跳到正文
今天10月11日周日1 条
  1. DataBreaches.net78

    丹麦 CPR 数据大规模泄露事件中涉事公司使用 123456 弱口令

    据 Ritzau 报道,与丹麦中央人口登记册(CPR)大规模泄露相关的菲英岛 IT 公司 Pays,至少有三个账号在黑客入侵时使用了 123456 这一密码,其中包含一个管理员账号。

    推荐理由:丹麦 CPR 登记册大规模泄露中,涉事公司至少三个账号使用弱口令 123456,包括管理员账号。

10月10日周六
10月9日周五
  1. The Record56

    白俄罗斯黑客组织认领 2023 年莫斯科卫生部门网络入侵

    白俄罗斯黑客组织 Cyber Partisans 公开承认 2023 年入侵莫斯科卫生部门网络,获得管理员级权限并访问了敏感医疗信息,但未破坏数据或中断运营。该组织称数月后主动放弃访问,并声称目前仍掌握俄罗斯和白俄罗斯境内数百个 IT 系统。此前俄罗斯网络安全公司 Solar 报告称在 2025 年 12 月发现这起入侵,最早痕迹可追溯到 2024 年初。

  2. EDPB 欧洲数据保护委员会49

    意大利 DPA 因乘客健康数据处理违规对 Emirates 罚款 18 万欧元

    意大利数据保护机构因 Emirates 处理乘客健康数据违规对其罚款 18 万欧元,涉及 GDPR 第 5(1)(a)、5(1)(e)、12 和 13 条。Emirates 通过 MEDIF 表格收集乘客健康、医生及陪同人员信息,但未提供清晰透明的处理说明,且七年留存期过长。DPA 责令其在 30 天内整改,明确需填表乘客类别及必要字段,并删除超期留存数据。

  3. EDPB 欧洲数据保护委员会26

    意大利数据保护机构因员工数据处理违规对一家安全公司罚款 3.9 万欧元

    意大利数据保护机构以员工数据处理违规为由,对一家安全公司处以 3.9 万欧元罚款。同日该机构还公布另外三起处罚:对 Emirates 因乘客健康数据侵权罚款 18 万欧元,对 BBVA 因未尊重客户反对直接营销的权利罚款 5 508 000 欧元,对 IQVIA 因非法处理患者健康数据罚款 7 000 000 欧元。

10月8日周四
  1. Garante 意大利数据保护局62

    意大利数据保护局 10 月通讯:IQVIA 被罚 700 万欧元,奖学金名单与市镇监控同遭处罚

    意大利数据保护局在 10 月 8 日通讯中公布多项处罚:IQVIA Solutions Italy 因建立含 100 万名患者健康数据的数据库被罚 700 万欧元,监管机构认定这些数据并非匿名,患者代码可长期追踪并配合出生年份、性别、诊断、处方和位置数据实现重识别,数据库中还混入 3300 多名患者的身份信息。

    推荐理由:汇总意大利数据保护局近期多项处罚与指南,可对照了解奖学金名单公开、市镇监控和健康数据二次利用的合规边界。

  2. arXiv 隐私论文40

    FedDermaSeg:面向皮肤镜图像分割的联邦学习方案

    研究团队提出 FedDermaSeg,用联邦学习在 ISIC 2018 皮肤病变分割挑战赛数据集上模拟分布式训练环境,构建隐私保护的皮肤病变分割模型。该模型在 ISIC 2018 测试集和 PH2 数据集上评估,性能与集中式训练相当,并持续优于各本地训练模型,表明无需集中汇聚医学图像即可实现协作式皮肤病变分割。

  3. arXiv 隐私论文17

    面向物质使用障碍患者对话生成的多目标对齐小语言模型框架

    研究提出一个面向物质使用障碍(SUD)患者对话生成的多目标对齐小语言模型框架,分认知成分检测与认知成分对齐对话生成两阶段,结合知识蒸馏、人类标注偏好优化与注意力引导奖励塑形。在 BERTScore、ROUGE、METEOR、BLEU 及 LLM-as-judge 命中指标上,认知信息微调在认知实现与对齐上优于通用指令微调基线和心理健康领域专用小语言模型,开放式认知成分提升尤为明显。

  4. arXiv 隐私论文39

    FaceKit:面向罕见病可解释面部表型分析、合成图像生成与隐私评估的工具包

    FaceKit 是一个从正面面部照片进行定量面部表型分析的计算框架,可提取标准化面部标志点测量值并衍生 120 项形态特征,输出表示相对人群参考分布偏离程度的特征级 z 分数,参考分布基于 FairFace 数据集构建。研究在 GestaltMatcher Database 中覆盖 50 个罕见病队列的子集上评估 FaceKit,并开展隐私评估,检验合成图像是否泄露真实患者照片中的可识别信息。

  5. arXiv 隐私论文20

    AURA:面向戒烟的先发式智能可穿戴设备设计研究

    研究团队提出 AURA——一个基于市售可穿戴设备的智能手表-手机生态系统,用于在复吸发生前主动检测并干预烟瘾。通过对 10 名多族裔亚洲吸烟者与戒烟者的半结构化共创设计访谈,研究识别出习惯、情绪与社会三个维度的烟瘾预测因素,以及社会问责、个性化支持、奖励和即时分心等用户偏好的干预策略。参与者还强调信任、隐私、个性化与非评判式交互的重要性。

  6. arXiv 隐私论文22

    FedSSMCoOp:面向少样本分类的轻量级联邦提示学习 SSM 编码器

    FedSSMCoOp 是一个联邦少样本图像分类框架,用基于 SSM 的 Vision Mamba 与 Cross Mamba 模块,在联邦场景下只优化 soft-prompt 和 communication-prompt 更新,从而无需外部大语言模型做特征对齐。该框架在多个生物医学图像数据集上训练评估,性能相对基线稳定,平均轻量 1.96 倍。

10月6日周二
  1. arXiv 隐私论文20

    SAGE:语义锚点引导演化,为医疗问答合成高质量训练数据

    针对临床场景训练数据稀缺且受隐私限制、难以使用开源语料或云端 API 的问题,研究者提出数据合成框架 SAGE(语义锚点引导演化),让本地部署的小模型借助 MeSH 等公开轻量分类体系作为语义锚点,交替进行原子式与关联式合成,从极少种子数据自举生成医疗训练数据。在多个医疗问答基准上,用 SAGE 合成数据微调的模型持续优于使用自生成或传统文档式数据训练的模型。

10月5日周一
  1. Garante 意大利数据保护局12

    Garante 10 月 20 日举办“数字生活与个人数据”消费者协会会议

    意大利数据保护局 Garante 将于 2026 年 10 月 20 日 9:30 至 13:00 在罗马 Confindustria 礼堂举办“数字生活与个人数据”会议,与消费者协会对话。会议与意大利企业与制造部及消费者协会合作,议题包括人工智能、非法电话营销、数字健康档案以及身后数字数据。报名方式将在 Garante 官网公布。

10月3日周六
10月2日周五
  1. TechCrunch · Security78

    医疗记录巨头 Epic 暂停产品开发以修复危及患者数据的安全漏洞

    医疗软件巨头 Epic 暂停大部分产品开发,以修复 Anthropic 前沿网络安全模型 Mythos 部署后发现的、可能允许访问患者数据的安全漏洞。Epic 首席安全官 Stirling Martin 向《纽约时报》表示,MyChart 的部分客户配置可能让外部人员访问患者记录而不在软件日志中留下入侵痕迹。

    推荐理由:Epic 因 AI 模型发现可绕过日志访问患者记录的漏洞而暂停开发,读者可了解医疗数据系统面临的新风险。

  2. Garante 意大利数据保护局76

    意大利数据保护局因健康数据处理违规对 IQVIA 罚款 700 万欧元

    意大利数据保护局对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元罚款,该公司建立了覆盖 800 名全科医生、100 万名患者健康信息的数据集,用于受制药企业委托的研究。

    推荐理由:意大利数据保护局对 IQVIA 开出 700 万欧元罚单,并说明为何其患者数据不构成匿名,可供理解健康数据去标识化的合规边界。

10月1日周四
  1. DPC 爱尔兰数据保护委员会62

    DPC 公布对 Children's Health Ireland 调查的最终决定

    DPC 公布对 Children's Health Ireland(CHI)的最终决定,认定其 Tallaght 大学医院院区在 NCHD 办公室纸质病历的保密与安全管理上违反 GDPR 第 5(1)(f) 条和第 32(1) 条。

    推荐理由:DPC 对儿童医院纸质病历安全问题的最终决定,展示了监管机构在纸质记录与保密废弃物管理上的具体整改要求。

9月30日周三
9月26日周六
9月24日周四
9月21日周一
9月17日周四
  1. Privacy International22

    Fundación Karisma 在哥伦比亚推出约会应用数字安全指南 Qué Putería

    Fundación Karisma 与社区顾问团队合作,在哥伦比亚推出约会应用数字安全指南 Qué Putería,以印刷版小志和数字版发行,覆盖 Grindr 和 Badoo 用户。研究发现这些应用收集超过 56 种个人数据,包括体重、身高、性取向甚至 HIV 状态。该指南旨在推动对个人及敏感数据收集处理的透明与问责,并计划为哥伦比亚 habeas data 法律改革讨论提供参考。

9月16日周三
  1. The Markup78

    消费者索取 Acxiom 档案:3000 多类推断,GEICO、迪士尼、摩根大通等逾百家公司被列为买家

    Consumer Reports 发起项目,鼓励消费者向数据经纪商 Acxiom 索取个人档案,并与 CalMatters 和 The Markup 共享了 100 多份报告。

    推荐理由:通过消费者索取到的数据经纪商档案,可以看到推断类别之细与买家名单之广,以及州法透明度要求暴露出的合规缺口。

9月14日周一
9月10日周四
  1. Have I Been Pwned · 最新泄露62

    McKesson 泄露事件影响 6,404,340 个账号

    Have I Been Pwned 收录了 McKesson 的数据泄露事件,涉及 6,404,340 个账号。HIBP 说明,敏感泄露只能由邮箱地址的验证所有者通过通知系统查询,目前系统中共有 74 起敏感泄露,包括 Adult FriendFinder、Ashley Madison 等。

9月9日周三
9月8日周二
9月3日周四
9月2日周三
7月9日周四
6月24日周三
  1. OAIC 澳大利亚信息专员办公室78

    OAIC 扫描 50 家健康网站后对追踪像素展开调查

    澳大利亚信息专员办公室(OAIC)在 2024 年 10 月至 11 月扫描了 50 家健康服务提供者网站,发现 96% 使用追踪技术、52% 使用第三方追踪像素,其中 77% 未在隐私政策中提及第三方追踪像素。

    推荐理由:OAIC 对 50 家健康服务网站的扫描与后续调查,展示了追踪像素在医疗场景下的合规缺口与监管路径。

6月16日周二
  1. The Markup71

    Kaiser Permanente 用 AI 记录心理治疗就诊,患者与从业者担忧隐私

    Kaiser Permanente 自 2024 年起在精神健康就诊中部署 Abridge 环境监听技术,该工具会录制整场诊疗对话。多名从业者表示,患者同意流程未说明录音如何存储、保存多久以及谁能访问,Kaiser 回应称录音保存不超过 14 天且符合 HIPAA 要求。报道还提到,该工具已在八个州和哥伦比亚特区的 40 家医院及 600 多家诊所使用,部分患者担心敏感心理数据被泄露或滥用。