夜雨聆风学习资料网

ARTICLE · 1084486

APP“摇一摇”广告乱跳转触发知情同意原则,韩国PIPC因数据出境对Kakao Pay罚60亿

APP“摇一摇”广告乱跳转触发知情同意原则,韩国PIPC因数据出境对Kakao Pay罚60亿
每日数据合规资讯
2026年9月27日 · 数据合规e资讯
国内方面,公安部网安局通报“净网—2026”专项行动中山东枣庄侦破的侵犯公民个人信息案,打掉犯罪团伙2个、抓获28人、查获个人信息4000余万条;上海长宁区首家企业获批适用数据出境负面清单,清单外数据出境免予申报安全评估与标准合同备案;《重庆市智能网联汽车发展促进条例》表决通过、11月1日施行,把网络安全、个人信息保护与地理信息数据管理职责写入地方性法规;检察日报刊文指出APP开屏广告“摇一摇”高灵敏度触发已触碰法律红线;湖南两部门联合通报34款未按期整改的移动应用,整改期限仅5个工作日。境外方面,韩国法院维持对Kakao Pay 59.68亿韩元罚款,以实际处理目的与利益归属为标准,认定其向支付宝传输用户数据构成向境外第三方提供而非委托处理;新西兰隐私专员就Manage My Health泄露事件向该公司与Health NZ发出合规通知;TikTok以最低1亿美元、最高3亿美元与阿拉巴马州和解儿童安全诉讼;英国信息专员办公室9月30日改制为信息委员会;巴西ANPD就Discord是否仍保留直播机制要求说明;美国SEC因长期违反SCI规则谴责OTC Link并处罚57.5万美元。整体看,监管正把判断重心从“是否取得同意”转向“谁在业务链条中真正说了算”——控制者识别与供应链尽职,正在取代形式化告知成为执法主线。
一、国内合规资讯
1公安部网安局通报“净网—2026”典型案件:山东枣庄打掉2个团伙、28人落网,查获非法获取倒卖个人信息4000余万条
公安部网安局2026年9月26日通报,山东枣庄公安网安部门在“净网—2026”专项行动中侦破一起侵犯公民个人信息案,一举打掉犯罪团伙2个、抓获涉案人员28名,查获非法获取、倒卖的公民个人信息4000余万条,查明涉案金额600余万元。2026年5月,枣庄滕州公安网安部门在工作中发现,网民马某某长期通过非法渠道大量购买公民个人信息,批量用于贷款业务电话推销。经查,马某某组织大批人员规模化非法获取、倒卖公民个人信息,搭建起“获取—整理—分销—变现”的完整黑色犯罪链条;警方分赴多地抓获全部涉案人员28名,彻底捣毁该团伙。警方提醒,个人信息泄露易引发电信诈骗、精准骚扰、网络敲诈等犯罪,公民应妥善保管个人隐私信息,发现泄露或违法线索及时向公安机关举报。
来源:中国新闻网(央视新闻)
原文链接:https://www.chinanews.com.cn/sh/2026/09-26/10704002.shtml
2上海长宁区首家企业获批适用数据出境负面清单:清单外数据出境免予申报安全评估与标准合同备案
上海市长宁区数据跨境服务中心指导雅华酒店管理(上海)有限公司成功获得上海市数据出境负面清单适用批复,成为该区首个申请适用并通过的企业。自2026年4月起,上海数据出境负面清单适用范围已从自贸区及临港新片区扩展至全市,涵盖4个行业领域、9个具体场景、29个数据子类、109个数据项。该企业涉集团全球会员体系个人信息同步,属典型会员管理场景跨境需求。按现行机制,落入负面清单之外的数据出境,可免予申报安全评估、免予订立标准合同备案,改由企业按清单要求履行内部合规义务,这使得“是否落入清单”成为车企、酒店、跨境电商等集团化企业的首要判断问题。
来源:上海市长宁区人民政府
原文链接:https://www.shcn.gov.cn/col5441/20260924/1318547.html
3《重庆市智能网联汽车发展促进条例》表决通过:11月1日施行,数据安全与事故责任划分纳入地方立法
2026年9月23日,重庆市第六届人民代表大会常务委员会第二十七次会议表决通过《重庆市智能网联汽车发展促进条例》,自2026年11月1日起施行(市人大常委会公告〔六届〕第157号)。条例设总则、创新发展、基础设施、推广应用、安全保障、服务保障、附则共七章,构建“道路测试—示范应用—示范运营—商业化探索”的梯度推进路径。立法动因是国家层面尚无智能网联汽车综合性法律或行政法规(主要依靠部门规章与规范性文件),而地方现行规章效力层级较低,产业快速发展中暴露出监管规则缺位、交通事故责任划分不明、数据安全存在隐患等痛点。在数据治理分工上,条例明确:市网信部门负责统筹协调智能网联汽车网络安全、个人信息保护和相关监督管理工作;市规划自然资源部门负责智能网联汽车生产、使用过程中地理信息数据采集、存储、传输、处理等测绘活动的管理工作。条例还要求建立适应新业态新特点的包容审慎监管机制,并根据技术进步与产业发展需要及时调整完善政策措施。作为参照,2025年重庆汽车产量278.8万辆、占全国比重提升至8.1%,时隔九年重回全国“汽车第一城”。
来源:重庆市人民代表大会常务委员会(cqrd.gov.cn)
原文链接:https://www.cqrd.gov.cn/web/article/1552366984349184000/web/content_1552366984349184000.html
4检察日报聚焦APP“摇一摇”广告乱跳转:高灵敏度触发违背知情同意原则,已触碰法律红线
针对APP开屏广告“摇一摇”乱跳转乱象,检察日报刊文梳理其合规边界。报道指出,部分APP将陀螺仪与加速度传感器触发灵敏度设置在临界值甚至直接调高,走路自然晃动、车辆轻微颠簸即被判定为用户主动摇动并跳转广告,涉嫌侵犯消费者知情权、自主选择权、公平交易权与财产安全权;有网友反映在高速行驶中因跳转险些酿成事故。文章援引《个人信息保护法》《消费者权益保护法》与《互联网广告管理办法》指出,以传感器数据触发跳转须以用户明确、自由的同意为前提,“高灵敏度默认触发”实质是以技术设计架空告知同意,既违背个人信息处理的合法、正当、必要与诚信原则,也可能构成对消费者选择权的强制交易。
来源:检察日报
原文链接:https://www.jsjc.gov.cn/shzs/fzzc/202609/t20260923_1360645.shtml
5湖南省网信办与省通信管理局联合通报34款移动应用未按期整改:二季度检测101款,整改期限仅5个工作日
湖南省网信办与湖南省通信管理局联合发布《关于34款移动应用程序未按期完成个人信息收集使用问题整改的通报》。依据《网络安全法》《数据安全法》《个人信息保护法》《反电信网络诈骗法》《电信条例》及《App违法违规收集使用个人信息行为认定方法》等法律法规,按照中央网信办、工业和信息化部、公安部等部委2026年个人信息保护系列专项行动工作部署,两部门联合开展湖南省移动应用程序个人信息权益保护专项治理行动。2026年二季度检测发现101款移动应用程序存在侵害用户权益和安全隐患问题,两部门先联合发函要求限期整改;截至整改期限,仍有34款未按期完成整改,现予公开通报。相关运营者应当于通报发布之日起5个工作日内完成整改并反馈;对逾期未整改、整改不到位及未反馈的,将依法依规采取下架、行政处罚或纳入电信经营不良名单等进一步处理措施。
来源:湖南省互联网信息办公室、湖南省通信管理局(通报全文)
原文链接:https://finance.sina.com.cn/jjxw/2026-09-22/doc-inissuhz6935182.shtml
二、境外合规资讯
1韩国法院维持PIPC对Kakao Pay 59.68亿韩元罚款:向支付宝传输4000万用户数据被认定向第三方提供而非外包处理
据韩国《亚洲经济》2026年9月23日报道,韩国法院驳回Kakao Pay对韩国个人信息保护委员会(PIPC)纠正命令的诉讼请求,维持59.68亿韩元行政罚款与公开告示命令。PIPC认定,Kakao Pay为计算Apple合并支付所需的NSF评分,向支付宝提供了邮箱、手机号、账户余额、充值记录、支付与转账次数等用户数据,构成未经用户同意向境外第三方提供个人信息。法院查明,约五年间Kakao Pay每日向境外传输约4000万用户的个人数据,累计达542亿条,侵害了数据主体对其信息的自决与控制权。本案的核心争点是“委托处理”与“向第三方提供”的定性:Kakao Pay主张支付宝是受托方,法院则以实际处理目的、利益归属与控制权为标准,认定数据实质上是为Apple的业务提供,支付宝仅作为Apple的受托处理者代为处理,故Kakao Pay此前为身份核验与计费收集的同意,既不构成境外传输的同意,也不构成用于NSF评分的同意。
来源:The Asia Business Daily
原文链接:https://www.asiae.co.kr/en/article/2026092211014955223
2新西兰隐私专员就Manage My Health泄露事件发出合规通知:Manage My Health与Health NZ同被认定安全控制不足
新西兰隐私专员Michael Webster于2026年9月23日就2025年12月Manage My Health(MMH)网络攻击事件,向MMH与Health NZ分别发出合规通知,认定两者在攻击发生时未遵守《健康信息隐私准则》第5条的安全要求。攻击者从门户单一模块“My Health Documents”中提取了403730份Health NZ文档与22609份患者上传文档,约99416人受影响,其中约90%为北地大区的Health NZ患者(当地近40%人口为毛利人)。第一阶段报告(2026年5月)识别出七个安全控制失效领域:多因素认证、身份与访问管理、Web安全、补丁与漏洞管理、系统采购与开发、日志与监控、数据泄露防护,MMH已完成前三项。Health NZ须在2027年1月29日前完成整改、并于2027年2月12日前提交项目计划,MMH须在2027年8月31日前完成全部要求。通知还针对Health NZ的采购失职作出约束:尽职调查不足、过度依赖MMH自评、2023年项目指导组无隐私与安全代表、合同未含适当保护条款;整改要求包括由高级别牵头且含隐私与技术安全专家的指导组、独立于供应商的隐私影响评估(上线后每年复核)、合同须含可执行的保密与泄露通知义务及审计权。本案未处金钱罚款,两家机构可在15个工作日内向人权审查法庭上诉。专员指出,因MMH整改措施未经独立验证,存在“再次发生泄露的实际可能性”。
来源:新西兰隐私专员办公室(privacy.org.nz)
原文链接:https://www.privacy.org.nz/tuhono-connect/statements-media-releases/privacy-commissioner-issues-compliance-notices-to-manage-my-health-and-health-nz
3TikTok以最高3亿美元与阿拉巴马州和解儿童安全诉讼:避开州级诉讼首场陪审团庭审
美国阿拉巴马州总检察长Steve Marshall于2026年9月25日宣布与TikTok达成和解:阿拉巴马州将至少获得1亿美元、于45天内支付;若特定条件达成,总额最高可达3亿美元。和解使TikTok避免了下周一原定开庭的陪审团审理——阿拉巴马州本将成为首个把针对TikTok的儿童安全指控提交庭审的州。TikTok不承认任何不当行为。和解要求TikTok实施多项安全措施:未成年人每日2小时使用上限并允许家长进一步收紧;连续使用15分钟、60分钟、90分钟后弹出“有效停顿”;夜间0点至6点限制访问,并限制夜间与上课时段的私信与推送;强化年龄核验;限制成年人发现与接触青少年账号,并向家长通知可疑的成年人与青少年互动;禁止青少年使用美颜滤镜;青少年默认非个性化信息流。此前一个月,Marshall宣布与Meta的多州和解将为阿拉巴马州带来1.17亿美元。
来源:美国阿拉巴马州总检察长办公室(alabamaag.gov)
原文链接:https://www.alabamaag.gov/attorney-general-marshall-announces-historic-multi-million-dollar-settlement-with-tiktok
4英国信息专员办公室9月30日正式改制为信息委员会:TikTok罚单与在办推荐算法调查整体承继
英国政府确认,信息专员办公室(ICO)将于2026年9月30日过渡为“信息委员会”(Information Commission)。这是《2025年数据(使用与访问)法》的结果:该法第118条废除信息专员职位,第119条将其职能移转给信息委员会;《2025年数据(使用与访问)法(第9号启动与过渡及保留条款)条例》(SI 2026/1015,2026年9月10日制定)使相关条款于9月30日生效。改制后,该机构由一人法人(corporation sole)改为设非执行与执行成员的法人团体,实行集体决策;政府已于7月任命七名非执行成员,连同临时首席执行官Paul Arnold于9月30日就任。条例规定,信息专员已作出或正在作出的任何行为(包括法律程序)视为由信息委员会作出并可继续,因此2023年对TikTok的1270万英镑罚单继续有效,在办的推荐系统调查无需重启。作为信息委员会的办公室,该机构仍沿用“ICO”简称。对企业的实务提示是:自9月30日起,新签合同与隐私声明中应将英国监管机构改称“信息委员会”。
来源:英国信息专员办公室 ICO(ico.org.uk)
原文链接:https://cy.ico.org.uk/about-the-ico/media-centre/news-and-blogs/2026/09/ico-governance-changes-confirmed-for-30-september-2026
5巴西ANPD要求Discord就不遵守直播功能预防性停令作出说明:不遵守预防措施可处每日罚款
巴西国家数据保护局(ANPD)2026年9月22日宣布,将于9月24日就《检查程序与行政制裁程序条例》修订举行公开听证,修订草案在Brasil Participativo平台征询意见至10月26日,拟将适用范围扩展至面向或可能被儿童与青少年访问的信息技术产品服务提供者及互联网应用提供者,并细化临时与预防措施(可不经先行听取被监管方意见而采取,并可处每日罚款)。同期,ANPD就Discord在预防性停令下达后仍有直播机制可用的报道,要求其作出说明。此前ANPD已于2026年8月12日下令Discord在三个工作日内暂停Go Live及功能等同的视频传输与分享功能,8月17日起生效,目前巴西用户的视频直播仍不可用;ANPD警告,不遵守预防措施可导致制裁,包括每日罚款。按《儿童与青少年数字法》(ECA Digital,2025年第15.211号法),经确认的违规每项最高可处5000万雷亚尔罚款。此外,司法与公共安全部已通过国家数字权利秘书处的技术说明,请求ANPD调查13款面向儿童与青少年的AI伴侣工具。
来源:ANPD (Brazil) / Ciberlatam
原文链接:https://ciberlatam.com/en/news/brazil-s-anpd-tightens-enforcement
6美国SEC谴责OTC Link并处罚57.5万美元:交易系统在安全、访问控制与漏洞管理上长期违反SCI规则
美国证券交易委员会(SEC)2026年9月22日对纽约经纪交易商OTC Link LLC作出谴责,并处罚款57.5万美元(Exchange Act Release No. 106458)。2016年8月至2025年3月,该公司未就其运营的OTC Link ATS建立、维持并执行《系统合规与完整性条例》(Regulation SCI)所要求的书面政策与程序,涉及系统安全、访问控制以及应用漏洞管理、测试与修复,违反了规则1001(a)(1)、(a)(2)、(a)(3)。SEC指出,检查部门在相关期间多次检查并每次都标记了缺失或停留在草案状态的政策,公司仍未及时整改——例如其访问控制政策自2016财年被指出处于草案状态,2019年、2022年再次被点名,至2023财年仍未正式确立。执法部网络与新兴技术部门负责人Laura D’Allaird表示,反复不整改反映出对检查结论与检查程序的漠视,据此处以有实际意义的罚款。该公司在不承认结论的前提下同意停止令、谴责与罚款。
来源:美国证券交易委员会 SEC(sec.gov)
原文链接:https://www.sec.gov/newsroom/press-releases/2026-91-sec-censures-otc-link-llc-repeated-compliance-failures-related-regulation-sci
7多哥IPDCP赴布鲁塞尔访问比利时数据保护局:提出国际传输、公民数据境外托管、AI监管与数字主权四大议题,并请求建立结构化合作
多哥个人数据处理保护机构(IPDCP)2026年9月26日公告,该机构主席BELEI Bédiani上校率团赴布鲁塞尔访问比利时数据保护局(GBA/APD)。IPDCP主席列举本国四大监管难题:国际数据传输、多哥公民个人数据被托管在比利时及欧洲服务器、人工智能规制滞后于应用、数字主权。多哥方面正式请求与比利时建立结构化合作,以能力建设与对等原则为基础;比利时方面由主席Koen Gorissen介绍 GDPR 框架下的充分性认定规则、合议制内部架构,以及与肯尼亚数据保护机构的南—北合作先例。该案反映出,数据本地化能力不足的国家正试图通过监管机构之间的双边合作,为本国公民被托管在境外的数据寻找制度性保障。
来源:多哥个人数据处理保护机构(IPDCP)
原文链接:https://ipdcp.tg/protection-des-donnees-personnelles-lipdcp-du-togo-en-visite-de-travail-a-lautorite-belge-de-protection-des-donnees-a-bruxelles/
8瑞典IMY与药品管理局10月21日合办「医疗中安全使用AI」网络研讨会:厘清健康数据AI系统何时构成医疗器械,及GDPR与MDR双轨安全要求
瑞典隐私保护局(IMY)2026年9月24日发布公告,将与瑞典药品管理局(Läkemedelsverket)于2026年10月21日联合举办“医疗中的安全AI使用”网络研讨会。会议聚焦一个实务核心问题:以AI处理健康数据、用于医疗目的的数字产品何时构成医疗器械,以及此时须同时满足的GDPR数据保护安全要求与医疗器械条例(MDR)的安全与性能要求。对开发或采购医疗AI的机构而言,该问题的意义在于合规路径的分叉:一旦被认定为医疗器械,即须在数据保护之外叠加CE符合性评估、临床评价与上市后监督等监管义务,产品设计、验证材料与文档体系都需提前按双轨要求组织。同期活动纳入瑞典“Tänk säkert”国家网络安全宣传活动(欧盟信息安全月)。
来源:瑞典隐私保护局(IMY)
原文链接:https://www.imy.se/nyheter/webbinarium-saker-ai-anvandning-i-varden/
三、更多合规资讯

因文章版面所限,更多合规资讯请点击【阅读原文】或以下链接:

https://www.edatacompliance.com/News

卓建数据合规团队

卓建律师事务所数据合规团队是国内最早从事数据合规业务的律师事务所之一,卓建数据合规研究院是律所为数据合规成立的专门机构,数据合规团队有近20名DPO律师,在个人信息保护、数据出境和数据资产交易方面积累了大量的客户和案例。

李兰兰律师
13418782876
李兰兰律师,广东卓建律师事务所高级合伙人,卓建数据合规中心主任,广东省律师协会合规与风控法律专业委员会主任,深圳市律师协会数据合规法律专业委员会主任,拥有20多年法律服务经验,现专注于企业合规和数字治理设计,是国内最早从事数据合规业务的律师之一。

推荐阅读:
跨境电商的数据合规路径,境外销售-境外存储-境内处理
APP隐私政策需要改版了,要素式的合规要求
GDPR合规自查评估(附程序)
如何落实敏感信息“加密”和“分开存储”的合规要求?
敏感数据加密和单独存储的补充说明
一文了解GDPR的LIA 评估(附模板下载)
个人信息保护合规审计自查(附程序)
欧盟EDPB发布新的DPIA模板
《数据法案》的数据“自行获取”的合规要求
《数据法案》中必须共享的数据类型示例

欧盟《数据法案》(DA)核心内容及企业合规要求

《数据法案》全文条款十分钟快速预览
一图看懂欧盟《数据法案》
《数据法案》小微企业的豁免情形
产品出口欧盟的合规新要求:《数据法案》

GDPR 软件产品开发合规指南

十个GDPR处罚案例:访问权、处理目的、敏感数据、存储期限和系统安全

欧盟《人工智能法案》(AI Act)核心内容及企业合规要求

车企出海欧盟的数据合规要求

智能设备出口欧盟的合规要求

SaaS软件出海数据合规(2):数据处理者的合规要求

数据合规中的“同意”实务操作
出海企业的人工智能合规
出海企业如何实现GDPR的快速合规?
欧盟《数字服务法》发威,TikTok被调查
《数据法案》数据共享的形式、方式和格式
我们企业的数据到底是不是“重要数据”?
容易忽视的必备合规项:数据处理活动记录(RoPA),要求和示例
起草隐私政策,是下载模板、程序生成还是定制?

相关学习资料