英国最高法院审理 Farley v Paymaster 案,聚焦 GDPR 第 82 条精神损害赔偿门槛
英国最高法院本周开庭审理 Farley v Paymaster 案,争议焦点是 GDPR 第 82 条下的非物质损害索赔是否须达到一定严重程度门槛才能获得赔偿。
英国最高法院本周开庭审理 Farley v Paymaster 案,争议焦点是 GDPR 第 82 条下的非物质损害索赔是否须达到一定严重程度门槛才能获得赔偿。
意大利数据保护机构对 BBVA 处以 5 508 000 欧元罚款,原因是其未尊重一名客户对直销的反对。同一批通报中,意大利数据保护机构还因乘客健康数据违规对 Emirates 罚款 180 000 欧元,因非法处理患者健康数据对 IQVIA 罚款 7 000 000 欧元,并因员工数据违规对一家安保公司罚款 39 000 欧元。
意大利数据保护机构因 Emirates 处理乘客健康数据违规对其罚款 18 万欧元,涉及 GDPR 第 5(1)(a)、5(1)(e)、12 和 13 条。Emirates 通过 MEDIF 表格收集乘客健康、医生及陪同人员信息,但未提供清晰透明的处理说明,且七年留存期过长。DPA 责令其在 30 天内整改,明确需填表乘客类别及必要字段,并删除超期留存数据。
意大利数据保护机构对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元行政罚款,认定其处理约 100 万名患者、来自 800 名全科医生的健康数据缺乏适当法律依据,且未提供充分告知。
CNIL 于 2026 年 10 月 8 日召开全体会议,议程包括审议会话重放工具建议的决议草案(公开咨询后版本),以及批准授权 SANTE(Octopize Mimethik Data)实施名为「ONCOVAL」的自动化个人数据处理,用于构建匿名化数据集以支持医学研究。
意大利数据保护机构 Garante 于 2026 年 4 月 17 日通过的邮件追踪像素指南将于 10 月 29 日生效,组织有六个月合规期。指南要求使用追踪像素前须向收件人披露,原则上需事先同意,仅聚合统计打开率且数据匿名化、身份验证安全措施以及钓鱼提醒、合同变更、数据泄露通知等法定义务信息可获豁免。
荷兰数据保护机构以违法自动化决策和画像信息不足为由,对 Uber 罚款 8.2499 亿欧元。同一页面还列出希腊数据保护机构就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定、瑞典数据保护机构因技术和组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元,以及爱尔兰数据保护委员会因 Google 位置数据处理问题对其罚款 4.03 亿欧元。
希腊数据保护机构就 E.E.T.A.A. S.A. 作为社会凝聚与家庭事务部处理者所涉数据泄露作出决定。该决定由 EDPB 于 2026 年 10 月 8 日发布。
瑞典数据保护机构因技术与组织措施不足以保障信息安全,对 Miljödata i Karlskrona 处以约 16 万欧元罚款。该处罚由 EDPB 于 2026 年 10 月 8 日发布的国家新闻中披露。
西班牙数据保护局(AEPD)发布《隐私、创新与技术》(PIT)期刊第二期,专刊纪念 GDPR 十周年,聚焦其在技术演进下面临的挑战。专刊三篇文章分别讨论问责原则、自动化决策中的解释权,以及公共行政部门使用生成式 AI 时的隐私设计。期刊另设隐私研究栏目,收录九项研究,涵盖神经数据、匿名化、数据泄露、智慧城市、算法政治广告与合成身份等议题。
苏格兰法院在两起判决中重申,仅存在 UK GDPR 侵权不足以获得赔偿,索赔人须证明真实且具因果关系的损害。Prentice 案中,索赔人主张的困扰、压力和焦虑因未说明发生方式与时间被驳回;Henderson 案中,精神损害证据被认定不可信,自述症状缺乏同期医疗记录支持,仅基于本人陈述的精神科诊断未获采信。
西班牙数据保护局(AEPD)依据 GDPR 第 58.2.a 条,就两个含 AI 图像自动分析功能的视频监控项目向两个市政当局发出预防性警告,其中一个项目涉及人脸检测或识别,另一个包含人员与车辆检测、元数据生成以及按衣着、头发、性别或年龄段等外貌特征搜索人员。
推荐理由:AEPD 对两个市政 AI 视频监控项目发出预防性警告,读者可了解人脸识别与生物特征处理需满足的合规门槛。
巴西国家数据保护局(ANPD)与葡萄牙数据保护机构 CNPD 签署谅解备忘录,为技术合作、团队培训和经验交流建立总体框架,重点推动巴西 LGPD 与欧盟 GDPR 的有效执行。双方将联合编制指南、工具和指导材料,并加强机构间技术合作与监管经验交流。此前 ANPD 还参加了在西班牙马德里举行的第二届数据治理高级别政治对话,会议聚焦跨境数据传输、数据大使馆及 AI 对个人数据保护的影响。
意大利数据保护局 Garante 关于电子邮件中追踪像素的指南进入适用阶段,企业、平台和新闻邮件须在 2026 年 10 月 29 日前调整告知、同意和撤回机制。
推荐理由:意大利 Garante 的追踪像素指南进入合规期,邮件营销方需在 10 月 29 日前调整告知、同意与撤回机制。
EDPB 于 2026 年 9 月 17 日通过 Guidelines 04/2026,就 GDPR 行政罚款与其他纠正权力的适用公开征求意见。指南提出五步法,供监管机构判断是否在 Article 58(2) 其他纠正措施之外或替代性地处以罚款,其中前两步审查罚款的法律前提,后两步评估罚款是否有效、相称且具有威慑力。
法国 CNIL 明确,数据泄露不会自动带来赔偿权,受害者须同时证明存在 GDPR 违规、真实损害以及两者间的因果关系,才能依据 GDPR 第 82 条向控制者或处理者索赔。赔偿由法官而非 CNIL 裁定,CNIL 只能受理投诉并采取纠正措施或罚款。2025 年 4 月 30 日法律改革后,符合条件的协会可代为维权,统一集体诉讼制度也可用于个人数据保护索赔。
罗马尼亚数据保护机构 ANSPDCP 于 2026-10-02 对 Global Customer Care Services S.R.L. 处以 5,000 欧元罚款,依据 GDPR 第 32(1)(b)、(d) 条及第 32(2) 条,认定其未采取充分的技术与组织措施保障信息安全。
意大利数据保护局对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元罚款,该公司建立了覆盖 800 名全科医生、100 万名患者健康信息的数据集,用于受制药企业委托的研究。
推荐理由:意大利数据保护局对 IQVIA 开出 700 万欧元罚单,并说明为何其患者数据不构成匿名,可供理解健康数据去标识化的合规边界。
DPC 公布对 Children's Health Ireland(CHI)的最终决定,认定其 Tallaght 大学医院院区在 NCHD 办公室纸质病历的保密与安全管理上违反 GDPR 第 5(1)(f) 条和第 32(1) 条。
推荐理由:DPC 对儿童医院纸质病历安全问题的最终决定,展示了监管机构在纸质记录与保密废弃物管理上的具体整改要求。
2026 年 9 月 17 日,欧盟委员会公布 EU KIDS Act 提案,为儿童使用在线服务建立统一框架。提案禁止 13 岁以下儿童访问社交媒体,13 至 14 岁只能通过家长管理的 mini 账户使用,15 岁起可自行开设账户;覆盖社交网络、视频分享、应用商店、在线游戏、操作系统、AI 伴侣和通用对话聊天机器人。
意大利数据保护局 Garante 在2026年9月30日第552期通讯中披露,Google 因隐私违规被处以4.03亿欧元罚款,该案由 Garante 与爱尔兰 DPC 联合介入。
WASPI 发布英国 GDPR 信息共享协议(ISP)行为准则,依据 UK GDPR 第 40 条制定,为威尔士健康、教育、社会照护和保障服务中的个人信息共享提供统一框架。准则要求强制使用 WASPI ISP 模板,并引入治理、质量保证、问责、定期审查和持续监督六项要求。已有超过 1,000 家机构加入 WASPI Accord,ICO 表示支持并将继续与 WASPI 合作。
Garante 隐私播客“A proposito di privacy”第九集上线,聚焦 RPD 在公共与私营部门数据治理中的角色。节目以该机构处罚某市镇一案为切入点:该市镇虽已就员工监控视频系统正确编制影响评估,却未让本机构 RPD 参与,违反 GDPR 义务。Garante 公共部门事务部主管 Laura Ferola 做客详解 GDPR 引入的这一角色的职责、要求与行动范围。
罗马尼亚数据保护机构 ANSPDCP 于 2026-09-25 对 Tip Top Food Industry S.R.L. 处以 5,000 欧元罚款,原因是其门禁兼考勤系统在缺乏法律依据的情况下处理员工指纹生物识别数据。ANSPDCP 认定,该控制者所述目的并不需要处理员工指纹,违反 GDPR 第 5(1)(c) 条与第 9 条。
法国 CNIL 于 2026 年 9 月 17 日决定,结束 2025 年 5 月对 SOLOCAL MARKETING SERVICES 下达的整改 injunction。
EDRi 就欧盟《数据数字综合法案》发表公开信,呼吁成员国在谈判中维护 GDPR 保护。文章指出,理事会 9 月 3 日爱尔兰主席国妥协文本与 9 月 21 日修订文本仍未解决根本问题,新第 25a 条及序言 27 可能让同一假名化数据对一方是个人数据、对另一方是非个人数据,从而模糊假名化与匿名化的界限。
推荐理由:EDRi 逐条拆解欧盟理事会文本对 GDPR 适用范围的改动,读者可据此判断假名化数据与 AI 正当利益条款的走向。
西班牙数据保护局(AEPD)依据 GDPR 第 58.2.a) 条向一家企业发出警告,该企业计划部署 AI 工具分析简历、为候选人打分并可能据此排序,影响录用与内部晋升决定,但工具尚未上线。
EDPB 发布消息称,爱尔兰数据保护委员会在对 Google 位置数据处理展开调查后,对其处以 403 000 000 欧元罚款。
推荐理由:EDPB 汇总页列出爱尔兰 DPC 对 Google 位置数据处理的 4.03 亿欧元罚款,可对照同期各国 DPA 的执法动向。
EDPB 于 9 月 17 日通过关于数据保护机构罚款权力的指南,规定决定是否处以行政罚款时遵循五步方法,包括判断违规是否可罚、责任主体、故意或过失、加重与减轻情节,以及罚款是否有效、相称和具有威慑力。
推荐理由:EDPB 通过罚款评估五步法与 DSA 和 GDPR 衔接指南,读者可了解监管机构如何决定是否处罚及两类法规如何分工。
西班牙数据保护机构对 Securitas Direct 处以 10 万欧元罚款,原因是该公司将个人引向收费电话号码,使数据主体更难行使自身权利。该处罚由 EDPB 于 2026 年 10 月 8 日作为国家新闻发布。
欧盟委员会于 2026 年 9 月 17 日发布儿童在线安全新框架提案 KIDS Act,拟对社交网络、视频分享平台、应用商店、在线游戏、操作系统、AI 伴侣和通用对话聊天机器人等覆盖服务引入统一的基于年龄的账号限制、安全设计规则和年龄保证义务。
推荐理由:欧盟委员会 KIDS Act 提案把 15 岁以下账号限制、年龄验证与安全设计义务写进统一框架,可据此判断平台合规方向。
EDPB 在全体会议上通过关于 GDPR 行政罚款权力的适用指南,以及 DSA 与 GDPR 衔接指南的最终版本。新指南要求数据保护机构按五步方法判断是否罚款:先确认违规是否可罚款、确定被调查方是否可被罚款、评估违规是否出于故意或过失、评估加重与减轻因素,最后判断罚款是否有效、相称且具有威慑力。
推荐理由:EDPB 给出罚款与否的五步判断方法,并说明轻微违规可改为训诫,读者可据此理解 DPA 的执法尺度。
noyb 指出,在《数字综合法案》框架下,欧盟委员会提出的第88c条(理事会文件中为第88bis条)拟允许AI公司在“AI语境”下广泛使用个人数据,无需用户同意,公司被自动推定具有压倒性的正当利益。
推荐理由:梳理欧盟《数字综合法案》第88c/88bis条在理事会的最新走向,呈现AI训练使用个人数据规则可能出现的根本性变化。
DPC 公布对 Google Ireland Limited 的最终决定,认定其在 Web & App Activity、Location History 和 Location Accuracy 三项功能的位置数据处理中违反 GDPR,涉及合法性、公平性、透明度、问责与数据留存,合计罚款 4.03 亿欧元,并责令 Google 在 6 个月内整改。
推荐理由:DPC 对 Google 位置数据处理的最终决定,呈现了 GDPR 下合法性、透明度与留存义务被认定违规的具体范围。
爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。
推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。
荷兰非营利基金会 SOMI 于 2026 年 9 月 16 日在德国向 Snapchat 母公司 Snap 发出正式警告函,指其平台设计存在儿童安全与成瘾性设计问题,并同日向荷兰数据保护机构(Autoriteit Persoonsgegevens)提交投诉。
推荐理由:SOMI 以警告函和投诉同时施压 Snapchat,读者可了解其援引的 DSA、AI Act 与德国青少年保护法五条法律路径。
Access Now 与多家欧洲民间组织联名致函欧盟委员会主席 Ursula von der Leyen、欧盟委员及欧洲议会议员,要求推动修改加拿大《合法访问法》C-22 法案。
推荐理由:Access Now 联合欧洲民间组织致函欧盟机构,列出对加拿大 C-22 法案的具体诉求,读者可了解跨境监控立法与 GDPR 充分性认定的联动。
Access Now 等欧洲民间组织与专家联名致信欧盟委员会主席、多位委员及欧洲议会议员,要求欧盟在加拿大参议院完成对 C-22《合法访问法》审议前施压,删除该法案的监控能力授权和全面数据留存制度。
推荐理由:欧洲民间组织联名致信欧盟机构,梳理加拿大 C-22 法案对端到端加密与数据留存的具体要求及其对欧盟数据充分性认定的影响。
EDPB 汇总消息显示,法国 CNIL 因 EXTIA 未尊重个人权利对其罚款 30 万欧元。同一页面还列出瑞典 DPA 因技术组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元、荷兰 DPA 因非法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元,以及希腊 DPA 就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定。
推荐理由:EDPB 汇总了法国 CNIL 对 EXTIA 的 30 万欧元罚款,可了解个人权利保障不足在 GDPR 下的处罚尺度。
noyb 就 SCHUFA 的影子数据库发出停止侵权函,要求其整改,SCHUFA 在期限届满后公开声明拒绝相关指控。noyb 因此确认将提起禁令诉讼,并继续征集潜在集体诉讼的意向。noyb 主席 Max Schrems 称 SCHUFA 的论点荒谬,并表示集体诉讼的意向征集进展良好。
推荐理由:noyb 与 SCHUFA 围绕影子数据库的争议进入诉讼阶段,可了解信用评分数据处理的合规争点。