据主体更难行使自身权利。该处罚由 EDPB 于 2026 年 10 月 8 日作为国家新闻发布。
已停运的 B2B 营销线索数据库服务 LimeLeads 因 Elasticsearch 服务器未设防护,在 2019 年发生数据泄露,暴露 17.8M 个唯一电子邮箱地址。泄露数据还包含电话号码、雇主、职位以及州、城市和邮编等地理位置信息,主要为公司联系人数据。
Tor Browser 16.0a12 Alpha 版发布,将 Firefox 更新至 153.3.0esr 并包含重要安全更新,同时更新 Tor 至 0.4.9.12、NoScript 至 13.6.33.90101984。
加州州长 Gavin Newsom 签署一揽子未成年人隐私与安全法律。AB 2246 废除并替换现行加州适龄设计准则,取消数据保护影响评估要求及“重大损害”“儿童最佳利益”标准,但仍要求可能被儿童访问的服务采取合理措施防范伤害,并对未成年人默认开启高隐私设置、禁止画像和暗黑模式。
推荐理由:加州一次性通过多项未成年人隐私与安全立法,读者可了解年龄验证、成瘾性功能与陪伴型聊天机器人的合规边界。
欧盟委员会于 2026 年 9 月 17 日发布儿童在线安全新框架提案 KIDS Act,拟对社交网络、视频分享平台、应用商店、在线游戏、操作系统、AI 伴侣和通用对话聊天机器人等覆盖服务引入统一的基于年龄的账号限制、安全设计规则和年龄保证义务。
推荐理由:欧盟委员会 KIDS Act 提案把 15 岁以下账号限制、年龄验证与安全设计义务写进统一框架,可据此判断平台合规方向。
Burger King Russia 发生数据泄露,暴露 3,155,792 个唯一邮箱地址以及姓名、性别、出生日期、电话号码和大致地理位置,数据时间跨度为 2018 年至 2024 年 8 月。事件源于 2024 年 8 月对营销自动化平台 Mindbox 的攻击,Burger King Russia 已确认该事件,并表示泄露不包含支付或护照信息。
Access Now 在 UNGA81 高级别周举办边会,呼吁将人权重新置于联合国 AI 治理议程的核心,而非事后补充。与会专家包括丹麦外交部、联合国人权高专办、Fundación Vía Libre 等机构代表,讨论各利益相关方如何以具体行动反对监控常态化。会议指出,无节制采用 AI 与松懈的企业安全实践叠加,需要从数字治理机制层面紧急干预。
EDPB 在全体会议上通过关于 GDPR 行政罚款权力的适用指南,以及 DSA 与 GDPR 衔接指南的最终版本。新指南要求数据保护机构按五步方法判断是否罚款:先确认违规是否可罚款、确定被调查方是否可被罚款、评估违规是否出于故意或过失、评估加重与减轻因素,最后判断罚款是否有效、相称且具有威慑力。
推荐理由:EDPB 给出罚款与否的五步判断方法,并说明轻微违规可改为训诫,读者可据此理解 DPA 的执法尺度。
Privacy International 发布《Watch Your Step:危害移民的技术指南》,基于对多地区移民律师、倡导者和组织者的全球调查,梳理了当前用于移民治理的监控技术。
noyb 指出,在《数字综合法案》框架下,欧盟委员会提出的第88c条(理事会文件中为第88bis条)拟允许AI公司在“AI语境”下广泛使用个人数据,无需用户同意,公司被自动推定具有压倒性的正当利益。
推荐理由:梳理欧盟《数字综合法案》第88c/88bis条在理事会的最新走向,呈现AI训练使用个人数据规则可能出现的根本性变化。
加拿大隐私专员办公室宣布,已就一起涉及被盗身份信息的数据泄露事件启动调查。