114 名美国议员致信 Google 与 Spirit Airlines,要求叫停 1000 万美元 AI 训练数据交易
114 名美国国会议员致信 Google 和 Spirit Airlines 的 CEO,要求叫停一项以 1000 万美元向 Google 提供 Spirit 内部数据用于训练 AI 模型的交易。
114 名美国国会议员致信 Google 和 Spirit Airlines 的 CEO,要求叫停一项以 1000 万美元向 Google 提供 Spirit 内部数据用于训练 AI 模型的交易。
Google 称攻击者攻陷了 .gh(加纳)、.sl(塞拉利昂)和 .as(美属萨摩亚)三个国家代码域名命名空间背后的基础设施,借此为 Google 域名及其他组织的域名获取未授权的 HTTPS 证书。
荷兰数据保护机构以违法自动化决策和画像信息不足为由,对 Uber 罚款 8.2499 亿欧元。同一页面还列出希腊数据保护机构就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定、瑞典数据保护机构因技术和组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元,以及爱尔兰数据保护委员会因 Google 位置数据处理问题对其罚款 4.03 亿欧元。
30岁的 Anas Hattab 于2019年在 Telegram 创建“Road Conditions”群组,让巴勒斯坦人互相通报以色列军事检查站的延误、关闭与定居者动向,目前已有近35万人关注。该群填补了 Google Maps 等导航应用的空白——后者未标注西岸942个检查站、大门及其他障碍。2023年10月7日后检查站延误增加逾50%,西岸通勤者每年平均多花约77小时绕行。
欧盟委员会6月3日发布的“技术主权一揽子计划”包含《云与AI发展法案》(CADA),该法案要求成员国设立“数据中心加速区”、加快审批与环境评估,并推动公共部门采纳“AI优先”原则。
一波针对广告账户管理者的钓鱼活动利用假 ChatGPT、Gemini、Claude 和 Perplexity 站点,通过浏览器套浏览器(BitB)攻击窃取登录凭证和 MFA 验证码,并借 Meta 新推出的 Muse AI 智能体之名设饵。
Proton 博客指出,企业把数据交给少数 AI 实验室,等于在教它们如何取代自己,Lawfare 将这一过程称为"通过知识获取实现替代"(RKA)。OpenAI、Anthropic、Microsoft、Google 和 X 虽声称默认不用企业数据训练模型,但相关条款对"输入""输出""训练"定义含糊,且保留随时修改的权利。
涉嫌领导数据窃取与勒索团伙 ShinyHunters 的约旦安曼青年 Rey(Saif Al-din Khader)已被拘留,据报正配合 FBI 指认其他成员。
推荐理由:梳理 ShinyHunters 头目被捕前后对波音剥离业务部门的勒索过程,呈现该团伙借品牌外包持续作案的手法。
Google 宣布推出 Android on-device AI seal(AISeal),这是面向个性化端侧 AI 体验的隔离架构,基于 Android Virtualization Framework(AVF)和 pKVM hypervisor 构建,通过受保护虚拟机实现硬件隔离的安全保险库,即使主操作系统被完全攻破,个人数据仍保持加密隔离。
推荐理由:原文说明了 Android 端侧 AI 隔离架构的技术基础与多租户设计,读者可了解个人上下文如何在硬件层与主系统隔离。
澳大利亚信息专员办公室已对 HeyCyan 智能眼镜手机应用开发商深圳青橙未来科技有限公司启动调查。该应用用于 Kmart 的 Anko 智能眼镜以及 Big W Marketplace 和 Amazon 上销售的低价产品。
推荐理由:澳大利亚信息专员办公室对未回应初步问询的 HeyCyan 应用开发商启动调查,读者可了解智能眼镜隐私监管的执法路径。
澳大利亚信息专员办公室(OAIC)宣布对提供 HeyCyan 应用的深圳擎城启动正式调查,原因是该公司未回应此前的初步问询,且第三方对其技术及隐私政策的分析引发担忧,OAIC 将动用包括强制取证通知在内的全部权力。
推荐理由:OAIC 对 HeyCyan 应用提供方启动正式调查,并说明智能眼镜场景下隐私法何时适用、何时不适用。
Gmail 的 Undo Send 默认只给 5 秒撤回窗口,用户可在设置中延长至 10、20 或 30 秒,窗口关闭后邮件即已投递、无法收回。网页端设置不影响移动端,后者窗口约为 5–10 秒;Workspace 管理员可用安全调查工具从组织内部邮箱删除邮件,但对外部地址无效。
在 myactivity.google.com 选择 Delete → All time 即可删除 Google 搜索历史,从 Google 服务器彻底移除约需两个月,备份最长可保留六个月。
Google 已开始允许竞争对手的第三方应用商店通过 Google Play 分发,开发者也有了更多结算和分发选项。这一变化源于 Epic Games 对 Google 的反垄断诉讼,法院命令要求 Google 修改相关做法,包括允许第三方 Android 应用商店访问 Play 目录。
推荐理由:梳理 Epic 反垄断诉讼后 Google Play 开放第三方应用商店的具体变化,及其对隐私与安全竞争的影响。
Google 为 Android 高级保护新增 6 项功能,包括行业首个隐私保护取证日志 Intrusion Logging、USB Protection、Accessibility Protection、禁用 WebGPU、Failed Authentication Lock 和查看支持应用页面。
意大利数据保护局 Garante 在2026年9月30日第552期通讯中披露,Google 因隐私违规被处以4.03亿欧元罚款,该案由 Garante 与爱尔兰 DPC 联合介入。
EDPB 发布消息称,爱尔兰数据保护委员会在对 Google 位置数据处理展开调查后,对其处以 403 000 000 欧元罚款。
推荐理由:EDPB 汇总页列出爱尔兰 DPC 对 Google 位置数据处理的 4.03 亿欧元罚款,可对照同期各国 DPA 的执法动向。
DPC 公布对 Google Ireland Limited 的最终决定,认定其在 Web & App Activity、Location History 和 Location Accuracy 三项功能的位置数据处理中违反 GDPR,涉及合法性、公平性、透明度、问责与数据留存,合计罚款 4.03 亿欧元,并责令 Google 在 6 个月内整改。
推荐理由:DPC 对 Google 位置数据处理的最终决定,呈现了 GDPR 下合法性、透明度与留存义务被认定违规的具体范围。
爱尔兰数据保护委员会于 2026-09-21 对 Google Ireland Limited 处以 4.03 亿欧元罚款,涉及 Art. 5、Art. 6、Art. 12、Art. 13 GDPR,违规类型为数据处理缺乏充分合法性基础。
推荐理由:爱尔兰 DPC 因位置数据处理的合法性基础不足对 Google 开出 4.03 亿欧元罚单,可对照其历次同类处罚的尺度。
The Markup 与巴西 Agência Pública 审查 Doctoralia 多国网站的网络流量后发现,该医疗预约平台在用户搜索和预约时,将医生专科、姓名及预约日期时间等信息发送给 TikTok、Google 和 LinkedIn。
Mullvad 披露 Android 网络栈中新发现的漏洞,恶意应用无需任何特殊权限,即可在开启“无 VPN 时阻止所有连接”的情况下把流量发到 VPN 隧道之外,从而暴露设备真实 IP。
noyb等19家民间组织、学者和企业联名致信欧洲议会、理事会和欧盟委员会,呼吁支持《数字综合法案》中的GDPR第88b条,以具有法律约束力的自动隐私信号取代Cookie横幅。
推荐理由:19家民间组织联名要求欧盟保留GDPR第88b条自动隐私信号,读者可了解Cookie横幅争议的立法进展与行业游说格局。
Open Rights Group 发布报告《AI in the Public Sector: A Human Rights Approach》,指出英国公共部门采用 AI 不透明。
Google 宣布将 Android Ready SE 扩展为 Android Digital Credential Alliance,把合作范围从安全芯片与 SoC 厂商延伸至钱包开发者和政府签发机构,以应对 eIDAS 2.0 及各国 eID 项目带来的需求。
Brave 浏览器从桌面版 1.94 起推出 Email Aliases,用户可在网站注册表单中生成转发到主邮箱的别名,避免暴露真实邮箱地址。Brave 称邮箱地址是跨网站追踪的持久标识,广告技术公司可上传邮箱做服务端匹配,别名可切断这一链路并减少垃圾邮件。初始版本每人可免费创建 5 个别名,Brave 计划后续支持移动端并推出 Premium 版本。
推荐理由:原文说明了邮箱别名如何切断服务端匹配的追踪链路,读者可据此判断自己注册网站时留下的邮箱风险。
Android 17 引入四项网络隐私与安全保护:支持 Encrypted Client Hello(ECH),与私有 DNS 配合隐藏访问的域名,Google 称其为首个广泛支持 ECH 的主流移动操作系统。
推荐理由:Android 17 一次性加入 ECH、本地网络权限、证书透明与运营商默认关闭 2G 四项网络隐私改动,可据此判断手机端连接元数据的暴露面变化。
Google 在 Private Computing Toolkit 中新增开源编译器 HEIR(Homomorphic Encryption Intermediate Representation),可将预训练 AI 模型从处理未加密数据转换为处理加密输入,目标是让非专家也能一键把加密推理接入生产应用。
推荐理由:Google 开源 HEIR 编译器,把预训练 AI 模型转为在加密数据上推理,读者可了解同态加密落地的工程路径与四个演示场景。
澳大利亚隐私专员 Carly Kind 撰文指出,Meta Glasses 等可穿戴监控设备正在消费市场扩张,Google 计划今年推出 Android XR 智能眼镜,Apple 的产品预计 2027 年推出,Kmart 和 Amazon 等零售商已开始销售低价版本。
推荐理由:澳大利亚隐私专员从监管者视角梳理智能眼镜等可穿戴监控设备带来的隐私缺口,并说明现行法律与拟议改革各自能覆盖到哪里。
noyb 指出,欧盟委员会在 Digital Omnibus 中提出的 Article 88b 原本要用自动信号取代 Cookie 横幅,但在 6 月 18 日的理事会立场中被整体删除,德国、法国、波兰等国此前要求删除该条款。noyb 称 Google 的游说文件以夸大数字反对该条款,而媒体机构本就不受该条款约束。欧洲议会尚未就 Article 88b 表明立场,理事会与议会仍需达成妥协。
推荐理由:梳理欧盟 Digital Omnibus 中 Article 88b 被删除的经过,呈现 Cookie 横幅存废之争中监管、企业与成员国的立场。
Apple 宣布将采用 Google Gemini 模型,结合 Google 的 Confidential Inference 与 Apple 的 Private Cloud Compute 为 Siri 提供私有托管。
Mullvad 认为,当前推行的社交媒体年龄验证实质是身份验证,会让用户无法匿名访问网站和发帖,并可能被政府或商业协议共享。文章列举澳大利亚、印尼、巴西已实施 16 岁以下社交媒体限制,丹麦、葡萄牙、马来西亚已批准但未落地,法国已达成协议,德国主要政党同意引入限制,美国半数州已有相关立法或待决提案。
推荐理由:Mullvad 梳理各国年龄验证立法与 VPN 限制动向,并指出欧盟方案缺少零知识证明时的身份回溯风险。
Mullvad Android 应用第二次通过由 Leviathan Security Group 执行的 MASA 标准化安全评估,测试针对 2026.2 版本,发现六项问题(含一项误报、一项不适用),已在 2026.3-beta3(后发布为 2026.3)中修复并复测通过。
Mullvad 博客披露 Android 16 存在一个漏洞,允许任意应用将流量发送到 VPN 隧道之外,即使开启了 Always-On VPN 和 Block connections without VPN 也无效,且影响所有 VPN 应用而非仅 Mullvad VPN。
推荐理由:Mullvad 说明 Android 16 的 VPN 绕过漏洞影响所有 VPN 应用,并给出可照做的 adb 缓解命令。
Lukasz Olejnik 指出,欧盟委员会正依据 DMA 准备强制 Google 通过自动化 API 向第三方公司传输搜索数据,涉及用户完整搜索查询、时间戳、粗略位置、设备标识及点击序列等记录。
推荐理由:作者以15年隐私研究经验逐条拆解欧盟委员会提案的匿名化机制,指出其组件级白名单设计可被轻易绕过。
Cloudflare 的 Thibault Meunier 撰文指出,随着 AI 智能体绕过浏览器直接抓取数据,网站真正需要判断的是意图与行为而非客户端是不是人。
匿名凭证系列第二篇从理论转向实践,介绍两个真实部署的凭证系统。Privacy Pass 是全球部署最广的匿名凭证标准,由 Cloudflare 研究人员参与撰写。
乔治城大学2月宣布向全体学生、教职工提供 Google 聊天机器人 Gemini,并将其置于教学、课程开发与行政事务的核心。该校隐私中心以公开信回应,批评校方对“生成式 AI”未作定义,并称关于这类技术的信息被刻意扭曲,呼吁学生抵制。
2025 年 GDPR 罚款总额降至 6.8998 亿欧元,较 2024 年的 12.2 亿欧元减少逾 5.3 亿欧元,为 2021 年以来首次跌破 10 亿欧元。