Ctrl-Alt-Speech:像放牧聊天一样难
Ctrl-Alt-Speech 播客本周讨论多起在线言论与平台安全事件:Meta 推出新 AI 工具检测暗藏儿童性虐待材料的广告,TikTok 被纽约指控在实验中给青少年和儿童提供安慰剂式安全功能,DNS 解析器 Quad9 拒绝法国盗版封锁并考虑退出,beIN 寻求每日最高 €580K 罚款。
Ctrl-Alt-Speech 播客本周讨论多起在线言论与平台安全事件:Meta 推出新 AI 工具检测暗藏儿童性虐待材料的广告,TikTok 被纽约指控在实验中给青少年和儿童提供安慰剂式安全功能,DNS 解析器 Quad9 拒绝法国盗版封锁并考虑退出,beIN 寻求每日最高 €580K 罚款。
意大利数据保护机构对 BBVA 处以 5 508 000 欧元罚款,原因是其未尊重一名客户对直销的反对。同一批通报中,意大利数据保护机构还因乘客健康数据违规对 Emirates 罚款 180 000 欧元,因非法处理患者健康数据对 IQVIA 罚款 7 000 000 欧元,并因员工数据违规对一家安保公司罚款 39 000 欧元。
Techdirt 刊出十部分系列文章《The Metric Is Not the Mission》第六部分,探讨大型科技平台如何围绕自身指标与激励重塑互联网。文章指出,平台掌握用户注意力、决策迟疑、作息、出行与购物等行为数据,但观察不等于理解,点击被等同于偏好、预测被等同于理解。
Bitdefender 发现名为 Midnight Mimosa 的恶意软件活动,预装在采用 MediaTek 芯片的低价安卓手机固件中,使其获得系统级权限,可静默安装应用、实施广告欺诈并将设备变为住宅代理。
意大利数据保护机构 Garante 于 2026 年 4 月 17 日通过的邮件追踪像素指南将于 10 月 29 日生效,组织有六个月合规期。指南要求使用追踪像素前须向收件人披露,原则上需事先同意,仅聚合统计打开率且数据匿名化、身份验证安全措施以及钓鱼提醒、合同变更、数据泄露通知等法定义务信息可获豁免。
Google 称攻击者攻陷了 .gh(加纳)、.sl(塞拉利昂)和 .as(美属萨摩亚)三个国家代码域名命名空间背后的基础设施,借此为 Google 域名及其他组织的域名获取未授权的 HTTPS 证书。
Bitdefender 发现数千部廉价 Android 手机在固件中预装了名为 Midnight Mimosa 的恶意软件,涉及多家品牌、使用 MediaTek 芯片,覆盖 150 多个国家,墨西哥、法国和意大利占比最高。
意大利数据保护局在 10 月 8 日通讯中公布多项处罚:IQVIA Solutions Italy 因建立含 100 万名患者健康数据的数据库被罚 700 万欧元,监管机构认定这些数据并非匿名,患者代码可长期追踪并配合出生年份、性别、诊断、处方和位置数据实现重识别,数据库中还混入 3300 多名患者的身份信息。
推荐理由:汇总意大利数据保护局近期多项处罚与指南,可对照了解奖学金名单公开、市镇监控和健康数据二次利用的合规边界。
EDRi 第 2026 年 10 月 8 日刊批评欧盟 KIDS Act 未能解决平台伤害儿童的根本原因,并指出 Cloud and AI Development Act(CADA)以“主权 AI”为名损害数字权利与环境保护。
2026 年 4 月和 5 月,D3 在葡萄牙民事法院对 Facebook、Instagram、TikTok 和 YouTube 提起四起诉讼,采用葡萄牙宪法规定的集体救济机制 popular action,由 D3 作为葡萄牙民众权利的集体代表。
推荐理由:D3 以葡萄牙宪法中的集体诉讼机制起诉四大平台,读者可了解成瘾性设计在欧洲被追责的路径与主张。
一波针对广告账户管理者的钓鱼活动利用假 ChatGPT、Gemini、Claude 和 Perplexity 站点,通过浏览器套浏览器(BitB)攻击窃取登录凭证和 MFA 验证码,并借 Meta 新推出的 Muse AI 智能体之名设饵。
路易斯维尔大都会警察局宣布限制可查询 Flock 自动车牌识别系统的警员范围,独立查询权限一般限于侦查与分析岗位,并新增培训、收紧查询记录要求、限制外部机构访问。新规还要求查询须关联案件编号或搜查令并说明理由,禁止好奇查询、骚扰和恐吓,且至少每 90 天用 Flock 审计工具例行审计一次。原文指出,这些要求此前从未强制,Flock 的审计功能已提供数月甚至数年,警方直到公众施压才开始使用。
FTC 主席 Andrew Ferguson 宣布计划依据 FTC Act 第 6(b) 条启动一项针对个性化定价的新研究。此前该机构已于 2024 年开展研究并在 2025 年 1 月发布初步结论,2026 年 8 月又提出针对使用消费者个人数据设定个性化价格的执法政策声明。收到 6(b) 命令的企业应视同传票和民事调查令处理,必须作出回应或申请限制、撤销该命令。
Malwarebytes 研究团队披露钓鱼即服务工具包 BlueKit,攻击者无需深厚技术背景即可通过单一仪表盘管理整场钓鱼活动。截至 9 月,BlueKit 模板库覆盖 97 个品牌、176 个变体,可仿冒 Amazon、Google/Gmail、Apple、美国运通、TikTok、Facebook、X 以及 OpenAI、Anthropic 等平台登录页。
加州州长 Gavin Newsom 上周签署 SB 690,取消了居民依据《加州隐私入侵法》(CIPA)就笔式记录器和 trap-and-trace 设备相关条款起诉网站和移动应用的权利。
Mozilla 在网络安全意识月介绍 Firefox 的多项免费安全功能:密码管理器可为每个账户生成并存储唯一强密码,内置浏览器 VPN 每月提供 50 GB 免费流量,通过代理网络隐藏 IP 地址。Firefox Relay 今年早些时候将免费邮件掩码上限提升至 50 个,并可在美国和加拿大用掩码保护手机号。浏览器还默认开启增强追踪保护、指纹追踪防护和恶意网站警告。
Facebook 用户报告收到 iMessage 消息,询问某件 Facebook Marketplace 商品是否仍在售,附带的伪造列表中卖家姓名与收件人相同,但头像属于另一位同名 Facebook 用户。
在 myactivity.google.com 选择 Delete → All time 即可删除 Google 搜索历史,从 Google 服务器彻底移除约需两个月,备份最长可保留六个月。
加州州长 Gavin Newsom 于 9 月 30 日签署 SB 690,取消针对互联网网站、在线应用或移动应用上发生的 pen register 与 trap-and-trace 行为的私人诉讼权,执法权仅归加州总检察长,法律将于 2027 年 1 月 1 日生效。
意大利数据保护局 Garante 关于电子邮件中追踪像素的指南进入适用阶段,企业、平台和新闻邮件须在 2026 年 10 月 29 日前调整告知、同意和撤回机制。
推荐理由:意大利 Garante 的追踪像素指南进入合规期,邮件营销方需在 10 月 29 日前调整告知、同意与撤回机制。
2026 年 9 月 30 日,加州州长 Gavin Newsom 签署 Senate Bill 690,显著收窄了推动加州网站追踪诉讼的一条理论。该法限制私人诉讼主张网站和应用上的追踪技术违反 California Invasion of Privacy Act 的 pen register 与 trap-and-trace 条款。
Fairchild Medical Center 与 Boone Health 就网站 Pixel 追踪工具泄露患者信息的集体诉讼达成和解。
东北大学与 Consumer Reports 合作评估现代汽车对驾驶者的监控程度,首次展示数据在车辆、购车时下载的车机应用与第三方公司之间的流动。几乎所有车企都向外部公司发送数据,近四分之一的车机应用外泄个人可识别信息,包括车主姓名、车辆识别码(VIN)和精确地理位置。
推荐理由:研究首次追踪车辆、车机应用与第三方之间的数据流向,呈现联网汽车数据被哪些机构接收。
CDT 向 FTC 提交意见,指出监控定价对消费者造成危害。该意见围绕企业利用个人数据对消费者实施差异化定价的行为展开,呼吁 FTC 采取行动。
EPIC 联合数字民主中心、美国消费者联合会、Demand Progress 和全国消费者联盟于 9 月 25 日提交意见,敦促 FTC 在个性化定价执法政策声明草案中超越"披露"要求。
CNIL 将于 2026 年 11 月 16 日 14 时起在其办公地举办 air 2026 公开辩论活动,主题为政治传播与外国干预中的数字伦理问题,报名已开放。
法国 CNIL 于 2026 年 9 月 17 日决定,结束 2025 年 5 月对 SOLOCAL MARKETING SERVICES 下达的整改 injunction。
EDRi 就欧盟《数据数字综合法案》发表公开信,呼吁成员国在谈判中维护 GDPR 保护。文章指出,理事会 9 月 3 日爱尔兰主席国妥协文本与 9 月 21 日修订文本仍未解决根本问题,新第 25a 条及序言 27 可能让同一假名化数据对一方是个人数据、对另一方是非个人数据,从而模糊假名化与匿名化的界限。
推荐理由:EDRi 逐条拆解欧盟理事会文本对 GDPR 适用范围的改动,读者可据此判断假名化数据与 AI 正当利益条款的走向。
Privacy International 与 OHCHR、卡特中心合作,历时两年制定选举过程中数字技术的人权合规使用指南,面向国家、企业和政治行为者。指南涵盖选民登记与身份认证、生物识别数据使用、选举周期中的企业采购、个人信息使用、政治广告微定向以及虚假信息与仇恨言论。文件分两部分:第一部分梳理国际人权法下的核心人权标准,第二部分给出可操作建议。
EPIC 就美国最高法院审理的一起数字隐私案向大法官表示,Paramount 及其他在线视频公司“没有义务使用这些定向系统”,可以采用更具隐私保护性的技术与广告商及其他供应商对接。The New Republic 报道称,该案结果胜负难料。
爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。
推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。
Consumer Reports 发起项目,鼓励消费者向数据经纪商 Acxiom 索取个人档案,并与 CalMatters 和 The Markup 共享了 100 多份报告。
推荐理由:通过消费者索取到的数据经纪商档案,可以看到推断类别之细与买家名单之广,以及州法透明度要求暴露出的合规缺口。
The Markup 与 Consumer Reports 合作,让数百名志愿者向 Acxiom、Epsilon 等大型数据经纪商索取个人数据报告,发现每份报告通常包含姓名、地址、社会安全号码,以及上千条关于个人特征和习惯的推测。
The Markup 与巴西 Agência Pública 审查 Doctoralia 多国网站的网络流量后发现,该医疗预约平台在用户搜索和预约时,将医生专科、姓名及预约日期时间等信息发送给 TikTok、Google 和 LinkedIn。
欧洲的 ePrivacy 框架与 GDPR 保护的是两项不同的基本权利:GDPR 管个人数据处理,ePrivacy 管通信保密与设备访问,包括 Cookie 横幅背后的第 5(3) 条。
noyb等19家民间组织、学者和企业联名致信欧洲议会、理事会和欧盟委员会,呼吁支持《数字综合法案》中的GDPR第88b条,以具有法律约束力的自动隐私信号取代Cookie横幅。
推荐理由:19家民间组织联名要求欧盟保留GDPR第88b条自动隐私信号,读者可了解Cookie横幅争议的立法进展与行业游说格局。
Brave 浏览器从桌面版 1.94 起推出 Email Aliases,用户可在网站注册表单中生成转发到主邮箱的别名,避免暴露真实邮箱地址。Brave 称邮箱地址是跨网站追踪的持久标识,广告技术公司可上传邮箱做服务端匹配,别名可切断这一链路并减少垃圾邮件。初始版本每人可免费创建 5 个别名,Brave 计划后续支持移动端并推出 Premium 版本。
推荐理由:原文说明了邮箱别名如何切断服务端匹配的追踪链路,读者可据此判断自己注册网站时留下的邮箱风险。
Android 17 引入四项网络隐私与安全保护:支持 Encrypted Client Hello(ECH),与私有 DNS 配合隐藏访问的域名,Google 称其为首个广泛支持 ECH 的主流移动操作系统。
推荐理由:Android 17 一次性加入 ECH、本地网络权限、证书透明与运营商默认关闭 2G 四项网络隐私改动,可据此判断手机端连接元数据的暴露面变化。
新泽西州州长 Mikie Sherrill 于 7 月 23 日签署《公平价格保护法》(A4085/4523),禁止在食品零售中使用监控定价,2027 年 8 月 1 日生效,并对电子货架标签设置一年暂停期。
新上线的免费服务 DecryptAds 持续抓取网站和应用公开的 ads.txt、app-ads.txt、buyers.json 和 sellers.json 文件,交叉关联后展示每个站点或应用的广告合作伙伴与数据经纪商。