← 返回博客

全部文章7 / 9

谷歌地图新策略,用户将享有更多信息管理权
其他动态

谷歌地图新策略,用户将享有更多信息管理权

谷歌地图的新更新增强了用户对位置历史的控制,使得可以进行本地存储活动删除,并限制政府对地理位置数据的访问。

·12 分钟
首部AI草案出台:创新与责任的新篇章
AI 监管

首部AI草案出台:创新与责任的新篇章

欧盟AI法案提出了一个框架,以确保安全、合法的AI使用,同时促进投资、创新和市场发展。

·10 分钟
印度发布暗黑模式指引
其他动态

印度发布暗黑模式指引

印度中央消费者保护局在官方公报中发布了《禁止和规范暗黑模式 2023 年指引》,以打击欺诈性的电子商务行为。

·6 分钟
BEUC 投诉 Meta「付费或同意」违反 GDPR 与消费者法
Cookie 与同意

BEUC 投诉 Meta「付费或同意」违反 GDPR 与消费者法

2023 年 11 月 30 日,欧洲消费者组织 BEUC 联合 19 家成员向消费者保护机构(CPC)投诉 Meta 的「付费或同意」模式:要求 Facebook、Instagram 用户要么同意广告数据处理、要么付费去广告,并评估其是否违反 GDPR 的自愿、知情、区分性同意要求。

·3 分钟
隐私快讯 | 关于海外直接营销执法那些事
执法与罚单

隐私快讯 | 关于海外直接营销执法那些事

最近的全球执法行动强调了在数字时代直接营销合规性的重要性。

·5 分钟
Weee! 泄露 110 万用户数据,遭 CCPA 集体诉讼
执法与罚单

Weee! 泄露 110 万用户数据,遭 CCPA 集体诉讼

美国亚裔生鲜电商 Weee! 遭黑客 IntelBroker 窃取 1130 万条订单与 110 万个账户信息,包含姓名、地址、电邮、电话与订单备注,2023 年 2 月起在暗网公开;随后的加州集体诉讼提出含违反 CCPA 在内的 13 项指控。

·4 分钟
摩根士丹利 650 万美元数据泄露和解案
执法与罚单

摩根士丹利 650 万美元数据泄露和解案

2023年11月16日,摩根士丹利就两起数据泄露事故与六州总检察长达成 650 万美元和解。事故源于退役数据中心时供应商未彻底销毁硬盘、以及 42 台可能含未加密数据的设备丢失。本文拆解供应商管理、硬件退役处置与全量加密中的数据删除风险与整改要求。

·3 分钟
Meta“付费或同意”广告模式遭多国监管质疑
Cookie 与同意

Meta“付费或同意”广告模式遭多国监管质疑

Meta 在 EDPB 全 EEA 禁令后推出“付费去广告、否则接受行为广告”的订阅模式,挪威、丹麦数据保护局质疑其是否违反 GDPR 的自由同意原则。本文梳理 EDPB 禁令始末、爱尔兰 DPC 的执法角色,以及“付费或同意”模式为何触碰同意有效性的红线。

·3 分钟
VPPA 与 Crunchyroll 1600 万美元和解案
执法与罚单

VPPA 与 Crunchyroll 1600 万美元和解案

索尼旗下动漫平台 Crunchyroll 被控未经同意向 Facebook 等第三方披露用户观看信息,违反美国《视频隐私保护法》(VPPA),2023 年以约 1600 万美元、每人约 30 美元和解。本文梳理 VPPA 的立法渊源与它为何成为像素追踪诉讼的利器。

·4 分钟
比利时 DPA 发布 Cookie 合规检查清单
Cookie 与同意

比利时 DPA 发布 Cookie 合规检查清单

2023年10月20日,比利时数据保护局发布 Cookie 检查清单,明确除严格必要外须先取得自由、具体、知情、明确的同意。本文提炼功能性 Cookie 的免同意豁免、禁用 Cookie 墙与欺骗性设计、分层告知与便捷撤回同意等可直接落地的合规要点。

·4 分钟
美国 Do Not Call 免打扰政策:企业合规义务
执法与罚单

美国 Do Not Call 免打扰政策:企业合规义务

美国《国家免打扰名单》由 FTC 管理、依 TSR 执行,违规拨打每通最高罚 50120 美元。本文讲清消费者的免打扰权、企业以卖家身份订阅名单取得 SAN 的义务、EBR 等六类豁免情形,以及非美国企业需先向 IRS 取得 EIN 才能访问名单的实操要点。

·3 分钟
意大利 Garante 发布医疗 AI“十诫”合规守则
AI 监管

意大利 Garante 发布医疗 AI“十诫”合规守则

意大利数据保护局 Garante 依据 GDPR 与本国判例,为全境部署 AI 医疗服务发布“十诫”守则,确立法律依据、DPIA、可知性、非排他性(人工参与)、算法非歧视等原则。本文提炼对处理健康数据、部署医疗 AI 的出海企业最相关的合规要点。

·3 分钟
挪威请求 EDPB 将 Meta 行为广告禁令扩至全欧
法规解读

挪威请求 EDPB 将 Meta 行为广告禁令扩至全欧

2023年9月28日,挪威数据保护局请求 EDPB 就 Meta 爱尔兰在 Facebook、Instagram 上的行为广告禁令作出具有约束力的决定,要求永久化并扩至整个欧盟/EEA。本文梳理 GDPR 第 6(1)(b)/(f) 条法律基础之争与行为营销的合规边界。

·3 分钟
ICO 因非法电话营销罚 RHAP 6.5 万英镑
执法与罚单

ICO 因非法电话营销罚 RHAP 6.5 万英镑

英国 ICO 2023年9月20日依 PECR 对 RHAP 处以 6.5 万英镑罚款,因其在 2021 年向已登记 TPS 的号码拨打 15288 通未经请求的营销电话。本文拆解 PECR 第 21/24 条、TPS 义务与出海直接营销的合规要点。

·3 分钟
荷兰消费者组织对谷歌发起大规模隐私集体诉讼
执法与罚单

荷兰消费者组织对谷歌发起大规模隐私集体诉讼

2023年9月12日,荷兰消费者协会 Consumentenbond 与隐私保护基金会(FPPI)宣布对谷歌提起集体诉讼,指其为在线广告拍卖持续监控用户、非法跨境传输数据,要求向每位消费者赔偿750欧元。本文解析 GDPR 信息披露义务与有效同意要件,及 CNIL 5000万欧元罚款先例。

·4 分钟
德州联邦法院对非法自动拨号开出1.46亿美元罚单
执法与罚单

德州联邦法院对非法自动拨号开出1.46亿美元罚单

2023年8月15日,美国南德州联邦地区法院对 Rising Eagle 等被告因非法机器人电话开出总计约1.46亿美元罚款与两项永久禁令,认定其违反 TCPA、电话营销规则及多州消费者保护法。本文梳理判决要点、DNC 与 STIR/SHAKEN 认证框架,以及美国robocall执法脉络。

·4 分钟
沙特 PDPL 及境外数据传输规定于2023年9月生效
跨境数据

沙特 PDPL 及境外数据传输规定于2023年9月生效

沙特阿拉伯《个人数据保护法》(PDPL)执行条例与《境外个人数据传输规定》最终版于2023年9月7日发布、9月14日生效。本文梳理 PDPL 的适用范围、同意与数据主体权利、72小时泄露通知,以及跨境转移的 Schrems II 式评估、SCC/BCR 与数据本地化要求。

·4 分钟
TikTok 因儿童数据默认公开被爱尔兰 DPC 罚3.45亿欧元
儿童隐私

TikTok 因儿童数据默认公开被爱尔兰 DPC 罚3.45亿欧元

2023年9月15日,爱尔兰数据保护委员会(DPC)对 TikTok 罚款3.45亿欧元,因其将13-17岁儿童账户默认设为公开、并用“黑暗模式”诱导儿童选择公开设置。本文梳理 GDPR 违规条款、EDPB 对黑暗模式的认定,以及中、美、欧三地儿童数据保护要点。

·5 分钟
noyb 就非法跨境转移数据对 Fitbit 提起 GDPR 申诉
跨境数据

noyb 就非法跨境转移数据对 Fitbit 提起 GDPR 申诉

2023年8月31日,隐私组织 noyb 向奥地利、荷兰、意大利数据保护机构申诉 Fitbit,指其强迫欧洲用户同意将健康数据转移至美国等第三国、撤回同意的唯一方式是删账户。本文解析 GDPR 第44、49条与 SCC、同意并用为何被质疑,罚款或高达112.8亿欧元。

·4 分钟
星巴克、亚马逊掌纹支付遭纽约生物识别法集体诉讼
生物识别

星巴克、亚马逊掌纹支付遭纽约生物识别法集体诉讼

2023年8月23日,三名纽约市民对星巴克和亚马逊提起集体诉讼,指控其在 Amazon Go-Starbucks 门店用 Amazon One 掌纹支付和 Just Walk Out 技术收集生物识别信息,却未按纽约市生物识别信息保护法张贴显著告示。本文解析争议焦点与生物识别合规要点。

·4 分钟
美国 NIST 发布电动汽车充电桩网络安全准则草案
其他动态

美国 NIST 发布电动汽车充电桩网络安全准则草案

美国 NIST 发布 IR 8473 草案,为超级快速充电(XFC)基础设施定义网络安全配置文件。桑迪亚实验室在 12 款充电产品中发现明文用户名、密码等漏洞。本文梳理 EV/XFC 生态四大领域、四项任务目标与 NIST-CSF 五大功能,说明为何出海车企迟早要对齐这套标准。

·4 分钟
澳大利亚对 DoorDash 开出约200万澳元垃圾邮件罚单
执法与罚单

澳大利亚对 DoorDash 开出约200万澳元垃圾邮件罚单

2023年8月16日,澳大利亚通信与媒体管理局(ACMA)依 2003 年《反垃圾邮件法》对 DoorDash 罚款约 201 万澳元:它向已退订客户发出 56.6 万封促销邮件,又向准送货司机发出 51.5 万条无退订选项短信。本文解析涉澳判定、opt-in 与 opt-out 模式,以及邮件/短信营销的合规红线。

·4 分钟
HIPAA 下网络追踪技术的合规义务
法规解读

HIPAA 下网络追踪技术的合规义务

美国 HHS OCR 正在全国范围审查医疗机构网站的网络追踪器。本文说明受监管实体使用 Cookie、追踪像素等技术时何时触及 PHI、何时须与追踪技术提供商签订 BAA,以及认证页、非认证页与 App 三类场景下的 HIPAA 合规要求。

·5 分钟
英国 ICO 生物识别数据指南草案要点
生物识别

英国 ICO 生物识别数据指南草案要点

英国 ICO 发布《生物识别数据指南》草案,说明生物识别数据何时构成 UK GDPR 第 9 条特殊类别数据、何时需要明确同意与 DPIA。本文梳理生物识别数据的三要件、识别与认证的区别、控制者与共同控制者责任,以及准确性、歧视与安全三类风险的应对要点。

·5 分钟

开启你的合规之旅!

与 Kaamel 的隐私专家取得联系

https://kaamel.com
info@kaamel.com
340 E Middlefield Rd, Mountain View, CA 94043
AICPA Drata
© 2024 Kaamel Inc. All rights reserved.