跳到正文
10月10日周六
  1. Techdirt65

    美国邮政局启动邮政车常开摄像头试点

    美国邮政局正在开展一项试点,在邮政投递车辆上安装摄像头,持续扫描道路和路牌、绘制道路与人行道地图,并称用于改善社区安全。美国邮政局发言人向 404 Media 表示,这是一项有限试点,包含隐私保障措施,无需员工额外操作,结果将影响未来决策。工会 NALC Branch 238 在 Facebook 发布的信函称,试点意在利用邮政车队覆盖全国社区街道的规模和频率来采集这些数据,未来可能推广至全国。

10月9日周五
  1. EPIC69

    CBP 预测性警务团队持有金融数据,拒绝说明来源

    404 Media 披露,美国海关与边境保护局(CBP)的预测性警务团队 Predictive Intelligence Targeting Teams(PITT)使用金融数据锁定个人的异常金融活动,并借地方执法部门掩盖自身介入,CBP 拒绝说明这些金融记录的获取途径。

    推荐理由:梳理 CBP 预测性警务使用金融与出行数据的已知案例,并列出数据经纪商、行政传票等可能获取途径。

  2. 404 Media82

    404 Media 公布被法官裁定违宪的 Flock 车牌识别搜查录像

    404 Media 获取并公布了俄克拉荷马州 Tulsa 县警员 Freddie Alaniz 的执法记录仪和车内录像,记录了他使用 Flock 和 Motorola ALPR 系统搜查 Melissa Kyle 车牌的过程。

    推荐理由:通过执法记录仪画面还原车牌识别系统如何把普通跨州行程变成搜查理由,呈现法院认定违宪的具体依据。

10月8日周四
  1. Malwarebytes 博客78

    Meta 的 Muse AI 被指持续建立用户及联系人档案

    TIME 分析 Meta 个人 AI 智能体 Muse 的内部指令后发现,它会为用户及其认识的人维护不断更新的档案,并每小时刷新一次,记录用户与联系人如何相识以及社交圈内的争执或紧张关系。

    推荐理由:TIME 对 Muse 内部指令的分析显示,个人档案每小时刷新并用于训练,可帮助读者判断这类个人 AI 智能体的数据边界。

  2. EDPB 欧洲数据保护委员会87

    荷兰数据保护机构因违法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元

    荷兰数据保护机构以违法自动化决策和画像信息不足为由,对 Uber 罚款 8.2499 亿欧元。同一页面还列出希腊数据保护机构就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定、瑞典数据保护机构因技术和组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元,以及爱尔兰数据保护委员会因 Google 位置数据处理问题对其罚款 4.03 亿欧元。

  3. WIRED · Security26

    西岸 Telegram 频道“Road Conditions”背后的男人:为巴勒斯坦司机提供检查站路况

    30岁的 Anas Hattab 于2019年在 Telegram 创建“Road Conditions”群组,让巴勒斯坦人互相通报以色列军事检查站的延误、关闭与定居者动向,目前已有近35万人关注。该群填补了 Google Maps 等导航应用的空白——后者未标注西岸942个检查站、大门及其他障碍。2023年10月7日后检查站延误增加逾50%,西岸通勤者每年平均多花约77小时绕行。

  4. Techdirt66

    联邦法院裁定 Flock ALPR 数据库查询需申请令状

    美国一联邦法院在涉毒案件中裁定,警方对 Flock Safety 车牌识别(ALPR)数据库的查询构成搜查,需要申请令状,并据此排除了相关证据。法院指出,Alaniz 副警长仅因车辆挂加州车牌便查询 Flock 与 VehicleManager,并获取了该车一个月内跨多州 50 余次位置记录,这种不加区分的大规模监控不同于在公共道路上肉眼看到车牌。

10月7日周三
  1. Have I Been Pwned · 最新泄露62

    印度券商 Angel One 确认 2023 年泄露事件,约 676 万账户受影响

    印度股票经纪公司 Angel One 确认,2023 年 4 月发生的一起泄露事件导致数据在网上流出,2024 年 7 月被公开。泄露数据包含 790 万条用户记录、680 万个唯一邮箱地址,以及姓名、住址、电话号码、银行账号、永久账号(PAN)和持仓信息。Angel One 强调该事件对客户证券、资金或凭证没有影响。

  2. OAIC 澳大利亚信息专员办公室71

    OAIC 对 HeyCyan 应用提供方深圳擎城启动正式调查

    澳大利亚信息专员办公室(OAIC)宣布对提供 HeyCyan 应用的深圳擎城启动正式调查,原因是该公司未回应此前的初步问询,且第三方对其技术及隐私政策的分析引发担忧,OAIC 将动用包括强制取证通知在内的全部权力。

    推荐理由:OAIC 对 HeyCyan 应用提供方启动正式调查,并说明智能眼镜场景下隐私法何时适用、何时不适用。

10月6日周二
  1. Ars Technica · Tech Policy36

    得州一城市就 Flock 摄像头使用记录索取 200 万美元公共记录费

    得州一座城市要求为公开 Flock 摄像头使用记录支付 200 万美元。Flock 在得州有数百家机构使用其车牌识别摄像头,但仅 59 家启用其透明度门户,其中只有 16 家向公众共享数据。民权律师 Michael Soyfer 警告,缺乏透明度的情况下,Flock 可能用 AI 自动化警方标记可疑出行模式的做法,联邦探员此前已用 ALPR 监控跨境当日往返车辆以制造拦截理由。

10月4日周日
10月3日周六
  1. The Guardian85

    Musk 的 Doge 团队如何施压 IRS 交出无证移民纳税人数据

    Michael Lewis 新书节选披露,Doge 团队进驻美国国税局后,DHS 要求 IRS 提供 70 万名疑似无证移民的地址,IRS 首席隐私官 Kathleen Walters 因拒绝配合而辞职。2026 年 2 月《华盛顿邮报》报道 IRS 已向 DHS 共享 4.7 万名无证移民的税务数据,一名联邦法官认定 IRS 向 ICE 披露纳税人地址违反《国内税收法典》约 42,695 次。

    推荐理由:以IRS首席隐私官的第一手视角,还原DHS索取70万无证移民纳税人地址、最终泄露4.7万条数据的经过。

10月2日周五
10月1日周四
  1. Schneier on Security78

    东北大学研究:联网汽车是监控平台,车机应用外泄姓名、VIN 与精确位置

    东北大学与 Consumer Reports 合作评估现代汽车对驾驶者的监控程度,首次展示数据在车辆、购车时下载的车机应用与第三方公司之间的流动。几乎所有车企都向外部公司发送数据,近四分之一的车机应用外泄个人可识别信息,包括车主姓名、车辆识别码(VIN)和精确地理位置。

    推荐理由:研究首次追踪车辆、车机应用与第三方之间的数据流向,呈现联网汽车数据被哪些机构接收。

9月30日周三
9月25日周五
  1. EPIC62

    美国参议院司法委员会就 Flock 全国 AI 监控网络举行听证

    美国参议院司法委员会犯罪与反恐小组委员会就 Flock Safety 的全国 AI 监控网络举行听证。Flock 的自动车牌识别设备可拍摄静态照片、视频和音频并支持直播,其车辆指纹算法用计算机视觉记录车型、颜色、车牌及保险杠贴纸等特征,Condor 套件还能放大并追踪画面中的人;相关图像与时间戳、位置等元数据汇成数据库,可与其他执法机构共享。

    推荐理由:美国参议院就 Flock 车牌识别网络举行听证,呈现了该系统的功能范围、误判个案与合同取消情况。

9月22日周二
  1. Have I Been Pwned · 最新泄露42

    LimeLeads 数据泄露影响 17,838,396 个账户

    已停运的 B2B 营销线索数据库服务 LimeLeads 因 Elasticsearch 服务器未设防护,在 2019 年发生数据泄露,暴露 17.8M 个唯一电子邮箱地址。泄露数据还包含电话号码、雇主、职位以及州、城市和邮编等地理位置信息,主要为公司联系人数据。

9月21日周一
  1. Have I Been Pwned · 最新泄露58

    Burger King Russia 315 万账号数据泄露,源头为 Mindbox 平台

    Burger King Russia 发生数据泄露,暴露 3,155,792 个唯一邮箱地址以及姓名、性别、出生日期、电话号码和大致地理位置,数据时间跨度为 2018 年至 2024 年 8 月。事件源于 2024 年 8 月对营销自动化平台 Mindbox 的攻击,Burger King Russia 已确认该事件,并表示泄露不包含支付或护照信息。

  2. DPC 爱尔兰数据保护委员会77

    DPC 因 Google 位置数据处理对其罚款 4.03 亿欧元

    DPC 公布对 Google Ireland Limited 的最终决定,认定其在 Web & App Activity、Location History 和 Location Accuracy 三项功能的位置数据处理中违反 GDPR,涉及合法性、公平性、透明度、问责与数据留存,合计罚款 4.03 亿欧元,并责令 Google 在 6 个月内整改。

    推荐理由:DPC 对 Google 位置数据处理的最终决定,呈现了 GDPR 下合法性、透明度与留存义务被认定违规的具体范围。

  3. GDPR Enforcement Tracker 处罚数据库82

    爱尔兰 DPC 对 Google Ireland 开出 4.03 亿欧元 GDPR 罚单

    爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。

    推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。

9月17日周四
  1. Privacy International22

    Fundación Karisma 在哥伦比亚推出约会应用数字安全指南 Qué Putería

    Fundación Karisma 与社区顾问团队合作,在哥伦比亚推出约会应用数字安全指南 Qué Putería,以印刷版小志和数字版发行,覆盖 Grindr 和 Badoo 用户。研究发现这些应用收集超过 56 种个人数据,包括体重、身高、性取向甚至 HIV 状态。该指南旨在推动对个人及敏感数据收集处理的透明与问责,并计划为哥伦比亚 habeas data 法律改革讨论提供参考。

9月16日周三
  1. The Markup78

    消费者索取 Acxiom 档案:3000 多类推断,GEICO、迪士尼、摩根大通等逾百家公司被列为买家

    Consumer Reports 发起项目,鼓励消费者向数据经纪商 Acxiom 索取个人档案,并与 CalMatters 和 The Markup 共享了 100 多份报告。

    推荐理由:通过消费者索取到的数据经纪商档案,可以看到推断类别之细与买家名单之广,以及州法透明度要求暴露出的合规缺口。

9月14日周一
9月13日周日
  1. Have I Been Pwned · 最新泄露58

    Chess.com 泄露 4,653,212 个账号,HIBP 已收录

    Have I Been Pwned 收录了 Chess.com 的一起泄露事件,涉及 4,653,212 个账号,泄露数据包括邮箱地址、地理位置、姓名和用户名。该事件发生于 2026 年 8 月,HIBP 于 2026 年 9 月 13 日将其加入数据库,建议受影响用户修改密码并启用双重验证。

9月10日周四
9月4日周五
  1. DLA Piper Privacy Matters62

    澳大利亚发布隐私改革咨询草案,拟引入72小时泄露通知与大型平台删除权

    澳大利亚发布《2026年隐私修正案(个人数据保护)法案》咨询草案,拟对《1988年隐私法》和澳大利亚隐私原则作出约40项改革,咨询于2026年9月18日截止。草案提出收集、使用和披露个人信息须公平、合理且合法,正式区分控制者与处理者角色,对个人信息交易要求取得同意,并将符合条件的泄露通知期限设为72小时。

9月3日周四
9月2日周三
  1. Have I Been Pwned · 最新泄露62

    Manchester Airports Group 泄露 8,849,657 个账号

    Have I Been Pwned 收录了 Manchester Airports Group 的一起数据泄露,受影响账号 8,849,657 个,泄露发生在 2026 年 8 月,2026 年 9 月 2 日加入 HIBP。泄露数据包括邮箱地址、姓名、电话号码、IP 地址、地理位置、浏览器 user agent 详情、购买记录和车牌号。HIBP 建议受影响用户更改密码并启用双因素认证。

8月14日周五
6月8日周一
  1. Privacy Rights Clearinghouse42

    俄勒冈州消费者隐私法(OCPA)

    俄勒冈州消费者隐私法(OCPA)于2024年7月1日生效,适用于在俄勒冈州开展业务且每年控制或处理至少10万名消费者个人数据的企业。HB 3875自2025年9月26日起将适用范围扩展至汽车制造商及其关联方,HB 2008自2026年1月1日起禁止出售精确地理位置数据、限制处理16岁以下消费者个人数据,并要求控制者在15天内响应撤回同意。

4月26日周日
  1. Lukasz Olejnik78

    欧盟委员会拟依 DMA 强制 Google 向第三方开放搜索数据,被指构成隐私与国家安全风险

    Lukasz Olejnik 指出,欧盟委员会正依据 DMA 准备强制 Google 通过自动化 API 向第三方公司传输搜索数据,涉及用户完整搜索查询、时间戳、粗略位置、设备标识及点击序列等记录。

    推荐理由:作者以15年隐私研究经验逐条拆解欧盟委员会提案的匿名化机制,指出其组件级白名单设计可被轻易绕过。