全部文章
8 / 9
德州联邦法院对非法自动拨号开出1.46亿美元罚单
2023年8月15日,美国南德州联邦地区法院对 Rising Eagle 等被告因非法机器人电话开出总计约1.46亿美元罚款与两项永久禁令,认定其违反 TCPA、电话营销规则及多州消费者保护法。本文梳理判决要点、DNC 与 STIR/SHAKEN 认证框架,以及美国robocall执法脉络。
沙特 PDPL 及境外数据传输规定于2023年9月生效
沙特阿拉伯《个人数据保护法》(PDPL)执行条例与《境外个人数据传输规定》最终版于2023年9月7日发布、9月14日生效。本文梳理 PDPL 的适用范围、同意与数据主体权利、72小时泄露通知,以及跨境转移的 Schrems II 式评估、SCC/BCR 与数据本地化要求。
TikTok 因儿童数据默认公开被爱尔兰 DPC 罚3.45亿欧元
2023年9月15日,爱尔兰数据保护委员会(DPC)对 TikTok 罚款3.45亿欧元,因其将13-17岁儿童账户默认设为公开、并用“黑暗模式”诱导儿童选择公开设置。本文梳理 GDPR 违规条款、EDPB 对黑暗模式的认定,以及中、美、欧三地儿童数据保护要点。
noyb 就非法跨境转移数据对 Fitbit 提起 GDPR 申诉
2023年8月31日,隐私组织 noyb 向奥地利、荷兰、意大利数据保护机构申诉 Fitbit,指其强迫欧洲用户同意将健康数据转移至美国等第三国、撤回同意的唯一方式是删账户。本文解析 GDPR 第44、49条与 SCC、同意并用为何被质疑,罚款或高达112.8亿欧元。
星巴克、亚马逊掌纹支付遭纽约生物识别法集体诉讼
2023年8月23日,三名纽约市民对星巴克和亚马逊提起集体诉讼,指控其在 Amazon Go-Starbucks 门店用 Amazon One 掌纹支付和 Just Walk Out 技术收集生物识别信息,却未按纽约市生物识别信息保护法张贴显著告示。本文解析争议焦点与生物识别合规要点。
美国 NIST 发布电动汽车充电桩网络安全准则草案
美国 NIST 发布 IR 8473 草案,为超级快速充电(XFC)基础设施定义网络安全配置文件。桑迪亚实验室在 12 款充电产品中发现明文用户名、密码等漏洞。本文梳理 EV/XFC 生态四大领域、四项任务目标与 NIST-CSF 五大功能,说明为何出海车企迟早要对齐这套标准。
澳大利亚对 DoorDash 开出约200万澳元垃圾邮件罚单
2023年8月16日,澳大利亚通信与媒体管理局(ACMA)依 2003 年《反垃圾邮件法》对 DoorDash 罚款约 201 万澳元:它向已退订客户发出 56.6 万封促销邮件,又向准送货司机发出 51.5 万条无退订选项短信。本文解析涉澳判定、opt-in 与 opt-out 模式,以及邮件/短信营销的合规红线。
HIPAA 下网络追踪技术的合规义务
美国 HHS OCR 正在全国范围审查医疗机构网站的网络追踪器。本文说明受监管实体使用 Cookie、追踪像素等技术时何时触及 PHI、何时须与追踪技术提供商签订 BAA,以及认证页、非认证页与 App 三类场景下的 HIPAA 合规要求。
英国 ICO 生物识别数据指南草案要点
英国 ICO 发布《生物识别数据指南》草案,说明生物识别数据何时构成 UK GDPR 第 9 条特殊类别数据、何时需要明确同意与 DPIA。本文梳理生物识别数据的三要件、识别与认证的区别、控制者与共同控制者责任,以及准确性、歧视与安全三类风险的应对要点。
FTC 对 Epic、微软的儿童隐私执法:两案解析
FTC 依 COPPA 对《堡垒之夜》开出 2.75 亿美元罚款、对微软 Xbox 开出 2000 万美元罚款。本文解析两案的违规事实——未经父母同意收集儿童数据、黑暗模式诱导消费、永久标识符共享——以及游戏出海企业的 COPPA 合规要点。
GDPR 合理利益:从两个执法案例看边界
GDPR 第 6(1)(f) 条的合理利益是最常用的合法性基础之一,也最易被滥用。本文用意大利 SA 警告 TikTok 定向广告、匈牙利处罚汽修店监控两个执法案例,说明企业援引合理利益处理个人数据时,须完成利益平衡评估、由控制者承担举证责任,并厘清与用户同意、反对权的关系。
Meta 因隐瞒数据用途在澳被罚 1400 万美元
2023 年 7 月 26 日,澳大利亚联邦法院判 Meta 两家子公司合计 2000 万澳元(约 1400 万美元)罚款,原因是 Onavo Protect VPN 隐瞒了向 Meta 共享用户数据用于商业分析。本文解析案情,以及应用商店隐私标签与匿名数据披露的两点教训。
加州 CPPA 启动联网汽车隐私执法调查
2023 年 7 月 31 日,加州隐私保护局 CPPA 依 CCPA 对联网汽车制造商及相关车载技术的数据隐私实践启动审查。本文梳理调查缘由、CCPA 与 CPPA 的关系、联网汽车持续收集数据带来的识别与泄露风险,以及车企在收集、使用、存储、销毁各环节应遵循的隐私原则。
印度 DPDP 法案:七项原则与数据受托人义务
印度《数字个人数据保护法案 2023》已获议会两院通过,违规最高罚款 25 亿卢比(约 3100 万美元)。本文梳理法案七项处理原则、数据受托人与重要数据受托人义务、个人权利、儿童数据保护及豁免情形,并对照 GDPR 概念,供出海企业逐项检查印度市场合规。
谷歌加“全部拒绝”按钮,CNIL 解除 Cookie 禁令
2023 年 7 月,法国 CNIL 在谷歌为搜索与 YouTube 的法国用户增设“全部拒绝”按钮后,解除 2021 年的 Cookie 禁令。本文回顾 1.5 亿欧元罚款的由来、ePrivacy 指令第 5(3) 条的同意要求,以及 CNIL 认定违规的三个维度与后续跟踪。
OpenAI 遭 FTC 正式调查:AI 企业的合规红线
2023 年 7 月 13 日,美国 FTC 以一份 20 页的民事调查要求(CID)正式调查 OpenAI,聚焦训练数据来源、生成内容的名誉损害风险与 3 月数据泄露。本文梳理调查焦点、ChatGPT 的用户增长背景与意大利 GDPR 风波,说明 AI 企业面临的多法域合规压力。
欧盟-美国数据隐私框架 DPF 7 月 10 日生效
2023 年 7 月 10 日,欧盟委员会通过 EU-US DPF 充分性决定,参与框架的美国企业可无额外措施接收欧盟个人数据。本文梳理从安全港、隐私盾到 DPF 的第三次尝试、企业加入清单的认证流程与八项原则,以及未列入清单时仍可用 SCC/BCR 的选项。
挪威禁 Meta 行为定向广告,逾期日罚百万克朗
2023 年 7 月 17 日,挪威数据保护局 Datatilsynet 对 Facebook、Instagram 颁临时禁令,禁止 Meta 基于用户位置与网络行为投放个性化广告,逾期未改每日最高罚 100 万挪威克朗。本文说明禁令范围、与爱尔兰 DPC 3.9 亿欧元罚款的关系,以及对广告业务的启示。
瑞典就 Google Analytics 传美数据开出罚单
2023 年 7 月,瑞典隐私保护局 IMY 认定四家企业用 Google Analytics 将个人数据传至美国违反 GDPR,对 Tele2、CDON 分别罚 1200 万、30 万瑞典克朗,并令其余企业停用。本文说明为何 SCC 之外还需额外保障措施,以及网站运营商可采取的降险措施。
Meta 被罚 12 亿欧元:SCC 为何不再够用
2023 年 5 月,爱尔兰 DPC 依 GDPR 对 Meta 处以 12 亿欧元罚款,创下 GDPR 最高纪录,理由是仅靠标准合同条款(SCC)无法弥补美国法律的保护落差。本文梳理从 Schrems II 到本案的逻辑,说明为何 SCC 未失效、但企业须叠加转移影响评估与补充措施。
FTC 三度追罚 Meta:缴罚款只是合规起点
2023 年 5 月 3 日,FTC 第三次就隐私问题对 Meta 采取行动,提出五项修改建议,其中全面禁止将 18 岁以下用户数据用于盈利最受关注。本文回溯 Meta 从 2012 年和解、2019 年 50 亿美元罚款到 2023 年新要求的十年,说明为何罚款只是合规整改的第一步。
生成式 AI 井喷后,隐私监管如何跟进
2023 年 3 月 ChatGPT 引爆生成式 AI 后,监管随即跟进:意大利 4 月 1 日封禁 ChatGPT、OpenAI 上线 AI 安全页面、白宫呼吁两党隐私立法、欧盟 AI Act 进入审议。本文梳理这些动作,说明为何 GDPR 与 CCPA 已足以约束 AI 企业的数据处理。
追踪像素的隐私风险:FTC 两起健康数据罚单说起
2023年2至3月,FTC 因 GoodRx、BetterHelp 用第三方追踪像素把用户健康数据共享给 Facebook、Google 等广告方,分别罚款150万与780万美元。本文讲清追踪像素的原理、各法域合规要求,以及企业使用的三条红线。
应用隐私标签怎么填才不出错?
苹果2020年、谷歌2022年先后强制应用提交“隐私营养标签”。Mozilla 调查发现 Google Play 下载量前40的应用中80%的标签与隐私政策不一致。本文讲清隐私标签的合规要求,以及 iOS 与 Google Play 的开发者自查步骤,避免上架审核趋严下的下架风险。
