谷歌 3000 万美金儿童案和解、CNIL 跨设备“同步令”与纽约 AI 审计风暴

来源:那一片数据星辰

文章摘要
土耳其个人数据保护局发布移动应用推送通知合规公告 土耳其个人数据保护局近期发布了一份关于移动应用推送通知的公告。这份公告的背景是该局收到了大量类似的用户投诉,都涉及手机应用的推送通知问题。

土耳其个人数据保护局发布移动应用推送通知合规公告
土耳其个人数据保护局近期发布了一份关于移动应用推送通知的公告。这份公告的背景是该局收到了大量类似的用户投诉,都涉及手机应用的推送通知问题。在调查中,数据保护局发现了一个典型违规案例:某款移动应用在安装时,将"接收营销推广信息"和"接收订单物流跟踪"这两个完全不同的目的捆绑在一个同意按钮里。用户如果想收到快递跟踪通知,就必须同时接受营销广告推送,无法单独选择。
土耳其数据保护局明确指出,这种做法违反了"分段同意"原则。当一个应用有多个不同的数据处理目的时,必须让用户对每一个目的分别做选择,而不能打包成"全要或全不要"的选项。因为订单跟踪是服务的核心功能,而营销推广不是,将它们绑定实际上剥夺了用户的自由选择权。公告还强调,应用的技术架构也要支持这种细分选择,无论是在应用内设置还是手机系统层面,都应该让用户能够灵活控制不同类型的通知。
从企业视角,这条新闻提醒我们:如果应用有推送通知功能,需要仔细检查同意机制的设计,确保不同类型的通知有独立的开关。这不只是法律合规问题,也是用户体验问题。强制捆绑可能短期内提高营销触达率,但长期会损害用户信任。技术实现上要做好准备,后台系统要能够支持用户的细粒度选择。
接下来,我们来看第二条新闻。
EPIC支持纽约州AI法案
电子隐私信息中心EPIC在2026年1月15日向纽约州参议院互联网与技术常务委员会提交了书面证词,表示支持纽约州AI法案S1169A。EPIC在证词中指出,现在纽约居民在住房、就业、教育、医疗、金融、政府服务和刑事司法等关键领域的决策中,已经被大量使用高风险AI系统,但他们完全不知情,也无法了解这些系统如何工作,更不知道系统处理的信息是否准确。
这个法案如果通过,会带来几个重要变化。首先是透明度要求:开发者和使用者必须公开披露高风险AI系统的相关信息。其次是个人权利:如果有人要用AI对你做重要决定,你有权知情,有权选择退出自动化决策改由人工处理,还有权对决定提出申诉并获得人工复审。法案还要求企业必须进行独立的第三方审计,不能自己给自己打分,并且要定期审计。企业还需要向总检察长提交报告,这些报告会建立公开的信息库。特别值得注意的是,这个法案明确了算法歧视的定义,既包括差别对待也包括差别影响,并且降低了受害者的举证负担。
从企业视角,这条新闻提醒我们:如果业务涉及纽约州或在开发部署高风险AI系统,需要提前做好准备。建立完整的AI系统文档和风险管理流程,考虑引入独立审计机制,在产品设计时就要考虑透明度和可解释性,让用户能够理解AI做出的决定并提供人工复审渠道。如果AI系统可能影响受保护群体,要特别注意测试和监控,避免产生歧视性结果。
接下来是第三条新闻。
法国CNIL发布跨设备同意机制建议
法国国家信息与自由委员会CNIL在2025年12月18日通过了一项新的建议,专门针对跨设备同意机制的合规实施,并在2026年1月15日正式发布。跨设备同意是指当用户在手机上登录某个应用或网站并做出隐私选择后,这些选择可以自动应用到用同一账号登录的其他设备,比如平板、电脑或智能电视,不需要在每个设备上重复设置。
CNIL的建议明确了几个关键原则。首先,跨设备同意是可选的,不是强制要求。其次,如果要实施,必须确保用户在做选择之前就清楚知道这个选择会应用到所有登录设备上,而且同意和拒绝必须是对等的。建议还专门处理了一个技术难题:如果用户在未登录状态下在某个设备上做了选择,之后又登录了账号,而账号里存的选择跟刚才的不一样怎么办。CNIL提出了两种解决方案:方案一是最新的选择覆盖账号里的旧选择并同步到所有设备;方案二是账号里的选择优先,新设备上刚做的选择被忽略。无论用哪种方案,都必须清楚告知用户。
从企业视角,这条新闻提醒我们:如果在考虑实施跨设备同意管理,技术架构要能够区分登录和未登录状态,处理好选择冲突的逻辑。界面设计要清晰,让用户在做选择时就知道影响范围,登录后如果发生了选择同步或冲突也要及时提示。最好给用户保留按设备单独管理的选项,因为不同设备的使用场景可能不同。如果涉及家庭共用设备,要特别注意,不能让一个人的账号选择影响到其他未登录用户的体验。
最后一条新闻。
美国法院批准谷歌儿童隐私和解
2026年1月13日,美国加州北区联邦地区法院最终批准了一项针对谷歌的儿童隐私集体诉讼和解协议,和解金额为3000万美元。案件名称是Hubbard诉Google LLC等。案件背景是,在2013年7月1日到2020年4月1日期间,有大量13岁以下的儿童在YouTube上观看了面向儿童的内容,原告指控谷歌和YouTube在此期间收集和使用了这些儿童的信息。
经过六年的诉讼,包括大量的证据开示、多轮动议和调解,双方在2025年8月15日达成和解协议。法院认为这个和解方案是公平、合理和充分的。3000万美元的和解基金相当于潜在可追回损害赔偿的58%到86%,提交有效索赔的集体成员预计每人可以获得大约30到60美元。截至2025年12月15日,和解管理人报告收到了超过400万份索赔申请,没有收到任何反对意见或退出请求。法院批准了分配方案,案件被驳回,和解成为所有被释放索赔的唯一救济途径。
从企业视角,这条新闻提醒我们:儿童隐私保护是一个高风险领域,即使是多年前的数据实践也可能在今天面临集体诉讼。如果平台有儿童用户或儿童导向内容,必须严格遵守儿童在线隐私保护法等相关法规,包括年龄验证、家长同意、数据收集限制等。这类案件的诉讼周期很长、成本很高、和解金额也不小,预防永远比事后补救更划算。要定期审查历史数据实践,如果发现潜在合规问题,及时整改并考虑主动披露。

技术驱动法律,专业成就未来