跳到正文
10月9日周五
  1. WIRED · Security22

    WIRED 调查:纽约枪击案现场的 ICE 探员 Brenden Cuni 屡被联邦法院裁定非法逮捕

    WIRED 调查发现,纽约曼哈顿上城枪击案现场的 ICE 探员 Brenden Cuni 在纽约和明尼阿波利斯多次被联邦法院裁定实施非法逮捕。法官曾称其签署的逮捕令"欺诈",另有视频证据与其宣誓陈述相矛盾,政府还撤回了他不准确的宣誓声明。Cuni 现属 ICE 国家逃犯行动组,此前在 Operation Metro Surge 期间参与多地逮捕。

  2. Ars Technica · Tech Policy62

    美国司机因 ALPR 误判被拦车搜查,获赔 76 美元

    美国得克萨斯州司机 Alek Schott 因 AI 车牌识别摄像头(ALPR)误判被警方拦停,随后被扣留 76 分钟并遭毒品犬搜查,未发现任何违禁品。9 月下旬陪审团判给他所要求的象征性赔偿 76 美元,其代理机构 Institute for Justice 表示将请求法院禁止 Bexar County 以无依据的交通拦截进行无令搜查。

10月8日周四
  1. Schneier on Security34

    技术如何赋能又危及独裁者:AI 监控、审查与替代官僚

    俄罗斯 RT 已用 AI 生成虚拟主播,俄数字发展部长称 AI“能替代一半官员”。中国“零信任 AI 系统”在约 30 个县市交叉比对 150 多个政府数据库反腐,标记 8,700 名官员后遭地方抵制而回退;俄罗斯 20 万摄像头人脸识别系统曾用于 2021 年抗议中抓捕示威者,其 Oculus 系统每日扫描数十万张图片审查政治内容。

  2. Garante 意大利数据保护局62

    意大利数据保护局 10 月通讯:IQVIA 被罚 700 万欧元,奖学金名单与市镇监控同遭处罚

    意大利数据保护局在 10 月 8 日通讯中公布多项处罚:IQVIA Solutions Italy 因建立含 100 万名患者健康数据的数据库被罚 700 万欧元,监管机构认定这些数据并非匿名,患者代码可长期追踪并配合出生年份、性别、诊断、处方和位置数据实现重识别,数据库中还混入 3300 多名患者的身份信息。

    推荐理由:汇总意大利数据保护局近期多项处罚与指南,可对照了解奖学金名单公开、市镇监控和健康数据二次利用的合规边界。

  3. arXiv 隐私论文39

    FaceKit:面向罕见病可解释面部表型分析、合成图像生成与隐私评估的工具包

    FaceKit 是一个从正面面部照片进行定量面部表型分析的计算框架,可提取标准化面部标志点测量值并衍生 120 项形态特征,输出表示相对人群参考分布偏离程度的特征级 z 分数,参考分布基于 FairFace 数据集构建。研究在 GestaltMatcher Database 中覆盖 50 个罕见病队列的子集上评估 FaceKit,并开展隐私评估,检验合成图像是否泄露真实患者照片中的可识别信息。

  4. Techdirt60

    第八巡回上诉法院暂停明尼苏达州 nudify 法案,xAI 诉讼继续

    美国第八巡回上诉法院批准 xAI 的动议,在案件上诉期间暂停执行明尼苏达州禁止 nudify 应用的法律,命令全文只有一句批准动议,未给出任何法律理由。该法今年 5 月通过、原定 8 月生效,起草宽泛且未要求图像非自愿或存在主观意图,单次违规最高可罚 50 万美元;此前地方法官仅以 xAI 等到 7 月底才起诉为由驳回临时限制令和初步禁令申请,未审查案件实体。

  5. arXiv 隐私论文41

    人脸去标识化方法隐私保护效果对比研究:UtilFace 基准与 HiFD 指标

    针对人脸去标识化(FDeID)评估指标与数据集不统一、跨方法难以比较的问题,研究者提出人口统计均衡的基准 UtilFace 和分层评估指标 HiFD。HiFD 基于预训练估计器输出,将身份抑制、三级效用保留(宏观 L1、微观 L2、不可感知 L3)与图像质量统一为单一可解释分数。研究据此对比了对抗、GAN 和扩散三类方法,并公开基准与评估工具包。

10月7日周三
  1. Malwarebytes 博客30

    Malwarebytes 披露 BlueKit:AI 驱动的钓鱼工具包 10 分钟即可劫持账号

    Malwarebytes 研究团队披露钓鱼即服务工具包 BlueKit,攻击者无需深厚技术背景即可通过单一仪表盘管理整场钓鱼活动。截至 9 月,BlueKit 模板库覆盖 97 个品牌、176 个变体,可仿冒 Amazon、Google/Gmail、Apple、美国运通、TikTok、Facebook、X 以及 OpenAI、Anthropic 等平台登录页。

  2. Have I Been Pwned · 最新泄露62

    印度券商 Angel One 确认 2023 年泄露事件,约 676 万账户受影响

    印度股票经纪公司 Angel One 确认,2023 年 4 月发生的一起泄露事件导致数据在网上流出,2024 年 7 月被公开。泄露数据包含 790 万条用户记录、680 万个唯一邮箱地址,以及姓名、住址、电话号码、银行账号、永久账号(PAN)和持仓信息。Angel One 强调该事件对客户证券、资金或凭证没有影响。

  3. OAIC 澳大利亚信息专员办公室71

    OAIC 对 HeyCyan 应用提供方深圳擎城启动正式调查

    澳大利亚信息专员办公室(OAIC)宣布对提供 HeyCyan 应用的深圳擎城启动正式调查,原因是该公司未回应此前的初步问询,且第三方对其技术及隐私政策的分析引发担忧,OAIC 将动用包括强制取证通知在内的全部权力。

    推荐理由:OAIC 对 HeyCyan 应用提供方启动正式调查,并说明智能眼镜场景下隐私法何时适用、何时不适用。

10月6日周二
  1. AEPD 西班牙数据保护局60

    AEPD 就 AI 视频监控项目向两个市政当局发出警告

    西班牙数据保护局(AEPD)依据 GDPR 第 58.2.a 条,就两个含 AI 图像自动分析功能的视频监控项目向两个市政当局发出预防性警告,其中一个项目涉及人脸检测或识别,另一个包含人员与车辆检测、元数据生成以及按衣着、头发、性别或年龄段等外貌特征搜索人员。

    推荐理由:AEPD 对两个市政 AI 视频监控项目发出预防性警告,读者可了解人脸识别与生物特征处理需满足的合规门槛。

10月3日周六
  1. WIRED · Security80

    法庭文件称 ICE 将抗议者照片存入 Palantir 数据库

    一份部分解封的法庭文件指控美国国土安全部为 ICE 观察者建立档案,将其照片、车牌号等信息存入基于 Palantir 专有软件构建并托管的 Investigative Case Management(ICM)数据库。

    推荐理由:法庭文件披露 ICE 用 Palantir 数据库为抗议观察者建档,并借人脸识别与车牌查询追踪其行踪。

10月1日周四
9月25日周五
  1. Privacy International22

    PI 就 AI 时代数据监管向英国科学、创新与技术部提交意见

    Privacy International(PI)就英国科学、创新与技术部的数据监管证据征集提交意见,指出 AI 在训练、处理与输出全生命周期中冲击数据保护法的基本假设,并侵蚀透明度与数据主体权利(访问、更正、删除、反对)。PI 还警告"马赛克效应"与后续可识别性风险,反对收窄个人数据定义,并批评《2025 年数据(使用与访问)法》将自动决策的举证负担从控制者转嫁给数据主体。

  2. GDPR Enforcement Tracker 处罚数据库22

    罗马尼亚 ANSPDCP 对 Tip Top Food Industry 开出 5,000 欧元 GDPR 罚单

    罗马尼亚数据保护机构 ANSPDCP 于 2026-09-25 对 Tip Top Food Industry S.R.L. 处以 5,000 欧元罚款,原因是其门禁兼考勤系统在缺乏法律依据的情况下处理员工指纹生物识别数据。ANSPDCP 认定,该控制者所述目的并不需要处理员工指纹,违反 GDPR 第 5(1)(c) 条与第 9 条。

  3. DPC 爱尔兰数据保护委员会62

    DPC 发布 AI 监管洞察报告,总结 2021 至 2025 年对约 180 个 AI 产品与服务的监督

    爱尔兰数据保护委员会(DPC)发布 AI 洞察报告,总结其 2021 至 2025 年对 AI 产品与服务的监督工作,期间就约 180 个 AI 产品与服务的创建、上线和部署与个人信息处理者进行了沟通,并审阅了数千页简报、风险评估与合规文件。

    推荐理由:报告披露 DPC 四年间对约 180 个 AI 产品与服务的监管实践,可了解欧盟对 AI 训练合法依据与透明度的关注重点。

  4. EPIC62

    美国参议院司法委员会就 Flock 全国 AI 监控网络举行听证

    美国参议院司法委员会犯罪与反恐小组委员会就 Flock Safety 的全国 AI 监控网络举行听证。Flock 的自动车牌识别设备可拍摄静态照片、视频和音频并支持直播,其车辆指纹算法用计算机视觉记录车型、颜色、车牌及保险杠贴纸等特征,Condor 套件还能放大并追踪画面中的人;相关图像与时间戳、位置等元数据汇成数据库,可与其他执法机构共享。

    推荐理由:美国参议院就 Flock 车牌识别网络举行听证,呈现了该系统的功能范围、误判个案与合同取消情况。

9月24日周四
  1. Big Brother Watch62

    Big Brother Watch 就数字银行 Revolut 推出刷脸支付发表评论

    数字银行 Revolut 推出刷脸支付技术,Big Brother Watch 的 Jack Coulson 对此发表评论,认为用户交出生理特征并不安全。他指出,本月 Revolut 曾将部分用户的家庭住址、护照信息和面部数据交给一名诈骗者,受影响客户面临钓鱼攻击和欺诈风险。

    推荐理由:原文把 Revolut 人脸支付与本月一起泄露事件并置,读者可据此判断生物特征支付的风险与立法缺口。

  2. Future of Privacy Forum40

    美国州级立法拟豁免"不可逆数学表示"生物识别数据,重燃生物识别数据边界之争

    美国多州立法机构正在审议一项新豁免条款,拟将经单向数学过程转换为"数学表示"、且无法逆向还原原始生物特征数据的生物识别信息排除在生物识别隐私保护之外。目前尚无任何州综合隐私法正式通过该豁免,但相关法案数量持续增加,部分已接近立法。该豁免的核心"可逆性"未获定义,可能适用于不同安全等级的转换过程,包括可撤销生物识别等隐私增强技术。

  3. Privacy International42

    OHCHR、Privacy International 与卡特中心发布选举过程中数字技术人权标准与指南

    Privacy International 与 OHCHR、卡特中心合作,历时两年制定选举过程中数字技术的人权合规使用指南,面向国家、企业和政治行为者。指南涵盖选民登记与身份认证、生物识别数据使用、选举周期中的企业采购、个人信息使用、政治广告微定向以及虚假信息与仇恨言论。文件分两部分:第一部分梳理国际人权法下的核心人权标准,第二部分给出可操作建议。

9月23日周三
  1. EDRi 欧洲数字权利78

    欧洲议会通过欧盟新遣返条例,扩大监控与数据采集权力

    欧洲议会于6月17日通过欧盟新遣返条例(正式名称为“Return”条例),授权成员国开展入户搜查、强制采集生物特征数据、搜查并扣押电子设备,并可对无有效居留或旅行许可者实施无限期拘留。条例还允许当局与第三国、航空公司和医疗机构共享身份、生物特征、健康等数据,并删除数据被共享者的知情权。超过200个组织曾联名请愿反对该立法提案。

    推荐理由:梳理欧盟新遣返条例中生物特征采集、设备搜查与数据共享条款,呈现监控权力扩张的具体路径。

  2. EPIC58

    WBUR 节目讨论驾照照片是否流入暗网

    WBUR 节目讨论身份文件泄露问题,嘉宾指出驾照等身份文件的照片和取证级细节被泄露,与日常听闻的大多数泄露事件性质不同。嘉宾认为存在新账户欺诈的重大风险,若将这些数据与 AI 工具结合,可合成语音、图像甚至视频,即便有实时验证也可能被绕过。嘉宾还提到,这些照片和驾照的公开对弱势群体构成身份识别风险,例如试图逃离虐待伴侣的家暴幸存者或已改用新身份的证人保护对象。

9月21日周一
9月17日周四
  1. ICO 英国信息专员办公室22

    ICO 谈智能眼镜:隐私、透明度与公众信任的更大挑战

    英国信息专员办公室(ICO)CEO Paul Arnold 就智能眼镜等 AI 可穿戴设备发声,指出其既能帮助视障人士和痴呆症患者,也存在被人在不知情下拍摄记录等严重隐私问题。他提到 ICO 监管沙盒曾与 Cross Sense 合作开发面向痴呆症患者的智能眼镜,并强调物理空间的透明度机制过度依赖视觉提示,对视障者长期不可用。他呼吁企业在产品功能之外也投资于安全保障机制,让隐私设计成为创新来源。

9月16日周三
9月14日周一
9月11日周五
  1. Big Brother Watch62

    Big Brother Watch 回应英国内政大臣要求警方在抗议中使用人脸识别

    英国内政大臣 Shabana Mahmood 呼吁警方在抗议活动中使用人脸识别,Big Brother Watch 高级法律与政策官员 Jasleen Chaggar 回应称,将口罩禁令、人脸识别与 ANPR 组合用于管控合法表达,是对抗议权的威胁。

    推荐理由:呈现隐私倡导组织对英国内政大臣要求警方在抗议中使用人脸识别的直接回应,读者可了解围绕抗议权与生物特征监控的争议立场。

9月10日周四
9月3日周四
  1. Future of Privacy Forum62

    特拉华州签署 HB 380 修订《特拉华州个人数据隐私法》

    特拉华州州长 Meyer 于 9 月 2 日签署 HB 380,修订《特拉华州个人数据隐私法》(DPDPA),新规将于 2027 年 1 月 1 日生效。修订扩大了敏感数据定义,新增神经数据、金融账户信息、政府签发身份证号等类别,并将适用范围门槛从 35,000 名消费者降至 10,000 名(以出售个人数据为主要收入来源者降至 5,000 名)。

9月2日周三
  1. Have I Been Pwned · 最新泄露62

    Manchester Airports Group 泄露 8,849,657 个账号

    Have I Been Pwned 收录了 Manchester Airports Group 的一起数据泄露,受影响账号 8,849,657 个,泄露发生在 2026 年 8 月,2026 年 9 月 2 日加入 HIBP。泄露数据包括邮箱地址、姓名、电话号码、IP 地址、地理位置、浏览器 user agent 详情、购买记录和车牌号。HIBP 建议受影响用户更改密码并启用双因素认证。