瑞典数据保护机构 IMY 对 Miljödata 处以约 16 万欧元罚款
瑞典数据保护机构 IMY 于 2026-09-22 对 IT 服务商 Miljödata 作出最终决定,因其违反 GDPR 第 32(1) 条,处以 1 800 000 瑞典克朗(约 160 000 欧元)行政罚款。
ENTITY FIRST
已经完成整理的市场变化与规则
瑞典数据保护机构 IMY 于 2026-09-22 对 IT 服务商 Miljödata 作出最终决定,因其违反 GDPR 第 32(1) 条,处以 1 800 000 瑞典克朗(约 160 000 欧元)行政罚款。
荷兰数据保护局(Autoriteit Persoonsgegevens,AP)因Uber对司机进行完全自动化决策且未充分告知画像机制,对其处以824 990 000欧元罚款,涉及2018至2022年间事件。案件源于171名法国Uber司机的投诉,经GDPR One-Stop-Shop程序由荷兰AP处理;Uber已提起上诉,尚无最终司法裁决。
推荐理由:监管机构对自动化决策(automated decision-making)开出的高额罚单,可作为评估平台自动化风控与用户告知义务合规风险的参考;Uber已提起上诉,最终司法结果待核验。
爱尔兰数据保护委员会(DPC)于2026年9月21日对Google Ireland Limited作出最终决定,因其在Web & App Activity、Location History和Location Accuracy三项功能中的位置数据处理违反GDPR,合计处以403,000,000欧元行政罚款,并责令其在6个月内完成合规整改。
推荐理由:监管机构对位置数据处理的处罚决定给出了具体违规条款和整改期限(6个月),涉及位置数据收集、透明度与留存的合规团队可据此检查自身数据处理实践;处罚金额与整改时间点明确,可作为合规时间表参考。
EDPB在最近一次全体会议通过了GDPR行政处罚裁量指南及DSA与GDPR衔接的最终版指南,要求监管机构按五步方法决定是否罚款。指南包含14个实务示例,罚款裁量指南将于2026年11月13日前公开征求意见;DSA与GDPR衔接指南已在公开征求意见后定稿。
推荐理由:资料给出EDPB罚款裁量五步方法与公开征求意见截止日期2026年11月13日,涉及GDPR执法的欧洲团队可据此检查合规风险评估流程;DSA与GDPR衔接指南为最终版,涉及欧盟数据处理的业务需关注其适用。
CNIL于2026年7月21日作出最终决定,对IT与工程公司EXTIA罚款30万欧元,理由是违反GDPR第12条和第17条关于透明度与删除权的规定。EXTIA在2024年收到的265份删除请求中,超过四分之三未处理或处理不当,其中12份未处理、166人未被告知处理结果、27人被告知逾期(超过法定一个月期限)。
推荐理由:该通报涉及 GDPR 删除请求处理与告知义务,可作为检查候选人、员工数据删除流程的参考。处罚金额和处理情况按 CNIL 在 EDPB 发布的信息转述,尚未做独立交叉核验。
法国数据保护机构 CNIL 于 2026 年 9 月 3 日对 Hôpital Privé de la Loire 处以 500,000 欧元罚款,认定其违反 GDPR 第 32 条和第 34 条。
爱尔兰数据保护委员会(DPC)于2026年8月28日就Health Service Executive(HSE)纸质病历存储处理个人数据一案作出最终决定,处以合计645,000欧元罚款、谴责及多项合规与通知命令。
推荐理由:监管机构公布了针对纸质病历存储安全的处罚决定与合规要求,涉及GDPR第5、32、33、34条,医疗健康及依赖线下文档存储的机构可据此自查物理存储条件与文件完整性。
EDPB在2026年7月16日至17日于都柏林举行的高级别会议上,呼吁欧盟委员会提出跨监管机构信息共享的法律依据,以便各监管机构交换与其执法领域相关的机密信息。EDPB同时指出,AI使用增加导致投诉数量和复杂度上升,加重了各数据保护机构(DPA)的资源压力,并讨论了资源共享、联合执法及即将出台的Procedural Regulation下的信息交流等应对措施。
推荐理由:EDPB公开呼吁欧盟委员会为跨监管机构信息共享立法,涉及GDPR执法合作机制变化,出海欧盟并涉及数据处理的营销与广告团队可关注后续立法进展及对合规义务的影响。
来源材料,尚未完成事件与案例整理
意大利数据保护机构(DPA)对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元行政罚款,认定其在缺乏适当法律依据的情况下处理患者健康数据。涉事数据库包含约 800 名全科医生约 100 万名患者的健康信息,DPA 认定数据并非 IQVIA 所声称的匿名数据。若 IQVIA 拟继续处理,须在 120 天内完成 GDPR 合规整改,或由全科医生独立完成匿名化。
意大利数据保护局(DPA)因 Emirates 在乘客健康数据处理上违反 GDPR 第 5(1)(a)、5(1)(e)、12 和 13 条,对其处以 18 万欧元行政罚款,并责令其在 30 天内整改。