CNIL 2026年10月8日全体会议议程
CNIL 于 2026 年 10 月 8 日召开全体会议,议程包括审议会话重放工具建议的决议草案(公开咨询后版本),以及批准授权 SANTE(Octopize Mimethik Data)实施名为「ONCOVAL」的自动化个人数据处理,用于构建匿名化数据集以支持医学研究。
CNIL 于 2026 年 10 月 8 日召开全体会议,议程包括审议会话重放工具建议的决议草案(公开咨询后版本),以及批准授权 SANTE(Octopize Mimethik Data)实施名为「ONCOVAL」的自动化个人数据处理,用于构建匿名化数据集以支持医学研究。
希腊数据保护机构就 E.E.T.A.A. S.A. 作为社会凝聚与家庭事务部处理者所涉数据泄露作出决定。该决定由 EDPB 于 2026 年 10 月 8 日发布。
巴西国家数据保护局(ANPD)与葡萄牙数据保护机构 CNPD 签署谅解备忘录,为技术合作、团队培训和经验交流建立总体框架,重点推动巴西 LGPD 与欧盟 GDPR 的有效执行。双方将联合编制指南、工具和指导材料,并加强机构间技术合作与监管经验交流。此前 ANPD 还参加了在西班牙马德里举行的第二届数据治理高级别政治对话,会议聚焦跨境数据传输、数据大使馆及 AI 对个人数据保护的影响。
EDPB 于 2026 年 9 月 17 日通过 Guidelines 04/2026,就 GDPR 行政罚款与其他纠正权力的适用公开征求意见。指南提出五步法,供监管机构判断是否在 Article 58(2) 其他纠正措施之外或替代性地处以罚款,其中前两步审查罚款的法律前提,后两步评估罚款是否有效、相称且具有威慑力。
CNIL 于 2026 年 10 月 1 日召开全体会议,审议多项涉个人数据的意见草案,包括教育机构用于预防和检测学生身心伤害的「性别与性暴力问卷」数据处理项目,以及针对市政警察与车辆噪音自动监测的声学雷达相关法案和法令草案。
韩国个人信息保护委员会(PIPC)将于 2026 年 9 月 29 日举办全球 AI 隐私论坛,主题为“Privacy for Innovation, Partnership for Cooperation”。
爱尔兰数据保护委员会(DPC)发布 AI 洞察报告,总结其 2021 至 2025 年对 AI 产品与服务的监督工作,期间就约 180 个 AI 产品与服务的创建、上线和部署与个人信息处理者进行了沟通,并审阅了数千页简报、风险评估与合规文件。
推荐理由:报告披露 DPC 四年间对约 180 个 AI 产品与服务的监管实践,可了解欧盟对 AI 训练合法依据与透明度的关注重点。
EDPB 于 9 月 17 日通过关于数据保护机构罚款权力的指南,规定决定是否处以行政罚款时遵循五步方法,包括判断违规是否可罚、责任主体、故意或过失、加重与减轻情节,以及罚款是否有效、相称和具有威慑力。
推荐理由:EDPB 通过罚款评估五步法与 DSA 和 GDPR 衔接指南,读者可了解监管机构如何决定是否处罚及两类法规如何分工。
塞尔维亚学生运动成员在议会选举前遭间谍软件攻击,SHARE Foundation 取证确认两例新版本 NoviSpy 感染,Citizen Lab 确认一名活动人士手机被 NSO Group 的 Pegasus 通过针对 iMessage 的零点击漏洞入侵,Amnesty International 也独立确认了相关发现。
推荐理由:梳理塞尔维亚学生运动遭间谍软件攻击的取证细节,并指出欧盟在自身间谍软件问题上的双重标准。
EDPB 在全体会议上通过关于 GDPR 行政罚款权力的适用指南,以及 DSA 与 GDPR 衔接指南的最终版本。新指南要求数据保护机构按五步方法判断是否罚款:先确认违规是否可罚款、确定被调查方是否可被罚款、评估违规是否出于故意或过失、评估加重与减轻因素,最后判断罚款是否有效、相称且具有威慑力。
推荐理由:EDPB 给出罚款与否的五步判断方法,并说明轻微违规可改为训诫,读者可据此理解 DPA 的执法尺度。
EDPB 于 2026 年 7 月 7 日通过《匿名化指南 02/2026》草案并公开征求意见,更新 2014 年 Article 29 工作组意见,以反映 CJEU 判例、欧盟数据空间和 AI 技术进展。
2025 年 GDPR 罚款总额降至 6.8998 亿欧元,较 2024 年的 12.2 亿欧元减少逾 5.3 亿欧元,为 2021 年以来首次跌破 10 亿欧元。