← 返回博客

全部文章8 / 9

FTC 对 Epic、微软的儿童隐私执法:两案解析
儿童隐私

FTC 对 Epic、微软的儿童隐私执法:两案解析

FTC 依 COPPA 对《堡垒之夜》开出 2.75 亿美元罚款、对微软 Xbox 开出 2000 万美元罚款。本文解析两案的违规事实——未经父母同意收集儿童数据、黑暗模式诱导消费、永久标识符共享——以及游戏出海企业的 COPPA 合规要点。

·5 分钟
GDPR 合理利益:从两个执法案例看边界
执法与罚单

GDPR 合理利益:从两个执法案例看边界

GDPR 第 6(1)(f) 条的合理利益是最常用的合法性基础之一,也最易被滥用。本文用意大利 SA 警告 TikTok 定向广告、匈牙利处罚汽修店监控两个执法案例,说明企业援引合理利益处理个人数据时,须完成利益平衡评估、由控制者承担举证责任,并厘清与用户同意、反对权的关系。

·5 分钟
Meta 因隐瞒数据用途在澳被罚 1400 万美元
执法与罚单

Meta 因隐瞒数据用途在澳被罚 1400 万美元

2023 年 7 月 26 日,澳大利亚联邦法院判 Meta 两家子公司合计 2000 万澳元(约 1400 万美元)罚款,原因是 Onavo Protect VPN 隐瞒了向 Meta 共享用户数据用于商业分析。本文解析案情,以及应用商店隐私标签与匿名数据披露的两点教训。

·4 分钟
加州 CPPA 启动联网汽车隐私执法调查
执法与罚单

加州 CPPA 启动联网汽车隐私执法调查

2023 年 7 月 31 日,加州隐私保护局 CPPA 依 CCPA 对联网汽车制造商及相关车载技术的数据隐私实践启动审查。本文梳理调查缘由、CCPA 与 CPPA 的关系、联网汽车持续收集数据带来的识别与泄露风险,以及车企在收集、使用、存储、销毁各环节应遵循的隐私原则。

·4 分钟
印度 DPDP 法案:七项原则与数据受托人义务
法规解读

印度 DPDP 法案:七项原则与数据受托人义务

印度《数字个人数据保护法案 2023》已获议会两院通过,违规最高罚款 25 亿卢比(约 3100 万美元)。本文梳理法案七项处理原则、数据受托人与重要数据受托人义务、个人权利、儿童数据保护及豁免情形,并对照 GDPR 概念,供出海企业逐项检查印度市场合规。

·4 分钟
谷歌加“全部拒绝”按钮,CNIL 解除 Cookie 禁令
Cookie 与同意

谷歌加“全部拒绝”按钮,CNIL 解除 Cookie 禁令

2023 年 7 月,法国 CNIL 在谷歌为搜索与 YouTube 的法国用户增设“全部拒绝”按钮后,解除 2021 年的 Cookie 禁令。本文回顾 1.5 亿欧元罚款的由来、ePrivacy 指令第 5(3) 条的同意要求,以及 CNIL 认定违规的三个维度与后续跟踪。

·4 分钟
OpenAI 遭 FTC 正式调查:AI 企业的合规红线
AI 监管

OpenAI 遭 FTC 正式调查:AI 企业的合规红线

2023 年 7 月 13 日,美国 FTC 以一份 20 页的民事调查要求(CID)正式调查 OpenAI,聚焦训练数据来源、生成内容的名誉损害风险与 3 月数据泄露。本文梳理调查焦点、ChatGPT 的用户增长背景与意大利 GDPR 风波,说明 AI 企业面临的多法域合规压力。

·3 分钟
欧盟-美国数据隐私框架 DPF 7 月 10 日生效
跨境数据

欧盟-美国数据隐私框架 DPF 7 月 10 日生效

2023 年 7 月 10 日,欧盟委员会通过 EU-US DPF 充分性决定,参与框架的美国企业可无额外措施接收欧盟个人数据。本文梳理从安全港、隐私盾到 DPF 的第三次尝试、企业加入清单的认证流程与八项原则,以及未列入清单时仍可用 SCC/BCR 的选项。

·4 分钟
挪威禁 Meta 行为定向广告,逾期日罚百万克朗
执法与罚单

挪威禁 Meta 行为定向广告,逾期日罚百万克朗

2023 年 7 月 17 日,挪威数据保护局 Datatilsynet 对 Facebook、Instagram 颁临时禁令,禁止 Meta 基于用户位置与网络行为投放个性化广告,逾期未改每日最高罚 100 万挪威克朗。本文说明禁令范围、与爱尔兰 DPC 3.9 亿欧元罚款的关系,以及对广告业务的启示。

·3 分钟
瑞典就 Google Analytics 传美数据开出罚单
跨境数据

瑞典就 Google Analytics 传美数据开出罚单

2023 年 7 月,瑞典隐私保护局 IMY 认定四家企业用 Google Analytics 将个人数据传至美国违反 GDPR,对 Tele2、CDON 分别罚 1200 万、30 万瑞典克朗,并令其余企业停用。本文说明为何 SCC 之外还需额外保障措施,以及网站运营商可采取的降险措施。

·4 分钟
Meta 被罚 12 亿欧元:SCC 为何不再够用
跨境数据

Meta 被罚 12 亿欧元:SCC 为何不再够用

2023 年 5 月,爱尔兰 DPC 依 GDPR 对 Meta 处以 12 亿欧元罚款,创下 GDPR 最高纪录,理由是仅靠标准合同条款(SCC)无法弥补美国法律的保护落差。本文梳理从 Schrems II 到本案的逻辑,说明为何 SCC 未失效、但企业须叠加转移影响评估与补充措施。

·4 分钟
FTC 三度追罚 Meta:缴罚款只是合规起点
儿童隐私

FTC 三度追罚 Meta:缴罚款只是合规起点

2023 年 5 月 3 日,FTC 第三次就隐私问题对 Meta 采取行动,提出五项修改建议,其中全面禁止将 18 岁以下用户数据用于盈利最受关注。本文回溯 Meta 从 2012 年和解、2019 年 50 亿美元罚款到 2023 年新要求的十年,说明为何罚款只是合规整改的第一步。

·4 分钟
生成式 AI 井喷后,隐私监管如何跟进
AI 监管

生成式 AI 井喷后,隐私监管如何跟进

2023 年 3 月 ChatGPT 引爆生成式 AI 后,监管随即跟进:意大利 4 月 1 日封禁 ChatGPT、OpenAI 上线 AI 安全页面、白宫呼吁两党隐私立法、欧盟 AI Act 进入审议。本文梳理这些动作,说明为何 GDPR 与 CCPA 已足以约束 AI 企业的数据处理。

·4 分钟
追踪像素的隐私风险:FTC 两起健康数据罚单说起
执法与罚单

追踪像素的隐私风险:FTC 两起健康数据罚单说起

2023年2至3月,FTC 因 GoodRx、BetterHelp 用第三方追踪像素把用户健康数据共享给 Facebook、Google 等广告方,分别罚款150万与780万美元。本文讲清追踪像素的原理、各法域合规要求,以及企业使用的三条红线。

·4 分钟
应用隐私标签怎么填才不出错?
其他动态

应用隐私标签怎么填才不出错?

苹果2020年、谷歌2022年先后强制应用提交“隐私营养标签”。Mozilla 调查发现 Google Play 下载量前40的应用中80%的标签与隐私政策不一致。本文讲清隐私标签的合规要求,以及 iOS 与 Google Play 的开发者自查步骤,避免上架审核趋严下的下架风险。

·3 分钟
《加州隐私权法案》CPRA 合规指南
法规解读

《加州隐私权法案》CPRA 合规指南

CPRA 于2023年1月1日生效、7月1日执法,在 CCPA 基础上新增更正权与限制敏感个人信息使用权。本文讲清谁需遵守、隐私政策必备内容、消费者新权利、对服务商与承包商的合同义务,以及风险评估、网络安全审计与执法变化,并附企业自测清单。

·4 分钟
TikTok 两起诉讼:跨境政策一致性与儿童内容
儿童隐私

TikTok 两起诉讼:跨境政策一致性与儿童内容

2022年12月,印第安纳州对 TikTok 提起两起诉讼:一起指其对美国用户隐瞒数据可被境外访问,一起指其向未成年人推送不当内容。本文对比 TikTok 欧盟与美国隐私政策的落差,给出跨境一致与儿童分级两条实操建议,含 YouTube Kids 家长验证范例。

·4 分钟
安卓定位合规:地理位置怎么采集才不踩线
法规解读

安卓定位合规:地理位置怎么采集才不踩线

承接谷歌3.91亿美元位置追踪和解,本文从工程角度讲地理位置的常见获取方式(GPS/基站/WiFi/IP)、安卓 LocationManager 的四种 provider,以及隐私政策、请求同意、最小化使用三步合规做法,帮出海 App 把定位采集做到不踩线。

·4 分钟
谷歌 3.91 亿美元和解:位置追踪的透明度红线
执法与罚单

谷歌 3.91 亿美元和解:位置追踪的透明度红线

2022年11月14日,谷歌就非法追踪用户位置与40个州达成3.91亿美元和解,为美国史上最大多州隐私和解案。本文梳理“位置历史”“网络和应用活动”“广告个性化”三处误导设计,以及弹窗提醒、位置专页、30天存储限制、四年合规报告等和解整改要求。

·4 分钟
GDPR 数据泄露 72 小时上报:判断与操作指南
法规解读

GDPR 数据泄露 72 小时上报:判断与操作指南

GDPR Article 33 要求控制者自“知悉”个人数据泄露起72小时内向监管机构上报,逾期或被追责。本文讲清三步判断是否需上报、72小时如何计时起算、上报给谁、报什么,以及72小时内查不清时先报后补的做法,帮出海企业在时限内从容应对。

·4 分钟
定向广告合规:从 Twitter 和解看三条红线
Cookie 与同意

定向广告合规:从 Twitter 和解看三条红线

2022年5月,Twitter 因把用户为多因素认证提供的电话、邮箱挪作定向广告,向 FTC 支付1.5亿美元和解,逾1.4亿用户受影响。本文拆解定向广告的欧美监管口径(含 Amazon 7 亿欧元、Google 5000 万欧元 GDPR 罚单),给出信息透明、有效同意、可撤回退出三条合规红线。

·3 分钟
暗黑模式与隐私设计:监管如何治理欺骗性界面
Cookie 与同意

暗黑模式与隐私设计:监管如何治理欺骗性界面

暗黑模式(Dark Pattern)用误导性界面诱导用户交出数据或放弃退出权。本文按 FTC 2022年9月《暗黑模式报告》分类,结合 TransUnion、LinkedIn、Airbnb 案例,梳理 GDPR、CCPA/CPRA 如何约束欺骗性同意与退出设计。

·4 分钟
跨境数据的隐私政策怎么写:SHEIN 与亚马逊的答卷
跨境数据

跨境数据的隐私政策怎么写:SHEIN 与亚马逊的答卷

跨境电商的海外数据回流几乎不可避免,隐私政策怎么写既满足披露义务又能控制合规风险?本文拆解 SHEIN 与亚马逊面向美国、欧洲用户的不同措辞,并逐条梳理 GDPR 第44-49条的合规路径:充分性认定、SCC、BCR、行为准则与例外情况 Derogations。

·5 分钟
一次隐私投诉如何演变成 4.05 亿欧元 GDPR 罚单
执法与罚单

一次隐私投诉如何演变成 4.05 亿欧元 GDPR 罚单

2019年一名数据科学家向 Meta 报告 Instagram 在 HTML 源码泄露儿童联系方式,客服争辩未予重视,四个月后他转告爱尔兰 DPC,最终演变成4.05亿欧元罚款。本文按判决书拆解 Article 12/35/25/5/6 的处罚金额与逐条违规。

·4 分钟

开启你的合规之旅!

与 Kaamel 的隐私专家取得联系

https://kaamel.com
info@kaamel.com
340 E Middlefield Rd, Mountain View, CA 94043
AICPA Drata
© 2024 Kaamel Inc. All rights reserved.