top of page
iPhone Duo 合规领域初分析
2026年9月9日 Apple于2026年9月9日在“Surprise and Shine”发布会上推出首款折叠屏iPhone Duo,国行起售价15999元(256GB),全球起步价1999美元,10月16日预购、10月23日起售,中国大陆官方列为首发市场之一。机型编号A3721,内屏7.6英寸、外屏5.4英寸,钛金属中框,IP68,搭载2纳米A20 Pro与自研C2基带,全球版本取消实体SIM卡槽、仅支持eSIM,解锁改为侧键Touch ID,无Face ID。“某些功能可能仅适用于部分地区或语言,可用性视当地法律法规而定”,机型上市“仍需获得相关批准”。折叠结构、纯eSIM、高端芯片与双市场软件差异,可能使该机同时落入美国出口管制与关税、欧盟《数字市场法案》(Digital Markets Act,DMA)以及产品责任与数据跨境等多套规则,合规风险不再是单一市场的配件差异,而是整机能否按期、按同一体验交付。 美国及出口管制:2纳米芯片、关税与供应链清单 A20 Pro由台积电2纳米制程生产,整机仍高度依赖中国组装与大量配套芯片。美国《出口管
Boring Editor
9月10日讀畢需時 3 分鐘
美国FinCEN识别约130亿美元疑似数字资产诈骗并发布诈骗园区洗钱预警
2026年9月3日 美国金融犯罪执法网络(FinCEN)发布新闻稿并同步发出FIN-2026-Alert005号预警《FinCEN Alert on Money Laundering Activity Associated with Digital Asset Investment Scams Centers》,称2023年9月8日至2025年12月31日期间,金融机构提交的33,904份《银行保密法》(BSA)报告显示,约127亿美元资金与境外诈骗园区运营的数字资产投资诈骗有关。美国受害者损失由2021年的9.07亿美元升至2025年的72亿美元。 FinCEN指出,此类骗局多由盘踞东南亚(柬埔寨、缅甸、老挝等)的跨境犯罪组织以工业化园区运作,手法包括“杀猪盘”(pig butchering)、浪漫诱饵和加密货币信心骗局,通过伪造身份、仿冒投资网站和应用诱导转账。赃款经稳定币、境外交易所、担保市场(guarantee marketplaces)、洗钱网络及地下钱庄转移。预警还提及财政部对Huione Group等主体的制裁及司法部Scam Ce
Boring Editor
9月7日讀畢需時 1 分鐘
加州等总检察长与Meta达成最高170亿美元和解协议以保护儿童隐私与心理健康
2026年8月26日 加州总检察长Rob Bonta与包括51名总检察长在内的跨党派联盟于2026年8月26日宣布,与Meta Platforms, Inc.就Instagram和Facebook对儿童及青少年造成的危害达成拟议和解协议。该协议金额最高达170亿美元,分十年向各州支付,其中加州预计可获得15亿至21亿美元,用于预防或补救社交媒体对青少年心理健康造成的伤害。 和解协议指控Meta设计并部署了促使儿童和青少年强迫性使用平台的功能,非法收集并使用13岁以下儿童的数据,并就平台安全性向用户、家庭及公众作出虚假陈述,违反了《儿童在线隐私保护法》(COPPA)以及加州相关广告与不正当竞争法律。协议需经法院批准,目前相关诉讼仍在加州北区联邦地区法院进行。 根据协议,Meta须实施多项强制性改革,包括为18岁以下用户默认设置每日两小时使用时限、午夜至清晨时段默认封锁、限制学校时段通知、禁止展示点赞数及整容滤镜、强化年龄核验与家长监督工具,并任命独立审计员监督合规。Bonta表示,这些措施将在数月内落地,为儿童提供可执行的保护。...
Boring Editor
8月27日讀畢需時 1 分鐘
美国司法部与TikTok及ByteDance达成4亿美元儿童隐私和解
2026年8月21日 美国司法部于2026年8月21日宣布,与TikTok、ByteDance及其关联实体就涉嫌违反《儿童在线隐私保护法》(Children’s Online Privacy Protection Act, COPPA)的诉讼达成4亿美元和解协议。该和解是COPPA相关案件中金额较大的一次追偿,其中3亿美元立即支付,另1亿美元在撤销针对TikTok前身Musical.ly的先前同意令后支付。 此案由联邦贸易委员会(FTC)转介司法部民事司处理,并于2024年在加利福尼亚州中区联邦地区法院提起。和解协议不认定任何责任,相关主张仅为指控。司法部表示,TikTok自诉讼提起以来已对所有权、管理、合规职能及隐私实践作出重大调整,包括加强对年轻用户的保护措施、改进年龄相关控制功能以及提升家长监督能力。 此次和解在避免冗长诉讼的同时,实现了实质性的金钱追偿,并推动了保护美国儿童在线隐私的公共利益。司法部强调,该结果体现了在数字平台儿童隐私保护领域取得的实际进展。 https://www.justice.gov/opa/pr/justice-
Boring Editor
8月24日讀畢需時 1 分鐘
欧盟委员会发布《网络弹性法案》新指引以支持及时实施
2026年7月27日 欧洲委员会(European Commission)于2026年7月27日发布实用指引,协助制造商、开发商及企业履行《网络弹性法案》(Cyber Resilience Act,CRA)下的义务。该法案于2024年12月生效,主要义务将于2027年12月11日起适用,而报告义务则提前至2026年9月11日生效。此次指引属非约束性文件,旨在通过简化与实际操作说明,帮助各方尤其是中小微企业清晰理解并比例性适用相关要求。 指引重点澄清了CRA的适用范围,包括远程数据处理解决方案以及免费与开源软件;明确了“实质性修改”(substantial modification)的定义;解释了支持期限(support periods)应如何理解与适用;并详细说明如何履行报告义务及风险评估要求。文件包含67个实际例子、用例、流程图与图表,便于企业对照应用,体现了委员会推动数字化法规简化的持续努力,与2025年11月发布的Digital Omnibus相呼应。 CRA是欧盟强化数字产品全生命周期网络安全的关键立法,涵盖婴儿监视器、智能手表、应用程序
Boring Editor
7月29日讀畢需時 2 分鐘
欧盟委员会对Google处以8.9亿欧元罚款 因违反数字市场法案
2026年7月22日 欧盟委员会于2026年7月22日宣布,对Google处以总计8.9亿欧元罚款,以惩处其违反《数字市场法案》(Digital Markets Act,DMA)的行为。其中,4.6亿欧元针对Google在Google Search中自我优待(self-preferencing)自身服务的行为,另4.3亿欧元针对Google Play中的反引导(anti-steering)限制。委员会要求Google在60天内终止这些违规行为,否则将面临最高达其全球总营业额5%的定期罚款。 Google被认定在Google Search中通过突出展示、增强视觉效果和过滤器等方式,优先推广自身购物、酒店、交通和体育等服务,损害第三方服务商的公平竞争。同时,在Google Play上,Google限制应用开发者告知用户其他更便宜的购买渠道,并阻止用户在平台外完成交易,同时收取超出DMA合规要求的相关费用。这些行为自Google于2023年9月被指定为“守门人”(gatekeeper)以来长期存在,委员会于2024年3月启动调查,并于2025年3月发出
Boring Editor
7月23日讀畢需時 1 分鐘
欧盟委员会对AliExpress处以5.5亿欧元罚款 创Digital Services Act史上最高纪录
2026年7月20日 欧盟委员会于2026年7月20日正式宣布,对阿里巴巴集团旗下电商平台AliExpress处以5.5亿欧元罚款,认定其违反《数字服务法》(Digital Services Act,DSA)第34条和第35条,未能充分评估并减轻与非法、不安全及假冒产品传播相关的系统性风险。这是DSA实施以来欧盟开出的最高金额罚款,也是针对在线市场平台非法产品风险的重要执法行动。AliExpress被要求在2026年10月20日前提交整改行动计划,否则可能面临每日周期性罚款。 调查显示,AliExpress在内容审核系统中投入资源严重不足,导致主动监测系统存在系统性缺陷,恶意卖家可轻易操控平台上传非法产品。平台对重复发布非法内容的卖家执行惩罚政策不力,其店铺往往在违规后仍长期活跃;同时,产品合规验证系统容易被绕过,因为专职团队规模过小。受影响产品包括危险玩具、假冒服装、不符合欧盟安全标准的商品以及可能危害用户健康的补充剂等。欧盟委员会指出,这些缺陷直接导致非法产品在欧盟市场广泛流通,损害消费者安全与合法贸易商的公平竞争。 此次罚款基于2023年至
Boring Editor
7月20日讀畢需時 2 分鐘
欧盟发布关键基础设施韧性指导文件 应对自然与人为风险
2026年7月10日 欧盟委员会于2026年7月10日发布一份非约束性指导文件,向成员国和关键实体提供加强关键基础设施韧性的技术、安全和组织措施建议。该文件旨在应对所有可能导致中断事件的危害,包括自然灾害、公共健康紧急事件、无人机攻击、混合威胁及其他对抗性风险,支持《关键实体韧性指令》(Critical Entities Resilience Directive)的实施。 指导文件涵盖预防服务失败、物理保护关键基础设施、减轻和恢复中断事件以及提升员工安全管理和韧性意识等多方面内容。特别强调跨境和跨部门风险管理,以及针对无人机威胁的具体考虑。该指导是欧盟内部安全战略“ProtectEU”的一部分,旨在减少脆弱性并提升整体韧性。 欧盟强调,所有成员国及时转置和实施该指令至关重要,以保障关键服务在面对外部威胁时不中断。该文件还与欧盟无人机及反无人机安全行动计划相呼应,为关键实体提供实际操作指南。成员国和企业可据此加强本国关键基础设施保护工作。 关键词:EU, critical infrastructure, resilience, Critical E
Boring Editor
7月20日讀畢需時 1 分鐘
中国国家网信办等三部门联合公布《网络数据安全风险评估办法》
2026年06月18日 6月18日,国家网信办、工业和信息化部、公安部联合公布《网络数据安全风险评估办法》(以下简称《办法》),自2026年8月20日起施行。 国家网信办有关负责人表示,出台《办法》是贯彻落实党中央、国务院关于数据安全治理工作部署的重要举措,是落实《数据安全法》《网络数据安全管理条例》等法律法规要求的有力措施。《办法》旨在规范网络数据安全风险评估活动,完善数据安全管理体制机制,以数据安全保障数据开发利用和产业发展。 《办法》明确了适用范围、评估机制和部门职责。规定在中华人民共和国境内开展网络数据安全风险评估应当遵守本办法。明确在国家数据安全工作协调机制指导下,国家网信部门会同国务院电信、公安等有关部门建立网络数据安全风险评估专项工作机制,指导、监督风险评估工作。规定有关主管部门根据工作需要对本行业、本领域处理重要数据的网络数据处理者(以下简称重要数据处理者)开展风险评估情况进行检查。 《办法》明确了风险评估的有关要求、依据和形式。规定重要数据处理者应当每年度开展风险评估。重要数据安全状态发生重大变化可能对数据安全造成不利影响的,应
Boring Editor
6月18日讀畢需時 8 分鐘
欧盟委员会对Temu处以2亿欧元罚款 因违反《数字服务法》风险评估义务
2026年5月28日 欧盟委员会今日宣布对在线平台Temu处以2亿欧元罚款,原因是其违反《数字服务法》(Digital Services Act,DSA)关于系统性风险评估的义务。Temu作为超大型在线平台(Very Large Online Platform,VLOP),未充分识别、分析和评估平台上非法产品的系统性风险及其对欧盟消费者的危害。调查发现,Temu 2024年的风险评估过于笼统,依赖一般电商风险而非平台特定证据,且低估了非法商品的实际遭遇率,例如针对充电器和婴儿玩具的神秘购物测试显示高不合格率,同时忽略了推荐系统和网红推广可能放大风险的因素。 该决定基于2024年10月启动的程序、2025年7月的初步调查结果、Temu提交的报告以及欧盟海关和市场监管数据。委员会指出,Temu的风险评估缺乏具体性、证据基础和全面性,未能有效保护消费者免受非法产品侵害。Temu必须在2026年8月28日前根据DSA第75条提交整改行动计划,由欧洲数字服务委员会和委员会审议后确定实施期限。若未遵守,可能面临定期罚款。 委员会发言人强调:“风险评估不是走过
Boring Editor
5月29日讀畢需時 1 分鐘
美国德克萨斯州总检察长向TP-Link、Alibaba、CapCut以及其他几家中国公司发出通知,称侵犯了州居民的隐私权
2026年5月6日 根据《德克萨斯州数据隐私和安全法案》(“TDPSA”),德克萨斯州总检察长帕克斯顿(Ken Paxton)已责令中国有关公司在30天内遵守德克萨斯州更严格的隐私保护规定。该法案要求公司披露其是否处理消费者数据,允许消费者选择退出数据收集,并允许消费者彻底删除其个人数据。如果这些公司未能遵守TDPSA,将采取进一步的法律行动。 此次最新举措是德克萨斯州总检察长帕克斯顿在全美领先的隐私和技术执法 行动的一部分,此前他已对 人工智能服务DeepSeek展开调查。帕克斯顿总检察长还禁止德克萨斯州总检察长办公室的所有设备使用DeepSeek。 https://www.texasattorneygeneral.gov/news/releases/attorney-general-ken-paxton-takes-legal-action-against-chinese-companies-violating-texans-privacy
Boring Editor
5月28日讀畢需時 1 分鐘
加州检察长博塔及伙伴与通用汽车达成1275万美元隐私和解
2026年5月8日 加州检察长Rob Bonta联合旧金山、洛杉矶、纳帕及索诺玛县检察官,并获得加州隐私保护局(CalPrivacy)支持,今日宣布与通用汽车(General Motors,简称GM)达成和解协议。该协议针对GM违反加州消费者隐私法(CCPA)及不公平竞争法,非法向两家数据经纪商出售数十万加州驾驶者的位置和驾驶行为数据。和解金额为1275万美元民事罚款(为迄今最大CCPA罚款),并附带严格禁令,包括限制使用消费者驾驶数据并禁止向数据经纪商出售此类数据。和解协议尚待法院批准。 调查显示,2020年至2024年间,GM通过OnStar服务收集加州消费者的姓名、联系信息、地理位置及驾驶行为数据,并未经消费者知情或同意出售给Verisk Analytics, Inc.(Verisk)和LexisNexis Risk Solutions(Lexis)。GM在其隐私政策中曾明确表示不会出售驾驶或位置数据,且仅在消费者明确指示下才会用于保险目的,但实际却将保留数据出售用于开发驾驶评分产品。加州消费者虽未因数据出售导致保费上涨,但GM的行为违反C
Boring Editor
5月11日讀畢需時 2 分鐘
中国工业和信息化部等八部门关于印发《汽车数据出境安全指引(2026版)》的通知
工业和信息化部等八部门关于印发《汽车数据出境安全指引(2026版)》的通知 各省、自治区、直辖市通信管理局,各省、自治区、直辖市及计划单列市、新疆生产建设兵团工业和信息化主管部门、网信办、发展改革委、数据管理部门、公安厅(局)、自然资源主管部门、交通运输厅(局、委)、市场监管局(厅、委),有关企业: 为贯彻落实《中华人民共和国数据安全法》《中华人民共和国网络安全法》《中华人民共和国个人信息保护法》《网络数据安全管理条例》等法律法规,推进数据高效便利安全跨境流动,在国家数据安全工作协调机制统筹指导下,工业和信息化部、国家互联网信息办公室、国家发展改革委、国家数据局、公安部、自然资源部、交通运输部、市场监管总局制定了《汽车数据出境安全指引(2026版)》。现印发给你们,请认真遵照执行。 工业和信息化部 国家互联网信息办公室 国家发展和改革委员会 国家数据局 公安部 自然资源部 交通运输部 国家市场监督管理总局 2026年1月30日 附件下载 汽车数据出境安全指引(2026版).pdf https://gxt.f
Boring Editor
4月12日讀畢需時 1 分鐘
美国SEC与CFTC联合发布加密资产监管指引,提供清晰分类框架
March 17, 2026 美国证券交易委员会(SEC)和商品期货交易委员会(CFTC)于3月17日联合发布一项重要解释性文件,澄清联邦证券法对某些加密资产(crypto assets)及其相关交易的适用方式。该文件建立了加密资产的“token taxonomy”分类体系,包括digital commodities(如BTC、ETH,通常不视为证券)、digital securities(代币化证券,属于证券)、stablecoins(部分受特定法规排除)、digital collectibles(如NFTs)和digital tools。该解释详细说明非证券加密资产如何可能因发行人承诺而成为investment contract,以及在承诺实现、失败或放弃后如何脱离证券属性。 文件特别针对protocol mining、protocol staking、airdrops和wrapping等活动提供指导,认定在特定条件下这些活动不构成证券发行或销售,例如PoW挖矿、PoS staking、自托管staking和无对价的airdrops通常不满足
Boring Editor
3月19日讀畢需時 1 分鐘
特朗普签署行政命令打击针对美国公民的网络犯罪和诈骗
2026年3月6日 美国总统Donald J. Trump于2026年3月6日签署行政命令《Combating Cybercrime, Fraud, and Predatory Schemes Against American Citizens》,旨在保护美国公民免受跨国犯罪组织(TCOs)实施的网络犯罪、诈骗及掠夺性方案侵害。这些犯罪包括勒索软件、钓鱼攻击、金融欺诈、性勒索和冒充诈骗等,已造成美国民众巨额经济损失。该命令强调通过加强执法、外交压力及潜在进攻性行动回应威胁,并优先保护老年人等易受害群体,同时要求联邦机构审查现有工具并制定改进计划,建立国家协调中心(NCC)下的操作单元以协调检测、破坏和拆解针对美国人的犯罪活动。 命令特别指示国务卿(Secretary of State)与外国政府合作,要求其严厉打击境内TCOs运营的诈骗中心和网络犯罪活动。若外国国家容忍或为这些活动提供庇护(包括默许或国家支持),国务卿须运用现有法律工具施加后果,包括针对性制裁、签证限制、外国援助限制、贸易惩罚以及驱逐涉事外国官员或外交官。该命令还要求司法部长优先
Boring Editor
3月11日讀畢需時 1 分鐘
联想美国子公司遭集体诉讼 指控违规向中国传输用户浏览数据
2026年2月5日 美国加州北部地区联邦地区法院受理了一起集体诉讼。原告Spencer Christy代表自己及全国类似消费者,对Lenovo (United States) Inc.提起诉讼。诉状指控被告在其官方网站lenovo.com上部署跟踪技术,拦截并将美国用户的敏感个人数据传输至中国母公司Lenovo Group Limited,违反了美国司法部2025年生效的Bulk Sensitive Data Transfer Rule。 根据诉状,联想使用web beacons、pixels和scripts等技术收集IP地址、广告ID、cookie数据以及完整页面URL等信息。这些数据被定义为批量敏感数据,传输行为未遵守规则要求的任何安全措施,可能导致外国对手监控美国消费者。公开数据显示,2025年12月有超过1335万美国设备访问该网站。 原告Spencer Christy作为加州旧金山居民,在2025年11月和12月访问网站浏览并购买Legion Tower 7i Gen 10 (Intel) with RTX™ 5080时,其数据被
Boring Editor
2月20日讀畢需時 1 分鐘
中国八部门发文严禁虚拟货币相关业务活动
2026年02月08日 中国人民银行、中国证监会等八部门联合发布《关于进一步防范和处置虚拟货币等相关风险的通知》。 《通知》重申虚拟货币不具有与法定货币等同的法律地位,在境内开展虚拟货币相关业务活动属于非法金融活动,境外单位和个人不得以任何形式非法向境内主体提供虚拟货币相关服务。 《通知》明确,虚拟货币不具有与法定货币等同的法律地位。境内对虚拟货币坚持禁止性政策,相关业务活动属于非法金融活动,一律严格禁止,坚决依法取缔。未经相关部门依法依规同意,境内主体及其控制的境外主体不得在境外发行虚拟货币,境内外任何单位和个人不得在境外发行挂钩人民币的稳定币。 《通知》明确,RWA代币化主要是指使用加密技术及分布式账本或类似技术,将资产的所有权、收益权等转化为代币(通证)或者具有代币(通证)特性的其他权益、债券凭证,并进行发行和交易的活动。在境内开展RWA代币化活动,以及提供有关中介、信息技术服务等,涉嫌非法发售代币票券、擅自公开发行证券、非法经营证券期货业务、非法集资等非法金融活动,应予以禁止。境外单位和个人不得以任何形式非法向境内主体提供RW
Boring Editor
2月9日讀畢需時 9 分鐘
欧盟推出新网络安全包以增强网络韧性和能力
2026年1月19日 欧盟委员会于近日提出一项新的网络安全包,旨在应对日益增加的网络和混合攻击威胁。该包包括修订的Cybersecurity Act,旨在提升欧盟的信息通信技术(ICT)供应链安全,并简化认证流程,以保护关键服务和民主机构免受复杂国家及犯罪集团的攻击。 修订的Cybersecurity Act引入了一个可信ICT供应链安全框架,采用和谐、比例和基于风险的方法,识别并缓解18个关键部门的供应链风险。该框架特别关注减少来自具有网络安全担忧的第三国供应商的风险,包括强制从欧洲移动电信网络中逐步淘汰高风险供应商,并基于5G安全工具箱进行扩展。 该包还包括针对NIS2 Directive的针对性修正,以提高法律清晰度并简化合规要求。这将惠及28,700家公司,包括6,200家微型和小企业,并引入新的小中型企业类别,以降低22,500家公司的合规成本。同时,简化管辖规则、优化勒索软件数据收集,并加强ENISA在跨境实体监督中的协调作用。 法案内容概要:新包强调产品默认安全设计,强化ENISA在威胁分析、事件响应和漏洞管理中的作用,包括建立技能
Boring Editor
1月23日讀畢需時 2 分鐘
新成立的TikTok USDS合资企业有限责任公司的公告
2026年1月23日 TikTok USDS合资公司有限责任公司是根据美国监管要求成立的 TikTok USDS合资公司正式成立,此举符合特朗普总统于2025年9月25日签署的行政命令。此举将使超过2亿美国民众和750万家企业能够继续在TikTok充满活力的全球社区中探索、创作并蓬勃发展。这家由美国控股的合资公司将在既定的安全保障措施下运营,通过全面的数据保护、算法安全、内容审核和软件保障,维护美国用户的国家安全。 TikTok USDS合资公司的使命是通过全面的数据隐私和网络安全措施,保障美国用户数据、应用程序和算法的安全。它将通过强有力的信任和安全政策以及内容审核来维护美国的内容生态系统,同时通过透明的报告和第三方认证来确保持续的问责制。 数据保护:美国用户数据将由美国数据安全(USDS) 合资企业在 Oracle 安全的美国云环境中进行保护。该合资企业将运行一套全面的数据隐私和网络安全计划,该计划将由第三方网络安全专家进行审计和认证。该计划将遵循主要行业标准,包括美国国家标准与技术研究院 (NIST) 的 CSF 和 800-53 标准、I
Boring Editor
1月23日讀畢需時 4 分鐘
欧盟根据《数字服务法》对X处以1.2亿欧元的罚款
2025年12月5日 欧盟委员会对X公司处以1.2亿欧元的罚款,原因是该公司违反了《数字服务法》(DSA)规定的透明度义务。违规行为包括其“蓝色认证标志”设计具有欺骗性、广告库缺乏透明度以及未能向研究人员提供公共数据访问权限。 X 的“蓝色勾号”设计具有欺骗性 X平台使用“蓝色勾号”来表示“已验证账户”的做法误导了用户。这违反了《数字服务法》(DSA)中关于在线平台禁止在其服务中使用欺骗性设计做法的义务。在X平台上,任何人都可以付费获得“已验证”状态,而该公司并未对账户背后的真实身份进行任何实质性的验证,这使得用户难以判断他们所接触的账户和内容的真实性。这种欺骗行为使用户容易遭受各种诈骗,包括身份冒用诈骗以及其他恶意行为者的操纵。虽然《数字服务法》并未强制要求用户验证,但它明确禁止在线平台在未进行任何验证的情况下虚假宣称用户已通过验证。 X公司广告库缺乏透明度 X公司的广告库未能满足数字服务法案(DSA)的透明度和可访问性要求。可访问且可搜索的广告库对于研究人员和公民社会检测诈骗、混合威胁活动、协同信息行动和虚假广告至关重要。 X...
Boring Editor
2025年12月7日讀畢需時 3 分鐘
bottom of page
