FTC 依 COPPA 对《堡垒之夜》开出 2.75 亿美元罚款、对微软 Xbox 开出 2000 万美元罚款。本文解析两案的违规事实——未经父母同意收集儿童数据、黑暗模式诱导消费、永久标识符共享——以及游戏出海企业的 COPPA 合规要点。
GDPR 第 6(1)(f) 条的合理利益是最常用的合法性基础之一,也最易被滥用。本文用意大利 SA 警告 TikTok 定向广告、匈牙利处罚汽修店监控两个执法案例,说明企业援引合理利益处理个人数据时,须完成利益平衡评估、由控制者承担举证责任,并厘清与用户同意、反对权的关系。
2023 年 7 月 26 日,澳大利亚联邦法院判 Meta 两家子公司合计 2000 万澳元(约 1400 万美元)罚款,原因是 Onavo Protect VPN 隐瞒了向 Meta 共享用户数据用于商业分析。本文解析案情,以及应用商店隐私标签与匿名数据披露的两点教训。
2023 年 7 月 31 日,加州隐私保护局 CPPA 依 CCPA 对联网汽车制造商及相关车载技术的数据隐私实践启动审查。本文梳理调查缘由、CCPA 与 CPPA 的关系、联网汽车持续收集数据带来的识别与泄露风险,以及车企在收集、使用、存储、销毁各环节应遵循的隐私原则。
印度《数字个人数据保护法案 2023》已获议会两院通过,违规最高罚款 25 亿卢比(约 3100 万美元)。本文梳理法案七项处理原则、数据受托人与重要数据受托人义务、个人权利、儿童数据保护及豁免情形,并对照 GDPR 概念,供出海企业逐项检查印度市场合规。
2023 年 7 月,法国 CNIL 在谷歌为搜索与 YouTube 的法国用户增设“全部拒绝”按钮后,解除 2021 年的 Cookie 禁令。本文回顾 1.5 亿欧元罚款的由来、ePrivacy 指令第 5(3) 条的同意要求,以及 CNIL 认定违规的三个维度与后续跟踪。
2023 年 7 月 13 日,美国 FTC 以一份 20 页的民事调查要求(CID)正式调查 OpenAI,聚焦训练数据来源、生成内容的名誉损害风险与 3 月数据泄露。本文梳理调查焦点、ChatGPT 的用户增长背景与意大利 GDPR 风波,说明 AI 企业面临的多法域合规压力。
2023 年 7 月 10 日,欧盟委员会通过 EU-US DPF 充分性决定,参与框架的美国企业可无额外措施接收欧盟个人数据。本文梳理从安全港、隐私盾到 DPF 的第三次尝试、企业加入清单的认证流程与八项原则,以及未列入清单时仍可用 SCC/BCR 的选项。
2023 年 7 月 17 日,挪威数据保护局 Datatilsynet 对 Facebook、Instagram 颁临时禁令,禁止 Meta 基于用户位置与网络行为投放个性化广告,逾期未改每日最高罚 100 万挪威克朗。本文说明禁令范围、与爱尔兰 DPC 3.9 亿欧元罚款的关系,以及对广告业务的启示。
2023 年 7 月,瑞典隐私保护局 IMY 认定四家企业用 Google Analytics 将个人数据传至美国违反 GDPR,对 Tele2、CDON 分别罚 1200 万、30 万瑞典克朗,并令其余企业停用。本文说明为何 SCC 之外还需额外保障措施,以及网站运营商可采取的降险措施。
2023 年 5 月,爱尔兰 DPC 依 GDPR 对 Meta 处以 12 亿欧元罚款,创下 GDPR 最高纪录,理由是仅靠标准合同条款(SCC)无法弥补美国法律的保护落差。本文梳理从 Schrems II 到本案的逻辑,说明为何 SCC 未失效、但企业须叠加转移影响评估与补充措施。
2023 年 5 月 3 日,FTC 第三次就隐私问题对 Meta 采取行动,提出五项修改建议,其中全面禁止将 18 岁以下用户数据用于盈利最受关注。本文回溯 Meta 从 2012 年和解、2019 年 50 亿美元罚款到 2023 年新要求的十年,说明为何罚款只是合规整改的第一步。
2023 年 3 月 ChatGPT 引爆生成式 AI 后,监管随即跟进:意大利 4 月 1 日封禁 ChatGPT、OpenAI 上线 AI 安全页面、白宫呼吁两党隐私立法、欧盟 AI Act 进入审议。本文梳理这些动作,说明为何 GDPR 与 CCPA 已足以约束 AI 企业的数据处理。
2023年2至3月,FTC 因 GoodRx、BetterHelp 用第三方追踪像素把用户健康数据共享给 Facebook、Google 等广告方,分别罚款150万与780万美元。本文讲清追踪像素的原理、各法域合规要求,以及企业使用的三条红线。
苹果2020年、谷歌2022年先后强制应用提交“隐私营养标签”。Mozilla 调查发现 Google Play 下载量前40的应用中80%的标签与隐私政策不一致。本文讲清隐私标签的合规要求,以及 iOS 与 Google Play 的开发者自查步骤,避免上架审核趋严下的下架风险。
CPRA 于2023年1月1日生效、7月1日执法,在 CCPA 基础上新增更正权与限制敏感个人信息使用权。本文讲清谁需遵守、隐私政策必备内容、消费者新权利、对服务商与承包商的合同义务,以及风险评估、网络安全审计与执法变化,并附企业自测清单。
2022年12月,印第安纳州对 TikTok 提起两起诉讼:一起指其对美国用户隐瞒数据可被境外访问,一起指其向未成年人推送不当内容。本文对比 TikTok 欧盟与美国隐私政策的落差,给出跨境一致与儿童分级两条实操建议,含 YouTube Kids 家长验证范例。
承接谷歌3.91亿美元位置追踪和解,本文从工程角度讲地理位置的常见获取方式(GPS/基站/WiFi/IP)、安卓 LocationManager 的四种 provider,以及隐私政策、请求同意、最小化使用三步合规做法,帮出海 App 把定位采集做到不踩线。
2022年11月14日,谷歌就非法追踪用户位置与40个州达成3.91亿美元和解,为美国史上最大多州隐私和解案。本文梳理“位置历史”“网络和应用活动”“广告个性化”三处误导设计,以及弹窗提醒、位置专页、30天存储限制、四年合规报告等和解整改要求。
GDPR Article 33 要求控制者自“知悉”个人数据泄露起72小时内向监管机构上报,逾期或被追责。本文讲清三步判断是否需上报、72小时如何计时起算、上报给谁、报什么,以及72小时内查不清时先报后补的做法,帮出海企业在时限内从容应对。
2022年5月,Twitter 因把用户为多因素认证提供的电话、邮箱挪作定向广告,向 FTC 支付1.5亿美元和解,逾1.4亿用户受影响。本文拆解定向广告的欧美监管口径(含 Amazon 7 亿欧元、Google 5000 万欧元 GDPR 罚单),给出信息透明、有效同意、可撤回退出三条合规红线。
暗黑模式(Dark Pattern)用误导性界面诱导用户交出数据或放弃退出权。本文按 FTC 2022年9月《暗黑模式报告》分类,结合 TransUnion、LinkedIn、Airbnb 案例,梳理 GDPR、CCPA/CPRA 如何约束欺骗性同意与退出设计。
跨境电商的海外数据回流几乎不可避免,隐私政策怎么写既满足披露义务又能控制合规风险?本文拆解 SHEIN 与亚马逊面向美国、欧洲用户的不同措辞,并逐条梳理 GDPR 第44-49条的合规路径:充分性认定、SCC、BCR、行为准则与例外情况 Derogations。
2019年一名数据科学家向 Meta 报告 Instagram 在 HTML 源码泄露儿童联系方式,客服争辩未予重视,四个月后他转告爱尔兰 DPC,最终演变成4.05亿欧元罚款。本文按判决书拆解 Article 12/35/25/5/6 的处罚金额与逐条违规。