跳到正文
10月10日周六
10月9日周五
  1. EDPB 欧洲数据保护委员会62

    意大利数据保护机构因未尊重客户反对直销的意愿对 BBVA 罚款 5 508 000 欧元

    意大利数据保护机构对 BBVA 处以 5 508 000 欧元罚款,原因是其未尊重一名客户对直销的反对。同一批通报中,意大利数据保护机构还因乘客健康数据违规对 Emirates 罚款 180 000 欧元,因非法处理患者健康数据对 IQVIA 罚款 7 000 000 欧元,并因员工数据违规对一家安保公司罚款 39 000 欧元。

  2. Techdirt12

    科技巨头的指标并非使命:测量人类行为的“了解我们”幻觉

    Techdirt 刊出十部分系列文章《The Metric Is Not the Mission》第六部分,探讨大型科技平台如何围绕自身指标与激励重塑互联网。文章指出,平台掌握用户注意力、决策迟疑、作息、出行与购物等行为数据,但观察不等于理解,点击被等同于偏好、预测被等同于理解。

  3. Hunton 隐私与网络安全法律博客66

    意大利 Garante 邮件追踪像素指南将于 10 月 29 日生效

    意大利数据保护机构 Garante 于 2026 年 4 月 17 日通过的邮件追踪像素指南将于 10 月 29 日生效,组织有六个月合规期。指南要求使用追踪像素前须向收件人披露,原则上需事先同意,仅聚合统计打开率且数据匿名化、身份验证安全措施以及钓鱼提醒、合同变更、数据泄露通知等法定义务信息可获豁免。

10月8日周四
  1. Garante 意大利数据保护局62

    意大利数据保护局 10 月通讯:IQVIA 被罚 700 万欧元,奖学金名单与市镇监控同遭处罚

    意大利数据保护局在 10 月 8 日通讯中公布多项处罚:IQVIA Solutions Italy 因建立含 100 万名患者健康数据的数据库被罚 700 万欧元,监管机构认定这些数据并非匿名,患者代码可长期追踪并配合出生年份、性别、诊断、处方和位置数据实现重识别,数据库中还混入 3300 多名患者的身份信息。

    推荐理由:汇总意大利数据保护局近期多项处罚与指南,可对照了解奖学金名单公开、市镇监控和健康数据二次利用的合规边界。

  2. EDRi 欧洲数字权利60

    D3 就成瘾性设计对 Facebook、Instagram、TikTok 和 YouTube 提起集体诉讼

    2026 年 4 月和 5 月,D3 在葡萄牙民事法院对 Facebook、Instagram、TikTok 和 YouTube 提起四起诉讼,采用葡萄牙宪法规定的集体救济机制 popular action,由 D3 作为葡萄牙民众权利的集体代表。

    推荐理由:D3 以葡萄牙宪法中的集体诉讼机制起诉四大平台,读者可了解成瘾性设计在欧洲被追责的路径与主张。

  3. Techdirt62

    路易斯维尔警方收紧 Flock 车牌识别摄像头查询权限

    路易斯维尔大都会警察局宣布限制可查询 Flock 自动车牌识别系统的警员范围,独立查询权限一般限于侦查与分析岗位,并新增培训、收紧查询记录要求、限制外部机构访问。新规还要求查询须关联案件编号或搜查令并说明理由,禁止好奇查询、骚扰和恐吓,且至少每 90 天用 Flock 审计工具例行审计一次。原文指出,这些要求此前从未强制,Flock 的审计功能已提供数月甚至数年,警方直到公众施压才开始使用。

10月7日周三
  1. Hunton 隐私与网络安全法律博客55

    FTC 将依据 6(b) 条款启动个性化定价新研究

    FTC 主席 Andrew Ferguson 宣布计划依据 FTC Act 第 6(b) 条启动一项针对个性化定价的新研究。此前该机构已于 2024 年开展研究并在 2025 年 1 月发布初步结论,2026 年 8 月又提出针对使用消费者个人数据设定个性化价格的执法政策声明。收到 6(b) 命令的企业应视同传票和民事调查令处理,必须作出回应或申请限制、撤销该命令。

  2. Malwarebytes 博客30

    Malwarebytes 披露 BlueKit:AI 驱动的钓鱼工具包 10 分钟即可劫持账号

    Malwarebytes 研究团队披露钓鱼即服务工具包 BlueKit,攻击者无需深厚技术背景即可通过单一仪表盘管理整场钓鱼活动。截至 9 月,BlueKit 模板库覆盖 97 个品牌、176 个变体,可仿冒 Amazon、Google/Gmail、Apple、美国运通、TikTok、Facebook、X 以及 OpenAI、Anthropic 等平台登录页。

  3. Mozilla 隐私与安全18

    Firefox 免费强化在线安全:密码管理器、内置 VPN 与 Relay 邮件掩码

    Mozilla 在网络安全意识月介绍 Firefox 的多项免费安全功能:密码管理器可为每个账户生成并存储唯一强密码,内置浏览器 VPN 每月提供 50 GB 免费流量,通过代理网络隐藏 IP 地址。Firefox Relay 今年早些时候将免费邮件掩码上限提升至 50 个,并可在美国和加拿大用掩码保护手机号。浏览器还默认开启增强追踪保护、指纹追踪防护和恶意网站警告。

10月6日周二
10月5日周一
  1. Garante 意大利数据保护局60

    意大利 Garante 追踪像素指南进入适用期,邮件营销须在 2026 年 10 月 29 日前合规

    意大利数据保护局 Garante 关于电子邮件中追踪像素的指南进入适用阶段,企业、平台和新闻邮件须在 2026 年 10 月 29 日前调整告知、同意和撤回机制。

    推荐理由:意大利 Garante 的追踪像素指南进入合规期,邮件营销方需在 10 月 29 日前调整告知、同意与撤回机制。

10月3日周六
10月1日周四
  1. Schneier on Security78

    东北大学研究:联网汽车是监控平台,车机应用外泄姓名、VIN 与精确位置

    东北大学与 Consumer Reports 合作评估现代汽车对驾驶者的监控程度,首次展示数据在车辆、购车时下载的车机应用与第三方公司之间的流动。几乎所有车企都向外部公司发送数据,近四分之一的车机应用外泄个人可识别信息,包括车主姓名、车辆识别码(VIN)和精确地理位置。

    推荐理由:研究首次追踪车辆、车机应用与第三方之间的数据流向,呈现联网汽车数据被哪些机构接收。

9月28日周一
9月24日周四
  1. EDRi 欧洲数字权利62

    EDRi 公开信:欧盟成员国应维护 GDPR 保护,反对数据数字综合法案

    EDRi 就欧盟《数据数字综合法案》发表公开信,呼吁成员国在谈判中维护 GDPR 保护。文章指出,理事会 9 月 3 日爱尔兰主席国妥协文本与 9 月 21 日修订文本仍未解决根本问题,新第 25a 条及序言 27 可能让同一假名化数据对一方是个人数据、对另一方是非个人数据,从而模糊假名化与匿名化的界限。

    推荐理由:EDRi 逐条拆解欧盟理事会文本对 GDPR 适用范围的改动,读者可据此判断假名化数据与 AI 正当利益条款的走向。

  2. Privacy International42

    OHCHR、Privacy International 与卡特中心发布选举过程中数字技术人权标准与指南

    Privacy International 与 OHCHR、卡特中心合作,历时两年制定选举过程中数字技术的人权合规使用指南,面向国家、企业和政治行为者。指南涵盖选民登记与身份认证、生物识别数据使用、选举周期中的企业采购、个人信息使用、政治广告微定向以及虚假信息与仇恨言论。文件分两部分:第一部分梳理国际人权法下的核心人权标准,第二部分给出可操作建议。

9月21日周一
  1. GDPR Enforcement Tracker 处罚数据库82

    爱尔兰 DPC 对 Google Ireland 开出 4.03 亿欧元 GDPR 罚单

    爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。

    推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。

9月16日周三
  1. The Markup78

    消费者索取 Acxiom 档案:3000 多类推断,GEICO、迪士尼、摩根大通等逾百家公司被列为买家

    Consumer Reports 发起项目,鼓励消费者向数据经纪商 Acxiom 索取个人档案,并与 CalMatters 和 The Markup 共享了 100 多份报告。

    推荐理由:通过消费者索取到的数据经纪商档案,可以看到推断类别之细与买家名单之广,以及州法透明度要求暴露出的合规缺口。

9月14日周一
9月10日周四
  1. noyb62

    noyb等19家民间组织联名致信欧盟,呼吁以自动隐私信号取代Cookie横幅

    noyb等19家民间组织、学者和企业联名致信欧洲议会、理事会和欧盟委员会,呼吁支持《数字综合法案》中的GDPR第88b条,以具有法律约束力的自动隐私信号取代Cookie横幅。

    推荐理由:19家民间组织联名要求欧盟保留GDPR第88b条自动隐私信号,读者可了解Cookie横幅争议的立法进展与行业游说格局。

8月28日周五
  1. Brave 隐私更新62

    Brave 桌面版 1.94 推出邮箱别名功能,隐藏真实邮箱地址

    Brave 浏览器从桌面版 1.94 起推出 Email Aliases,用户可在网站注册表单中生成转发到主邮箱的别名,避免暴露真实邮箱地址。Brave 称邮箱地址是跨网站追踪的持久标识,广告技术公司可上传邮箱做服务端匹配,别名可切断这一链路并减少垃圾邮件。初始版本每人可免费创建 5 个别名,Brave 计划后续支持移动端并推出 Premium 版本。

    推荐理由:原文说明了邮箱别名如何切断服务端匹配的追踪链路,读者可据此判断自己注册网站时留下的邮箱风险。

8月27日周四
  1. Google 安全博客71

    Android 17 推出四项网络连接隐私保护功能

    Android 17 引入四项网络隐私与安全保护:支持 Encrypted Client Hello(ECH),与私有 DNS 配合隐藏访问的域名,Google 称其为首个广泛支持 ECH 的主流移动操作系统。

    推荐理由:Android 17 一次性加入 ECH、本地网络权限、证书透明与运营商默认关闭 2G 四项网络隐私改动,可据此判断手机端连接元数据的暴露面变化。

8月18日周二
8月14日周五