ARTICLE · 991960
医疗健康类APP被批量通报;166万用户个人信息外泄且未及时通报被罚128.36亿
医疗健康类APP被批量通报;166万用户个人信息外泄且未及时通报被罚128.36亿
每日数据合规资讯 2026年9月2日 · 数据合规e站通资讯日报 2026年9月2日,国内新规9月1日集中施行:《小型个人信息处理者个人信息保护简化措施规定》明确处理不满10万人可适用简化合规,全国首部数据全生命周期安全管理地方性法规《重庆市数据安全管理条例》落地;国家网络安全通报中心通报42款移动应用违规收集个人信息,医疗健康类成重灾区。境外方面,Aurora勒索组织将AI编码智能体武器化;韩国PIPC对GS Retail罚款128.36亿韩元、国会通过修法新设AI开发特例;美国Mirage2FA钓鱼套件盯上4500家组织;德国柏林州政府确认数据遭窃。整体看,新规密集生效叠加AI攻防升级,合规与风控需同步加码。 一、国内合规资讯 1《小型个人信息处理者个人信息保护简化措施规定》9月1日施行:处理不满10万人可适用简化合规 国家网信办、公安部联合公布的《小型个人信息处理者个人信息保护简化措施规定》(第25号令)自9月1日起施行,明确“处理不满10万人个人信息”的小微主体可适用简化合规:线下张贴公告公开规则、园区统一制定规则、符合条件时仅公开规则即履行告知义务、出境免评估条件、通过认证免合规审计。 来源:中国网信网 原文链接:https://www.cac.gov.cn/2026-07/24/c_1786638889704872.htm 2国家网络安全通报中心通报42款移动应用违法违规收集使用个人信息:医疗健康类成重灾区 9月1日,国家网络安全通报中心通报42款违法违规收集使用个人信息的移动应用,绝大多数为医疗健康类,覆盖微信小程序、支付宝小程序及多个应用商店。问题集中在未公开收集使用规则、未经用户同意收集、超必要范围收集、未列明第三方共享、未提供有效注销功能等八类。 来源:国家网络安全通报中心 原文链接:https://new.qq.com/rain/a/20260901A05UKB00 3《重庆市数据安全管理条例》9月1日施行:全国首部数据全生命周期安全管理地方性法规 9月1日,《重庆市数据安全管理条例》正式施行。作为全国首部系统性规范数据全生命周期安全管理、细化数据分类分级保护的地方性法规,条例共6章45条,明确六大职能部门监管权责,确立“谁管业务、谁管业务数据、谁管数据安全”责任制,将数据划分为核心、重要、一般三级实行差异化管控,并建立6个月至3年的分级日志留存制度。 来源:重庆市人民政府网 原文链接:https://www.cq.gov.cn/ywdt/jrcq/202609/t20260901_16013013.html 4盐城滨海县完成首个公共数据授权运营产品交易:医疗机构药品使用数据变身可流通数据产品 近日,盐城市首个公共数据授权运营产品在盐城市数据资产运营服务中心完成交易。该项目以滨海县医疗机构药品使用数据为基础,经归集治理、脱敏加工和产品开发形成可流通数据产品,实现公共数据资源开发利用与市场化运营有效衔接,标志盐城市公共数据授权运营取得实质性突破。 来源:新华日报 原文链接:https://xh.xhby.net/pc/con/202608/31/content_1585457.html 二、境外合规资讯 1Aurora勒索组织将AI编码智能体武器化:谎称“授权渗透测试”操控Cursor对10家机构实施实战入侵 9月1日披露的研究显示,Aurora勒索软件的一名附属成员使用Cursor AI编码智能体对10家机构实施动手式入侵,覆盖比利时、德国、苏格兰、阿根廷、意大利等地。攻击者仅通过告知智能体“这是经授权的渗透测试”即绕过安全对齐,令其协助执行NTLM中继攻击与基于证书的Certipy攻击。 来源:Secret CISO 原文链接:https://www.secretciso.org/secret-ciso-9-1-mckessons-284m-record-breach-aurora-ransomware-weaponizes-ai-servicenows-triple-cvss-10-flaws-teampcp-hackers-arrested 2韩国PIPC对GS Retail处以128.36亿韩元罚款:撞库攻击致166万用户个人信息外泄且未及时通报 8月31日,韩国PIPC通报对零售巨头GS Retail处以128.36亿韩元(约930万美元)罚款。黑客自2024年起对GS Shop与GS25实施撞库攻击,窃取约166万用户个人信息。PIPC认定企业未部署异常登录检测、缺专门隐私保护组织,且首次通报后新增1599名受影响者未在72小时内通知。 来源:Yonhap News Agency 原文链接:https://en.yna.co.kr/view/AEN20260831003900315 3韩国国会全体会议通过《个人信息保护法》修订案:新设安全AI开发的个人信息利用特例,强化安全措施并经PIPC审议议决 韩国个人信息保护委员会(PIPC)宣布,为人工智能技术开发新设个人信息利用特例的《个人信息保护法》修订案于8月20日经国会全体会议(本会议)通过。修订案在既有个人信息处理依据之外另设通道:当仅凭假名或匿名信息难以完成AI开发,且公益、社会性必要性获得认可时,以强化安全措施为前提,经PIPC审议议决,可将合法收集的个人信息用于AI技术开发。配套安全装置包括:处理敏感信息或固有识别信息等高风险情形须事前风险评估并制定改善方案;利用特例的企业机构须经个人信息处理方针公开主要内容;PIPC须在官网公开AI特例运营现状;对已审议通过的实质相同或类似AI技术服务简化审议程序。修订案整合민병덕议员案(2025.1.31.)与고동진议员案(2025.3.13.)为政务委员会替代案,经法制司法委员会审查后议决,将经国务会议议决公布,自公布后满6个月施行。此前PIPC在《公共部门AI转型(AX)隐私保护指南》中提出推进"AI特例"修法,本次通过即为其立法落地。 来源:韩国个人信息保护委员会 (PIPC) 原文链接:https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS074&mCode=C020010000&nttId=12391 4Mirage2FA钓鱼套件盯上4500家组织:滥用Microsoft 365登录流程劫持会话,重置密码亦无效 8月31日披露的威胁情报显示,商用钓鱼即服务套件Mirage2FA自2024年起滥用合法的Microsoft 365登录流程,通过中间人代理转发用户名、密码与实时验证码并劫持会话Cookie。已有60多国约4500家组织被盯上,约48%已识别邮箱可能遭入侵。 来源:AboutDFIR 原文链接:https://aboutdfir.com/infosec-news-nuggets-08-31-2026 5美国物业管理公司Cambridge Management遭数据倾倒:32GB含身份证件与工资税务记录,疑为Play勒索后续 8月30日,化名myth1414的威胁行为者在暗网论坛泄露据称取自美国物业管理公司Cambridge Management的32GB数据库,内容包含私人客户文件、工资与预算信息、税务记录及个人身份证件。此前8月Play勒索组织已宣称攻击同一机构,本次披露疑为双重勒索外流数据。截至报道时企业尚未公开确认。 来源:Brinztech 原文链接:https://www.brinztech.com/breach-alerts/brinztech-alert-cambridge-management-data-breach-exposed-32gb-of-sensitive-client-and-financial-records 6柏林州政府8月31日正式确认数据遭窃:检测与隔离间隔七天,Rhysida索要30比特币赎金 柏林州政府8月31日正式确认,Rhysida勒索组织窃取约144万份政府文件,含供水系统漏洞评估、明文凭据及12076名居民个人记录,赎金30比特币(约230万美元)被拒。取证显示数据8月7日开始外泄,涉事两部门直到8月14日才被切断与州政府中央网络的连接。 来源:Tech Times 原文链接:https://www.techtimes.com/articles/326186/20260901/berlins-seven-day-ransomware-isolation-gap-let-rhysida-steal-critical-infrastructure-data.htm 7加拿大电信商Eastlink通知7.5万账户数据泄露:含账号与PIN,历史账户用户亦在通知范围 8月31日,在加拿大七个省及百慕大运营的电信运营商Eastlink向客户通报潜在数据泄露,涉及约7.5万个互联网、电视与固话账户。公司称账户可能在周三深夜至周四凌晨之间被入侵,外泄信息可能包括姓名、联系方式、账号与PIN码,但不认为涉及信用卡或银行信息。上期通报后已关闭网站与移动应用的受影响平台。 来源:CBC News 原文链接:https://www.cbc.ca/news/canada/nova-scotia/eastlink-data-breach-august-2026-9.7325413 8法国CNIL更新开放权重AI模型溯源工具Genmod:新增英文版与自动化数据更新,助力训练数据记忆与GDPR权利行使研究 法国国家信息与自由委员会(CNIL)发布其开放权重AI模型谱系探索演示工具的新版本,显著提升了工具的性能与易用性,并实现数据更新自动化,同时新增英文界面。开放权重AI模型可被下载、修改、用新数据进行微调或与其他模型合并后再度发布,单一模型(如Kimi K3、Mistral Medium、LLaMa等)可衍生出众多派生模型。Genmod演示工具由CNIL人工智能部门与数字创新实验室(LINC)合作开发,2025年11月首次发布,可帮助用户探索模型之间的关联,追溯某个模型的"祖先"(其所源自的模型)与"后裔"(其所贡献的模型)。这种溯源能力对研究AI模型记忆训练数据的后果尤其有用:自某个已记忆个人数据的模型出发,可识别其"谱系"中可能同样保留了该信息的其他模型,从而便利研究GDPR项下权利如何行使。 来源:法国国家信息与自由委员会 (CNIL) 原文链接:https://www.cnil.fr/en/ai-cnil-updates-its-traceability-tool-open-weights-ai-models 三、更多合规资讯 卓建数据合规团队 
李兰兰律师 13418782876 李兰兰律师,广东卓建律师事务所高级合伙人,卓建数据合规中心主任,广东省律师协会合规与风控法律专业委员会主任,深圳市律师协会数据合规法律专业委员会主任,拥有20多年法律服务经验,现专注于企业合规和数字治理设计,是国内最早从事数据合规业务的律师之一。 
推荐阅读: 跨境电商的数据合规路径,境外销售-境外存储-境内处理 APP隐私政策需要改版了,要素式的合规要求 GDPR合规自查评估(附程序) 如何落实敏感信息“加密”和“分开存储”的合规要求? 敏感数据加密和单独存储的补充说明 一文了解GDPR的LIA 评估(附模板下载) 个人信息保护合规审计自查(附程序) 欧盟EDPB发布新的DPIA模板 《数据法案》的数据“自行获取”的合规要求 《数据法案》中必须共享的数据类型示例 《数据法案》全文条款十分钟快速预览 一图看懂欧盟《数据法案》 《数据法案》小微企业的豁免情形 产品出口欧盟的合规新要求:《数据法案》 数据合规中的“同意”实务操作 出海企业的人工智能合规 出海企业如何实现GDPR的快速合规? 欧盟《数字服务法》发威,TikTok被调查 《数据法案》数据共享的形式、方式和格式 我们企业的数据到底是不是“重要数据”? 容易忽视的必备合规项:数据处理活动记录(RoPA),要求和示例 起草隐私政策,是下载模板、程序生成还是定制?

因文章版面所限,更多合规资讯请点击【阅读原文】或以下链接:
https://www.edatacompliance.com/News
卓建律师事务所数据合规团队是国内最早从事数据合规业务的律师事务所之一,卓建数据合规研究院是律所为数据合规成立的专门机构,数据合规团队有近20名DPO律师,在个人信息保护、数据出境和数据资产交易方面积累了大量的客户和案例。


十个GDPR处罚案例:访问权、处理目的、敏感数据、存储期限和系统安全