丹麦 CPR 数据大规模泄露事件中涉事公司使用 123456 弱口令
据 Ritzau 报道,与丹麦中央人口登记册(CPR)大规模泄露相关的菲英岛 IT 公司 Pays,至少有三个账号在黑客入侵时使用了 123456 这一密码,其中包含一个管理员账号。
推荐理由:丹麦 CPR 登记册大规模泄露中,涉事公司至少三个账号使用弱口令 123456,包括管理员账号。
据 Ritzau 报道,与丹麦中央人口登记册(CPR)大规模泄露相关的菲英岛 IT 公司 Pays,至少有三个账号在黑客入侵时使用了 123456 这一密码,其中包含一个管理员账号。
推荐理由:丹麦 CPR 登记册大规模泄露中,涉事公司至少三个账号使用弱口令 123456,包括管理员账号。
医疗设备厂商 iRhythm 表示,6 月 8 日发生的网络攻击导致至少 36 万人的数据被泄露,公司本周开始在多个州提交泄露通知。得克萨斯州 298,647 人、南卡罗来纳州 69,526 人的信息被窃取,加州也已提交通知。
白俄罗斯黑客组织 Cyber Partisans 公开承认 2023 年入侵莫斯科卫生部门网络,获得管理员级权限并访问了敏感医疗信息,但未破坏数据或中断运营。该组织称数月后主动放弃访问,并声称目前仍掌握俄罗斯和白俄罗斯境内数百个 IT 系统。此前俄罗斯网络安全公司 Solar 报告称在 2025 年 12 月发现这起入侵,最早痕迹可追溯到 2024 年初。
意大利数据保护机构因 Emirates 处理乘客健康数据违规对其罚款 18 万欧元,涉及 GDPR 第 5(1)(a)、5(1)(e)、12 和 13 条。Emirates 通过 MEDIF 表格收集乘客健康、医生及陪同人员信息,但未提供清晰透明的处理说明,且七年留存期过长。DPA 责令其在 30 天内整改,明确需填表乘客类别及必要字段,并删除超期留存数据。
意大利数据保护机构以员工数据处理违规为由,对一家安全公司处以 3.9 万欧元罚款。同日该机构还公布另外三起处罚:对 Emirates 因乘客健康数据侵权罚款 18 万欧元,对 BBVA 因未尊重客户反对直接营销的权利罚款 5 508 000 欧元,对 IQVIA 因非法处理患者健康数据罚款 7 000 000 欧元。
意大利数据保护机构对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元行政罚款,认定其处理约 100 万名患者、来自 800 名全科医生的健康数据缺乏适当法律依据,且未提供充分告知。
意大利数据保护局在 10 月 8 日通讯中公布多项处罚:IQVIA Solutions Italy 因建立含 100 万名患者健康数据的数据库被罚 700 万欧元,监管机构认定这些数据并非匿名,患者代码可长期追踪并配合出生年份、性别、诊断、处方和位置数据实现重识别,数据库中还混入 3300 多名患者的身份信息。
推荐理由:汇总意大利数据保护局近期多项处罚与指南,可对照了解奖学金名单公开、市镇监控和健康数据二次利用的合规边界。
研究提出将人群规模不良事件监测作为手术数字孪生的独立信念层,并评估一种在形式化隐私保证下学习的联邦贝叶斯协议,各站点仅交换 Rényi 差分隐私自然参数更新。
研究团队提出 FedDermaSeg,用联邦学习在 ISIC 2018 皮肤病变分割挑战赛数据集上模拟分布式训练环境,构建隐私保护的皮肤病变分割模型。该模型在 ISIC 2018 测试集和 PH2 数据集上评估,性能与集中式训练相当,并持续优于各本地训练模型,表明无需集中汇聚医学图像即可实现协作式皮肤病变分割。
研究提出一个面向物质使用障碍(SUD)患者对话生成的多目标对齐小语言模型框架,分认知成分检测与认知成分对齐对话生成两阶段,结合知识蒸馏、人类标注偏好优化与注意力引导奖励塑形。在 BERTScore、ROUGE、METEOR、BLEU 及 LLM-as-judge 命中指标上,认知信息微调在认知实现与对齐上优于通用指令微调基线和心理健康领域专用小语言模型,开放式认知成分提升尤为明显。
FaceKit 是一个从正面面部照片进行定量面部表型分析的计算框架,可提取标准化面部标志点测量值并衍生 120 项形态特征,输出表示相对人群参考分布偏离程度的特征级 z 分数,参考分布基于 FairFace 数据集构建。研究在 GestaltMatcher Database 中覆盖 50 个罕见病队列的子集上评估 FaceKit,并开展隐私评估,检验合成图像是否泄露真实患者照片中的可识别信息。
研究团队提出 AURA——一个基于市售可穿戴设备的智能手表-手机生态系统,用于在复吸发生前主动检测并干预烟瘾。通过对 10 名多族裔亚洲吸烟者与戒烟者的半结构化共创设计访谈,研究识别出习惯、情绪与社会三个维度的烟瘾预测因素,以及社会问责、个性化支持、奖励和即时分心等用户偏好的干预策略。参与者还强调信任、隐私、个性化与非评判式交互的重要性。
FedSSMCoOp 是一个联邦少样本图像分类框架,用基于 SSM 的 Vision Mamba 与 Cross Mamba 模块,在联邦场景下只优化 soft-prompt 和 communication-prompt 更新,从而无需外部大语言模型做特征对齐。该框架在多个生物医学图像数据集上训练评估,性能相对基线稳定,平均轻量 1.96 倍。
针对临床场景训练数据稀缺且受隐私限制、难以使用开源语料或云端 API 的问题,研究者提出数据合成框架 SAGE(语义锚点引导演化),让本地部署的小模型借助 MeSH 等公开轻量分类体系作为语义锚点,交替进行原子式与关联式合成,从极少种子数据自举生成医疗训练数据。在多个医疗问答基准上,用 SAGE 合成数据微调的模型持续优于使用自生成或传统文档式数据训练的模型。
意大利数据保护局 Garante 将于 2026 年 10 月 20 日 9:30 至 13:00 在罗马 Confindustria 礼堂举办“数字生活与个人数据”会议,与消费者协会对话。会议与意大利企业与制造部及消费者协会合作,议题包括人工智能、非法电话营销、数字健康档案以及身后数字数据。报名方式将在 Garante 官网公布。
OpenAI 旗下新服务 ChatGPT Health 鼓励用户上传健康诊断、用药和医学检验结果等敏感信息。据 Jillian Wilson 报道,网络安全专家呼吁用户不要这样做。
美国联邦法官 James Simmons Jr. 部分驳回了一项针对圣地亚哥一家家谱研究网站运营方的集体诉讼的撤诉动议,原告称该网站未经许可允许包括 Meta 和执法部门在内的第三方访问其 DNA 档案。该诉讼由 Edvard Pettersson 报道,法官驳回了部分诉求。
Fairchild Medical Center 与 Boone Health 就网站 Pixel 追踪工具泄露患者信息的集体诉讼达成和解。
医疗软件巨头 Epic 暂停大部分产品开发,以修复 Anthropic 前沿网络安全模型 Mythos 部署后发现的、可能允许访问患者数据的安全漏洞。Epic 首席安全官 Stirling Martin 向《纽约时报》表示,MyChart 的部分客户配置可能让外部人员访问患者记录而不在软件日志中留下入侵痕迹。
推荐理由:Epic 因 AI 模型发现可绕过日志访问患者记录的漏洞而暂停开发,读者可了解医疗数据系统面临的新风险。
意大利数据保护局对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元罚款,该公司建立了覆盖 800 名全科医生、100 万名患者健康信息的数据集,用于受制药企业委托的研究。
推荐理由:意大利数据保护局对 IQVIA 开出 700 万欧元罚单,并说明为何其患者数据不构成匿名,可供理解健康数据去标识化的合规边界。
DPC 公布对 Children's Health Ireland(CHI)的最终决定,认定其 Tallaght 大学医院院区在 NCHD 办公室纸质病历的保密与安全管理上违反 GDPR 第 5(1)(f) 条和第 32(1) 条。
推荐理由:DPC 对儿童医院纸质病历安全问题的最终决定,展示了监管机构在纸质记录与保密废弃物管理上的具体整改要求。
超过 4.4 万人正式提出法律反对,要求 NHS England 阻止由 Palantir 技术运营的全国联合数据平台(FDP)共享、存储或使用其个人健康数据。
NHS England 负责人 Jim Mackey 致信全部 205 家 NHS 信托机构,要求对疑似不当访问患者病历的员工立即停职并切断其 NHS 系统访问权限,采取零容忍立场。
CNIL 于 2026 年 9 月 24 日 9 时 30 分召开全体会议,议程包括审议两项涉未成年人司法保护相关数据处理法令草案的意见,其中一项涉及创建名为「SI-Mandoline」的个人数据处理系统,并听取健康数据相关通报。
意大利数据保护局(Garante privacy)为国家糖尿病登记册开绿灯。该登记册的设立与运行需符合数据保护要求,具体涉及个人健康数据的处理。
Fundación Karisma 与社区顾问团队合作,在哥伦比亚推出约会应用数字安全指南 Qué Putería,以印刷版小志和数字版发行,覆盖 Grindr 和 Badoo 用户。研究发现这些应用收集超过 56 种个人数据,包括体重、身高、性取向甚至 HIV 状态。该指南旨在推动对个人及敏感数据收集处理的透明与问责,并计划为哥伦比亚 habeas data 法律改革讨论提供参考。
Consumer Reports 发起项目,鼓励消费者向数据经纪商 Acxiom 索取个人档案,并与 CalMatters 和 The Markup 共享了 100 多份报告。
推荐理由:通过消费者索取到的数据经纪商档案,可以看到推断类别之细与买家名单之广,以及州法透明度要求暴露出的合规缺口。
The Markup 与 Consumer Reports 合作,让数百名志愿者向 Acxiom、Epsilon 等大型数据经纪商索取个人数据报告,发现每份报告通常包含姓名、地址、社会安全号码,以及上千条关于个人特征和习惯的推测。
The Markup 与巴西 Agência Pública 审查 Doctoralia 多国网站的网络流量后发现,该医疗预约平台在用户搜索和预约时,将医生专科、姓名及预约日期时间等信息发送给 TikTok、Google 和 LinkedIn。
Have I Been Pwned 收录了 McKesson 的数据泄露事件,涉及 6,404,340 个账号。HIBP 说明,敏感泄露只能由邮箱地址的验证所有者通过通知系统查询,目前系统中共有 74 起敏感泄露,包括 Adult FriendFinder、Ashley Madison 等。
CNIL 因健康数据泄露对 Hôpital Privé de la Loire 处以 50 万欧元罚款。
推荐理由:CNIL 对一家法国私立医院开出 50 万欧元罚单,可了解健康数据泄露在 GDPR 下的处罚尺度。
西班牙数据保护局(AEPD)将于 10 月 6 日 17:00 推出全新音视频对话栏目「Las claves de…」,首期主题为「神经技术与神经数据」,由 AEPD 主席 Lorenzo Cotino 与 UNED 宪法学教授 Luis Miguel González de la Garza 对谈。
意大利数据保护机构 Garante 于 2026-09-03 对 Friuli Centrale 大学卫生局处以 24,000 欧元罚款,事由为未采取充分的技术与组织措施保障信息安全。
DPC 公布对 HSE 纸质记录处理调查的最终决定,罚款总额 645,000 欧元,并作出谴责和多项整改命令。
推荐理由:DPC 对 HSE 纸质医疗记录存储问题的处罚决定,展示了 GDPR 存储限制与完整性条款在实体档案场景中的适用方式。
Kaiser Permanente 的七名现任和前任护士告诉 The Markup,公司用软件追踪通话时长、预测员工是否低效,并用 AI 评估护士的共情和语气,通话超过 15 分钟常招致管理层批评或绩效评估。
澳大利亚信息专员办公室(OAIC)在 2024 年 10 月至 11 月扫描了 50 家健康服务提供者网站,发现 96% 使用追踪技术、52% 使用第三方追踪像素,其中 77% 未在隐私政策中提及第三方追踪像素。
推荐理由:OAIC 对 50 家健康服务网站的扫描与后续调查,展示了追踪像素在医疗场景下的合规缺口与监管路径。
Kaiser Permanente 自 2024 年起在精神健康就诊中部署 Abridge 环境监听技术,该工具会录制整场诊疗对话。多名从业者表示,患者同意流程未说明录音如何存储、保存多久以及谁能访问,Kaiser 回应称录音保存不超过 14 天且符合 HIPAA 要求。报道还提到,该工具已在八个州和哥伦比亚特区的 40 家医院及 600 多家诊所使用,部分患者担心敏感心理数据被泄露或滥用。