跳到正文
10月9日周五
  1. EDPB 欧洲数据保护委员会62

    意大利数据保护机构因未尊重客户反对直销的意愿对 BBVA 罚款 5 508 000 欧元

    意大利数据保护机构对 BBVA 处以 5 508 000 欧元罚款,原因是其未尊重一名客户对直销的反对。同一批通报中,意大利数据保护机构还因乘客健康数据违规对 Emirates 罚款 180 000 欧元,因非法处理患者健康数据对 IQVIA 罚款 7 000 000 欧元,并因员工数据违规对一家安保公司罚款 39 000 欧元。

  2. EDPB 欧洲数据保护委员会49

    意大利 DPA 因乘客健康数据处理违规对 Emirates 罚款 18 万欧元

    意大利数据保护机构因 Emirates 处理乘客健康数据违规对其罚款 18 万欧元,涉及 GDPR 第 5(1)(a)、5(1)(e)、12 和 13 条。Emirates 通过 MEDIF 表格收集乘客健康、医生及陪同人员信息,但未提供清晰透明的处理说明,且七年留存期过长。DPA 责令其在 30 天内整改,明确需填表乘客类别及必要字段,并删除超期留存数据。

  3. CNIL 法国数据保护机构22

    CNIL 2026年10月8日全体会议议程

    CNIL 于 2026 年 10 月 8 日召开全体会议,议程包括审议会话重放工具建议的决议草案(公开咨询后版本),以及批准授权 SANTE(Octopize Mimethik Data)实施名为「ONCOVAL」的自动化个人数据处理,用于构建匿名化数据集以支持医学研究。

  4. Hunton 隐私与网络安全法律博客66

    意大利 Garante 邮件追踪像素指南将于 10 月 29 日生效

    意大利数据保护机构 Garante 于 2026 年 4 月 17 日通过的邮件追踪像素指南将于 10 月 29 日生效,组织有六个月合规期。指南要求使用追踪像素前须向收件人披露,原则上需事先同意,仅聚合统计打开率且数据匿名化、身份验证安全措施以及钓鱼提醒、合同变更、数据泄露通知等法定义务信息可获豁免。

10月8日周四
  1. EDPB 欧洲数据保护委员会87

    荷兰数据保护机构因违法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元

    荷兰数据保护机构以违法自动化决策和画像信息不足为由,对 Uber 罚款 8.2499 亿欧元。同一页面还列出希腊数据保护机构就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定、瑞典数据保护机构因技术和组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元,以及爱尔兰数据保护委员会因 Google 位置数据处理问题对其罚款 4.03 亿欧元。

  2. AEPD 西班牙数据保护局22

    AEPD 发布《隐私、创新与技术》期刊第二期,纪念 GDPR 十周年

    西班牙数据保护局(AEPD)发布《隐私、创新与技术》(PIT)期刊第二期,专刊纪念 GDPR 十周年,聚焦其在技术演进下面临的挑战。专刊三篇文章分别讨论问责原则、自动化决策中的解释权,以及公共行政部门使用生成式 AI 时的隐私设计。期刊另设隐私研究栏目,收录九项研究,涵盖神经数据、匿名化、数据泄露、智慧城市、算法政治广告与合成身份等议题。

10月6日周二
  1. DLA Piper Privacy Matters56

    苏格兰法院重申 UK GDPR 损害赔偿的举证门槛

    苏格兰法院在两起判决中重申,仅存在 UK GDPR 侵权不足以获得赔偿,索赔人须证明真实且具因果关系的损害。Prentice 案中,索赔人主张的困扰、压力和焦虑因未说明发生方式与时间被驳回;Henderson 案中,精神损害证据被认定不可信,自述症状缺乏同期医疗记录支持,仅基于本人陈述的精神科诊断未获采信。

  2. AEPD 西班牙数据保护局60

    AEPD 就 AI 视频监控项目向两个市政当局发出警告

    西班牙数据保护局(AEPD)依据 GDPR 第 58.2.a 条,就两个含 AI 图像自动分析功能的视频监控项目向两个市政当局发出预防性警告,其中一个项目涉及人脸检测或识别,另一个包含人员与车辆检测、元数据生成以及按衣着、头发、性别或年龄段等外貌特征搜索人员。

    推荐理由:AEPD 对两个市政 AI 视频监控项目发出预防性警告,读者可了解人脸识别与生物特征处理需满足的合规门槛。

  3. ANPD 巴西国家数据保护局22

    ANPD 与葡萄牙 CNPD 签署数据保护合作备忘录

    巴西国家数据保护局(ANPD)与葡萄牙数据保护机构 CNPD 签署谅解备忘录,为技术合作、团队培训和经验交流建立总体框架,重点推动巴西 LGPD 与欧盟 GDPR 的有效执行。双方将联合编制指南、工具和指导材料,并加强机构间技术合作与监管经验交流。此前 ANPD 还参加了在西班牙马德里举行的第二届数据治理高级别政治对话,会议聚焦跨境数据传输、数据大使馆及 AI 对个人数据保护的影响。

10月5日周一
  1. Garante 意大利数据保护局60

    意大利 Garante 追踪像素指南进入适用期,邮件营销须在 2026 年 10 月 29 日前合规

    意大利数据保护局 Garante 关于电子邮件中追踪像素的指南进入适用阶段,企业、平台和新闻邮件须在 2026 年 10 月 29 日前调整告知、同意和撤回机制。

    推荐理由:意大利 Garante 的追踪像素指南进入合规期,邮件营销方需在 10 月 29 日前调整告知、同意与撤回机制。

10月2日周五
  1. Hunton 隐私与网络安全法律博客40

    EDPB 发布 GDPR 罚款与其他纠正权力适用指南并公开征求意见

    EDPB 于 2026 年 9 月 17 日通过 Guidelines 04/2026,就 GDPR 行政罚款与其他纠正权力的适用公开征求意见。指南提出五步法,供监管机构判断是否在 Article 58(2) 其他纠正措施之外或替代性地处以罚款,其中前两步审查罚款的法律前提,后两步评估罚款是否有效、相称且具有威慑力。

  2. CNIL 法国数据保护机构22

    CNIL 解读:GDPR 数据泄露后,哪些情况下可以要求赔偿?

    法国 CNIL 明确,数据泄露不会自动带来赔偿权,受害者须同时证明存在 GDPR 违规、真实损害以及两者间的因果关系,才能依据 GDPR 第 82 条向控制者或处理者索赔。赔偿由法官而非 CNIL 裁定,CNIL 只能受理投诉并采取纠正措施或罚款。2025 年 4 月 30 日法律改革后,符合条件的协会可代为维权,统一集体诉讼制度也可用于个人数据保护索赔。

  3. Garante 意大利数据保护局76

    意大利数据保护局因健康数据处理违规对 IQVIA 罚款 700 万欧元

    意大利数据保护局对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元罚款,该公司建立了覆盖 800 名全科医生、100 万名患者健康信息的数据集,用于受制药企业委托的研究。

    推荐理由:意大利数据保护局对 IQVIA 开出 700 万欧元罚单,并说明为何其患者数据不构成匿名,可供理解健康数据去标识化的合规边界。

10月1日周四
  1. DPC 爱尔兰数据保护委员会62

    DPC 公布对 Children's Health Ireland 调查的最终决定

    DPC 公布对 Children's Health Ireland(CHI)的最终决定,认定其 Tallaght 大学医院院区在 NCHD 办公室纸质病历的保密与安全管理上违反 GDPR 第 5(1)(f) 条和第 32(1) 条。

    推荐理由:DPC 对儿童医院纸质病历安全问题的最终决定,展示了监管机构在纸质记录与保密废弃物管理上的具体整改要求。

9月30日周三
  1. DLA Piper Privacy Matters72

    欧盟委员会提出 KIDS Act 草案,拟禁止 13 岁以下儿童使用社交媒体

    2026 年 9 月 17 日,欧盟委员会公布 EU KIDS Act 提案,为儿童使用在线服务建立统一框架。提案禁止 13 岁以下儿童访问社交媒体,13 至 14 岁只能通过家长管理的 mini 账户使用,15 岁起可自行开设账户;覆盖社交网络、视频分享、应用商店、在线游戏、操作系统、AI 伴侣和通用对话聊天机器人。

  2. ICO 英国信息专员办公室38

    WASPI 发布英国 GDPR 信息共享协议行为准则,覆盖威尔士公共服务

    WASPI 发布英国 GDPR 信息共享协议(ISP)行为准则,依据 UK GDPR 第 40 条制定,为威尔士健康、教育、社会照护和保障服务中的个人信息共享提供统一框架。准则要求强制使用 WASPI ISP 模板,并引入治理、质量保证、问责、定期审查和持续监督六项要求。已有超过 1,000 家机构加入 WASPI Accord,ICO 表示支持并将继续与 WASPI 合作。

9月29日周二
  1. Garante 意大利数据保护局12

    Garante 播客第九集聚焦 RPD 在公共与私营部门数据治理中的角色

    Garante 隐私播客“A proposito di privacy”第九集上线,聚焦 RPD 在公共与私营部门数据治理中的角色。节目以该机构处罚某市镇一案为切入点:该市镇虽已就员工监控视频系统正确编制影响评估,却未让本机构 RPD 参与,违反 GDPR 义务。Garante 公共部门事务部主管 Laura Ferola 做客详解 GDPR 引入的这一角色的职责、要求与行动范围。

9月25日周五
  1. GDPR Enforcement Tracker 处罚数据库22

    罗马尼亚 ANSPDCP 对 Tip Top Food Industry 开出 5,000 欧元 GDPR 罚单

    罗马尼亚数据保护机构 ANSPDCP 于 2026-09-25 对 Tip Top Food Industry S.R.L. 处以 5,000 欧元罚款,原因是其门禁兼考勤系统在缺乏法律依据的情况下处理员工指纹生物识别数据。ANSPDCP 认定,该控制者所述目的并不需要处理员工指纹,违反 GDPR 第 5(1)(c) 条与第 9 条。

9月24日周四
  1. EDRi 欧洲数字权利62

    EDRi 公开信:欧盟成员国应维护 GDPR 保护,反对数据数字综合法案

    EDRi 就欧盟《数据数字综合法案》发表公开信,呼吁成员国在谈判中维护 GDPR 保护。文章指出,理事会 9 月 3 日爱尔兰主席国妥协文本与 9 月 21 日修订文本仍未解决根本问题,新第 25a 条及序言 27 可能让同一假名化数据对一方是个人数据、对另一方是非个人数据,从而模糊假名化与匿名化的界限。

    推荐理由:EDRi 逐条拆解欧盟理事会文本对 GDPR 适用范围的改动,读者可据此判断假名化数据与 AI 正当利益条款的走向。

9月23日周三
  1. CNIL 法国数据保护机构62

    EDPB 通过 GDPR 罚款指南与 DSA 和 GDPR 衔接指南

    EDPB 于 9 月 17 日通过关于数据保护机构罚款权力的指南,规定决定是否处以行政罚款时遵循五步方法,包括判断违规是否可罚、责任主体、故意或过失、加重与减轻情节,以及罚款是否有效、相称和具有威慑力。

    推荐理由:EDPB 通过罚款评估五步法与 DSA 和 GDPR 衔接指南,读者可了解监管机构如何决定是否处罚及两类法规如何分工。

9月22日周二
9月21日周一
  1. Inside Privacy82

    欧盟委员会发布 KIDS Act 提案,拟统一儿童在线保护框架

    欧盟委员会于 2026 年 9 月 17 日发布儿童在线安全新框架提案 KIDS Act,拟对社交网络、视频分享平台、应用商店、在线游戏、操作系统、AI 伴侣和通用对话聊天机器人等覆盖服务引入统一的基于年龄的账号限制、安全设计规则和年龄保证义务。

    推荐理由:欧盟委员会 KIDS Act 提案把 15 岁以下账号限制、年龄验证与安全设计义务写进统一框架,可据此判断平台合规方向。

  2. EDPB 欧洲数据保护委员会67

    EDPB 统一 GDPR 罚款方法论并定稿 DSA-GDPR 衔接指南

    EDPB 在全体会议上通过关于 GDPR 行政罚款权力的适用指南,以及 DSA 与 GDPR 衔接指南的最终版本。新指南要求数据保护机构按五步方法判断是否罚款:先确认违规是否可罚款、确定被调查方是否可被罚款、评估违规是否出于故意或过失、评估加重与减轻因素,最后判断罚款是否有效、相称且具有威慑力。

    推荐理由:EDPB 给出罚款与否的五步判断方法,并说明轻微违规可改为训诫,读者可据此理解 DPA 的执法尺度。

  3. noyb82

    noyb:欧盟成员国拟为AI公司放行个人数据使用,被指对欧洲人的数字征收

    noyb 指出,在《数字综合法案》框架下,欧盟委员会提出的第88c条(理事会文件中为第88bis条)拟允许AI公司在“AI语境”下广泛使用个人数据,无需用户同意,公司被自动推定具有压倒性的正当利益。

    推荐理由:梳理欧盟《数字综合法案》第88c/88bis条在理事会的最新走向,呈现AI训练使用个人数据规则可能出现的根本性变化。

  4. DPC 爱尔兰数据保护委员会77

    DPC 因 Google 位置数据处理对其罚款 4.03 亿欧元

    DPC 公布对 Google Ireland Limited 的最终决定,认定其在 Web & App Activity、Location History 和 Location Accuracy 三项功能的位置数据处理中违反 GDPR,涉及合法性、公平性、透明度、问责与数据留存,合计罚款 4.03 亿欧元,并责令 Google 在 6 个月内整改。

    推荐理由:DPC 对 Google 位置数据处理的最终决定,呈现了 GDPR 下合法性、透明度与留存义务被认定违规的具体范围。

  5. GDPR Enforcement Tracker 处罚数据库82

    爱尔兰 DPC 对 Google Ireland 开出 4.03 亿欧元 GDPR 罚单

    爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。

    推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。

9月16日周三
  1. SOMI 荷兰市场信息研究基金会62

    SOMI 就儿童安全向 Snapchat 发出德国警告函并向荷兰数据保护机构投诉

    荷兰非营利基金会 SOMI 于 2026 年 9 月 16 日在德国向 Snapchat 母公司 Snap 发出正式警告函,指其平台设计存在儿童安全与成瘾性设计问题,并同日向荷兰数据保护机构(Autoriteit Persoonsgegevens)提交投诉。

    推荐理由:SOMI 以警告函和投诉同时施压 Snapchat,读者可了解其援引的 DSA、AI Act 与德国青少年保护法五条法律路径。

9月14日周一
  1. Access Now62

    Access Now 等组织致函欧盟,要求就加拿大 C-22 法案采取行动

    Access Now 与多家欧洲民间组织联名致函欧盟委员会主席 Ursula von der Leyen、欧盟委员及欧洲议会议员,要求推动修改加拿大《合法访问法》C-22 法案。

    推荐理由:Access Now 联合欧洲民间组织致函欧盟机构,列出对加拿大 C-22 法案的具体诉求,读者可了解跨境监控立法与 GDPR 充分性认定的联动。

  2. Access Now62

    欧洲民间组织联名致信欧盟,要求施压加拿大 C-22 法案删除监控能力与数据留存授权

    Access Now 等欧洲民间组织与专家联名致信欧盟委员会主席、多位委员及欧洲议会议员,要求欧盟在加拿大参议院完成对 C-22《合法访问法》审议前施压,删除该法案的监控能力授权和全面数据留存制度。

    推荐理由:欧洲民间组织联名致信欧盟机构,梳理加拿大 C-22 法案对端到端加密与数据留存的具体要求及其对欧盟数据充分性认定的影响。

9月11日周五
  1. EDPB 欧洲数据保护委员会62

    CNIL 因未尊重个人权利对 EXTIA 罚款 30 万欧元

    EDPB 汇总消息显示,法国 CNIL 因 EXTIA 未尊重个人权利对其罚款 30 万欧元。同一页面还列出瑞典 DPA 因技术组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元、荷兰 DPA 因非法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元,以及希腊 DPA 就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定。

    推荐理由:EDPB 汇总了法国 CNIL 对 EXTIA 的 30 万欧元罚款,可了解个人权利保障不足在 GDPR 下的处罚尺度。

9月10日周四
  1. noyb62

    SCHUFA 拒绝整改影子数据库,noyb 将提起诉讼

    noyb 就 SCHUFA 的影子数据库发出停止侵权函,要求其整改,SCHUFA 在期限届满后公开声明拒绝相关指控。noyb 因此确认将提起禁令诉讼,并继续征集潜在集体诉讼的意向。noyb 主席 Max Schrems 称 SCHUFA 的论点荒谬,并表示集体诉讼的意向征集进展良好。

    推荐理由:noyb 与 SCHUFA 围绕影子数据库的争议进入诉讼阶段,可了解信用评分数据处理的合规争点。