跳到正文
9月24日周四
  1. Future of Privacy Forum40

    美国州级立法拟豁免"不可逆数学表示"生物识别数据,重燃生物识别数据边界之争

    美国多州立法机构正在审议一项新豁免条款,拟将经单向数学过程转换为"数学表示"、且无法逆向还原原始生物特征数据的生物识别信息排除在生物识别隐私保护之外。目前尚无任何州综合隐私法正式通过该豁免,但相关法案数量持续增加,部分已接近立法。该豁免的核心"可逆性"未获定义,可能适用于不同安全等级的转换过程,包括可撤销生物识别等隐私增强技术。

  2. EDRi 欧洲数字权利62

    EDRi 公开信:欧盟成员国应维护 GDPR 保护,反对数据数字综合法案

    EDRi 就欧盟《数据数字综合法案》发表公开信,呼吁成员国在谈判中维护 GDPR 保护。文章指出,理事会 9 月 3 日爱尔兰主席国妥协文本与 9 月 21 日修订文本仍未解决根本问题,新第 25a 条及序言 27 可能让同一假名化数据对一方是个人数据、对另一方是非个人数据,从而模糊假名化与匿名化的界限。

    推荐理由:EDRi 逐条拆解欧盟理事会文本对 GDPR 适用范围的改动,读者可据此判断假名化数据与 AI 正当利益条款的走向。

  3. Privacy International42

    OHCHR、Privacy International 与卡特中心发布选举过程中数字技术人权标准与指南

    Privacy International 与 OHCHR、卡特中心合作,历时两年制定选举过程中数字技术的人权合规使用指南,面向国家、企业和政治行为者。指南涵盖选民登记与身份认证、生物识别数据使用、选举周期中的企业采购、个人信息使用、政治广告微定向以及虚假信息与仇恨言论。文件分两部分:第一部分梳理国际人权法下的核心人权标准,第二部分给出可操作建议。

9月23日周三
  1. Hunton 隐私与网络安全法律博客78

    欧盟委员会公布 EU KIDS Act 提案

    欧盟委员会于 2026 年 9 月 17 日公布 EU KIDS Act 提案,拟建立统一的儿童在线保护框架,适用于社交网络、视频分享平台、AI 陪伴、通用对话聊天机器人和在线游戏等 Social Media+ 服务。

    推荐理由:欧盟委员会提出 KIDS Act 草案,按年龄分级限制未成年人使用社交媒体并引入年龄验证,可了解平台合规的新方向。

  2. CNIL 法国数据保护机构62

    EDPB 通过 GDPR 罚款指南与 DSA 和 GDPR 衔接指南

    EDPB 于 9 月 17 日通过关于数据保护机构罚款权力的指南,规定决定是否处以行政罚款时遵循五步方法,包括判断违规是否可罚、责任主体、故意或过失、加重与减轻情节,以及罚款是否有效、相称和具有威慑力。

    推荐理由:EDPB 通过罚款评估五步法与 DSA 和 GDPR 衔接指南,读者可了解监管机构如何决定是否处罚及两类法规如何分工。

  3. EDRi 欧洲数字权利10

    Freedom Not Fear 2026 将于 10 月在布鲁塞尔举行

    Freedom Not Fear 2026 将于 2026 年 10 月 9 日至 11 日在布鲁塞尔 JES Brussels 和欧洲议会举行,这是一场关于隐私与数字权利的年度自组织会议。参会者来自欧洲各地,共同规划针对监控的行动并推动公民权利。会议向所有人开放,10 月 12 日还将举行与政策制定者的自组织倡导会议。

  4. EDRi 欧洲数字权利72

    塞尔维亚间谍软件丑闻:学生运动遭 Pegasus 与 NoviSpy 攻击,EDRi 指欧盟同样难辞其咎

    塞尔维亚学生运动成员在议会选举前遭间谍软件攻击,SHARE Foundation 取证确认两例新版本 NoviSpy 感染,Citizen Lab 确认一名活动人士手机被 NSO Group 的 Pegasus 通过针对 iMessage 的零点击漏洞入侵,Amnesty International 也独立确认了相关发现。

    推荐理由:梳理塞尔维亚学生运动遭间谍软件攻击的取证细节,并指出欧盟在自身间谍软件问题上的双重标准。

  5. EDRi 欧洲数字权利78

    欧洲议会通过欧盟新遣返条例,扩大监控与数据采集权力

    欧洲议会于6月17日通过欧盟新遣返条例(正式名称为“Return”条例),授权成员国开展入户搜查、强制采集生物特征数据、搜查并扣押电子设备,并可对无有效居留或旅行许可者实施无限期拘留。条例还允许当局与第三国、航空公司和医疗机构共享身份、生物特征、健康等数据,并删除数据被共享者的知情权。超过200个组织曾联名请愿反对该立法提案。

    推荐理由:梳理欧盟新遣返条例中生物特征采集、设备搜查与数据共享条款,呈现监控权力扩张的具体路径。

  6. Troy Hunt15

    Weekly Update 522:Troy Hunt 在奥斯陆对话 Scott Helme,谈 CSP 报告识别恶意软件与恶意浏览器扩展

    Troy Hunt 在奥斯陆与 Scott Helme 录制 Weekly Update 522,Scott Helme 介绍了 Report URI 如何借助 CSP 报告识别组织内感染恶意软件的机器。他还提到在本地 OpenClaw 实例“Rory”的帮助下,发现恶意浏览器扩展的比例高得惊人。节目开头约 7 分钟因外接麦克风故障声音偏小。

  7. EPIC58

    WBUR 节目讨论驾照照片是否流入暗网

    WBUR 节目讨论身份文件泄露问题,嘉宾指出驾照等身份文件的照片和取证级细节被泄露,与日常听闻的大多数泄露事件性质不同。嘉宾认为存在新账户欺诈的重大风险,若将这些数据与 AI 工具结合,可合成语音、图像甚至视频,即便有实时验证也可能被绕过。嘉宾还提到,这些照片和驾照的公开对弱势群体构成身份识别风险,例如试图逃离虐待伴侣的家暴幸存者或已改用新身份的证人保护对象。

  8. Citizen Lab40

    联合国两份报告引用 Citizen Lab 提交材料并正式发布

    联合国本月发布两份报告,均引用了 Citizen Lab 提交的建议与研究成果。人权事务高级专员办事处的报告评估数字技术对人权捍卫者的风险,并概述了 Citizen Lab 的提交内容;雇佣军问题工作组的报告则依据 Citizen Lab 研究评估网络雇佣军的人权影响,并指出网络空间缺乏明确监管。

9月22日周二
  1. Future of Privacy Forum8

    FPF 第 17 届 Privacy Papers for Policymakers 奖项启动提名,10 月 16 日截止

    FPF 第 17 届 Privacy Papers for Policymakers 奖项现已开放投稿,截止日期为 2026 年 10 月 16 日。该奖面向隐私、AI 治理及青少年在线与福祉领域的学术论文、书籍、实证研究或长篇分析,须在过去 12 个月内完成、被接收或发表,并以英文 PDF、DOC、DOCX 或公开链接提交,附一页执行摘要或摘要及作者完整联系方式与所属机构。

  2. PIPC 韩国个人信息保护委员会60

    韩国 PIPC 发布对扫地机器人厂商的个人信息处理整改建议

    韩国个人信息保护委员会(PIPC)公布对 Roborock、Samsung Electronics、LG Electronics、ECOVACS、Xiaomi 五家扫地机器人厂商个人信息处理实践的调查结果,认为视频、语音、照片和地图信息在收集与传输环节总体处理安全,未发现重大隐私风险。

    推荐理由:韩国 PIPC 对五家扫地机器人品牌的调查结论与整改要求,展示了家用摄像头与传感器设备在同意、跨境传输和访问控制上的合规要点。

  3. Have I Been Pwned · 最新泄露42

    LimeLeads 数据泄露影响 17,838,396 个账户

    已停运的 B2B 营销线索数据库服务 LimeLeads 因 Elasticsearch 服务器未设防护,在 2019 年发生数据泄露,暴露 17.8M 个唯一电子邮箱地址。泄露数据还包含电话号码、雇主、职位以及州、城市和邮编等地理位置信息,主要为公司联系人数据。

  4. Inside Privacy78

    加州签署多项未成年人隐私与安全法律

    加州州长 Gavin Newsom 签署一揽子未成年人隐私与安全法律。AB 2246 废除并替换现行加州适龄设计准则,取消数据保护影响评估要求及“重大损害”“儿童最佳利益”标准,但仍要求可能被儿童访问的服务采取合理措施防范伤害,并对未成年人默认开启高隐私设置、禁止画像和暗黑模式。

    推荐理由:加州一次性通过多项未成年人隐私与安全立法,读者可了解年龄验证、成瘾性功能与陪伴型聊天机器人的合规边界。

9月21日周一
  1. Inside Privacy82

    欧盟委员会发布 KIDS Act 提案,拟统一儿童在线保护框架

    欧盟委员会于 2026 年 9 月 17 日发布儿童在线安全新框架提案 KIDS Act,拟对社交网络、视频分享平台、应用商店、在线游戏、操作系统、AI 伴侣和通用对话聊天机器人等覆盖服务引入统一的基于年龄的账号限制、安全设计规则和年龄保证义务。

    推荐理由:欧盟委员会 KIDS Act 提案把 15 岁以下账号限制、年龄验证与安全设计义务写进统一框架,可据此判断平台合规方向。

  2. Have I Been Pwned · 最新泄露58

    Burger King Russia 315 万账号数据泄露,源头为 Mindbox 平台

    Burger King Russia 发生数据泄露,暴露 3,155,792 个唯一邮箱地址以及姓名、性别、出生日期、电话号码和大致地理位置,数据时间跨度为 2018 年至 2024 年 8 月。事件源于 2024 年 8 月对营销自动化平台 Mindbox 的攻击,Burger King Russia 已确认该事件,并表示泄露不包含支付或护照信息。

  3. Access Now18

    从监控到治理:Access Now 在 UNGA81 边会呼吁将人权重新置于联合国 AI 议程核心

    Access Now 在 UNGA81 高级别周举办边会,呼吁将人权重新置于联合国 AI 治理议程的核心,而非事后补充。与会专家包括丹麦外交部、联合国人权高专办、Fundación Vía Libre 等机构代表,讨论各利益相关方如何以具体行动反对监控常态化。会议指出,无节制采用 AI 与松懈的企业安全实践叠加,需要从数字治理机制层面紧急干预。

  4. EDPB 欧洲数据保护委员会67

    EDPB 统一 GDPR 罚款方法论并定稿 DSA-GDPR 衔接指南

    EDPB 在全体会议上通过关于 GDPR 行政罚款权力的适用指南,以及 DSA 与 GDPR 衔接指南的最终版本。新指南要求数据保护机构按五步方法判断是否罚款:先确认违规是否可罚款、确定被调查方是否可被罚款、评估违规是否出于故意或过失、评估加重与减轻因素,最后判断罚款是否有效、相称且具有威慑力。

    推荐理由:EDPB 给出罚款与否的五步判断方法,并说明轻微违规可改为训诫,读者可据此理解 DPA 的执法尺度。

  5. noyb82

    noyb:欧盟成员国拟为AI公司放行个人数据使用,被指对欧洲人的数字征收

    noyb 指出,在《数字综合法案》框架下,欧盟委员会提出的第88c条(理事会文件中为第88bis条)拟允许AI公司在“AI语境”下广泛使用个人数据,无需用户同意,公司被自动推定具有压倒性的正当利益。

    推荐理由:梳理欧盟《数字综合法案》第88c/88bis条在理事会的最新走向,呈现AI训练使用个人数据规则可能出现的根本性变化。