全部文章
2 / 9
奥地利 OGH 裁定 Meta 个性化广告违法:合同必需被否
2025年12月19日,奥地利最高法院(OGH)终审裁定 Meta 个性化广告数据处理违法,否定「履行合同所必需」抗辩,认定其无差别抓取第三方敏感数据、未完整履行 GDPR 第15条访问权,判赔500欧元。本文拆解三项违规,并给出跨国企业的三点合规指引。
COPPA 2.0 立法进展:参众两院提案关键要点
COPPA 2.0 由参议院 S.836 与众议院 H.R.6291 两条路径并行推进,把保护对象从13岁以下儿童扩展到13–16岁青少年,引入青少年 Opt-in 同意、扩张运营商定义、限制面向未成年人的个性化广告。本文对比两版关键条款差异,帮出海企业提前评估合规成本与整改路径。
德州 S.B.2420 应用商店责任法:年龄验证与家长同意
德州 App Store 责任法(S.B.2420)预计2026年1月1日生效,要求应用商店验证年龄、把未成年账户与家长关联、逐次同意下载与内购。CCIA 已起诉请求禁令。本文面向 App 开发者,梳理立法历程、四级年龄分级、平台与开发者义务,以及 Apple 的应对方式。
英国 ICO 儿童守则进入执法期:三大合规信号
2025年11月,英国 ICO 发布《儿童守则战略:中期影响评估》,向 Imgur、Reddit 发出罚款意向通知,并把审查扩展到移动游戏。本文面向社交与 UGC 出海产品,拆解默认隐私、年龄验证、算法推荐三个维度的整改路径、平台实例与可落地的合规要点。
Jam City 140 万美元 CCPA 罚单:默认出售未成年人数据
2025年11月21日,加州总检察长与手游公司 Jam City 达成140万美元 CCPA 和解,指其21款 App 缺乏可用的退出入口,并把13–16岁青少年默认置于出售/共享状态。本文面向游戏与教育出海厂商,拆解形式合规≠产品合规的两大缺陷与 COPPA/CCPA 分层要求。
EDPS 发布 AI 风险管理指南:可解释性成合规先决条件
2025年11月11日 EDPS 发布《AI 系统风险管理指南》,把可解释性列为数据保护的绝对先决条件(sine qua non),并给出采购审查、机器遗忘、输出过滤等技术缓解措施。本文面向 DPO 与算法团队,梳理三条可落地的合规动作,以及指南依据 ISO 31000 划出的九阶段生命周期框架。
EO 14117 被集体诉讼引用,AdTech 生态面临新威胁
2025年9月2日,Porcuna v. Xandr 与 Baker v. Index Exchange 两起集体诉讼把 EO 14117 与 ECPA 结合:若拦截行为违反 EO 14117 大宗数据规则,即构成 ECPA 第2511(2)(d)条的犯罪或侵权目的,使 AdTech 无法再援引一方例外抗辩。
CARU 发布生成式 AI 与儿童风险矩阵:八类风险详解
2025年10月20日,美国 CARU 发布《生成式人工智能与儿童:品牌与政策制定者风险矩阵》,识别误导广告、虚拟代言、隐私、安全、心理健康、操控商业化、有害内容、透明度缺失八类风险并给出合规建议。CARU 是 COPPA 框架下首个安全港计划。
APEC 发布 2026-2030 人工智能倡议:三大战略目标
2025年11月1日 APEC 第32次领导人会议在韩国庆州发布《APEC 人工智能倡议(2026-2030)》,确立促进韧性经济增长、增强成员参与、推动 AI 发展与应用三大目标。中国接任下届轮值主席国。本文梳理三大战略方向与实施机制。
一站通关 COPPA 合规(下):六大检查项与信息界定
COPPA 对面向儿童与混合受众的服务设定六项核心义务:直接通知、家长同意、在线通知、家长权利、禁止诱导超量披露、安全保障。本文(下篇)以检查清单形式梳理这六项,并解析 COPPA 对“从儿童处收集的个人信息”的特殊界定与儿童友好隐私政策。
加州 SB 976 反社媒成瘾法:将出年龄验证与家长同意细则
2025年10月23日,加州总检察长办公室宣布就 SB 976《反社交媒体成瘾法案》执行细则征集公众意见,11月5日举行公开会议。此前第九巡回法院推翻禁令、放行成瘾性信息流限制。法案2027年1月生效,焦点是年龄验证与可验证家长同意。
一站通关 COPPA 合规(上):定位判断与混合受众
COPPA 把在线服务分为面向儿童、混合受众、一般受众三类,决定是否适用13岁以下儿童的可验证家长同意义务。本文(上篇)梳理法律渊源、两步判断逻辑,并厘清一个常见误区:混合受众下 Age Gate 只能区分用户,不能直接屏蔽儿童。
ISO 27701:2025:隐私管理可脱离 27001 单独认证
2025年10月14日,ISO/IEC 27701:2025 正式发布,隐私信息管理体系(PIMS)成为独立标准,不再作为 ISO 27001 的扩展。企业可直接认证隐私合规,无需先行或并行实施 27001。本文梳理三条认证路径与第4–10条核心条款。
领英像素追踪站外医疗数据,加州三诉不予驳回
2025年10月10日,加州北区联邦法院驳回领英的驳回动议,允许三起集体诉讼继续推进。原告指控领英 Insight Tag 像素在用户不知情下从医疗网站抓取 IP、设备标识与健康浏览数据,触发 CIPA 第632条窃听条款与加州宪法隐私权。
CJEU 为假名化数据传输划下新红线
2025年9月4日,CJEU 在 EDPS 诉 SRB 案中裁定:数据是否“可识别”须从控制者视角、在收集时点判断;假名化不能免除控制者的透明度义务。本文梳理判决三大结论、假名化的相对性,以及对企业数据共享实践的影响,EDPB 已就此召集专门利益相关者会议。
Google、Flo 5600 万美元和解经期数据共享案
谷歌与经期追踪应用 Flo Health 因未经明确同意向第三方共享用户生殖健康数据,达成 5600 万美元和解,等待法官 James Donato 批准。本文拆解两项核心违规:违背目的限制、第三方 SDK 失控,以及分层同意与追踪器审计的应对。
爱尔兰 DPC 就手机位置数据转卖启动调查
2025年9月,爱尔兰广播机构 RTÉ 卧底调查发现约 6.4 万部手机的精确位置数据可被直接购买,轨迹可追踪到军事基地与议会大厦人员的住址。爱尔兰 DPC 于 9月26日对两家公司启动调查。本文梳理事件经过,以及“匿名化”位置数据为何仍可被重新识别、给出海企业带来的合规风险。
EDPB 通过 DSA 与 GDPR 相互关系指南要点
2025年9月12日,EDPB 通过《DSA 与 GDPR 相互关系指南》(Guidelines 3/2025),公众咨询至 10月31日。本文梳理两法互补的定位,以及在通知-行动机制、欺骗性设计、广告透明度、推荐系统、未成年人保护等场景下中介服务商的 GDPR 义务。
FTC 对陪伴型聊天 AI 启动调查,七家公司在列
2025年9月11日,FTC 依《联邦贸易委员会法》第6(b)条向 Alphabet、Meta、OpenAI、Snap、X.AI、Character Technologies、Instagram 七家公司发布特别报告提交令,调查陪伴型聊天 AI 对儿童青少年的影响、数据处理与商业模式,主要执法抓手为 COPPA。
Temu 付 200 万美元和解 FTC 消费者告知法案指控
FTC 首次执行《消费者告知法案》(INFORM Consumers Act),指 Temu 运营方 Whaleco 未向消费者提供卖家身份与举报渠道,2025年9月5日发布拟议同意令要求支付 200 万美元。本文拆解违规细节及在线市场的披露义务。
欧盟法院确认 EU-US DPF 充分性决定有效
2025年9月3日,欧盟普通法院在 Latombe 诉委员会案中驳回对 EU-US 数据隐私框架的挑战,确认其充分性决定有效。这是继安全港、隐私盾相继失效后,欧美跨境传输机制首次通过司法审查。本文梳理 DPRC 独立性、批量收集与实质等同三大裁决要点,以及企业仍需保留 SCC 备用方案的原因。
SHEIN 被 CNIL 罚 1.5 亿欧元:Cookie 违规拆解
2025年9月1日,法国 CNIL 对 SHEIN 爱尔兰子公司开出 1.5 亿欧元 Cookie 罚单。本文拆解四项违规:未经同意即植入广告 Cookie、拒绝按钮缺失、第三方身份未披露、点击“全部拒绝”后仍继续放置 Cookie,并说明为何合规不能只看 GDPR。
Google 3000 万美元和解 YouTube 儿童隐私诉讼
2025年8月18日,Google 与子公司 YouTube 同意支付 3000 万美元,和解 Hubbard 等人的儿童隐私集体诉讼。本文梳理这场持续六年案件的时间线,以及第九巡回法院确立的关键规则:COPPA 无私人诉权,但消费者可援引州法并行起诉。
欧盟发布《通用人工智能实践准则》:三大义务
欧盟委员会2025年7月10日发布《通用人工智能实践准则》,作为 AI Act 通用模型规则的过渡性合规指引。AI Act 已于2025年8月2日生效,准则一年后对新模型、两年后对现有模型强制执行。准则含透明度、版权、安全保障三章,签署方可借此证明合规。
