首页 > 韬安资讯 > 详情

【韬安数据观察】滴滴出行恢复新用户注册;字节跳动总法律顾问不再负责TikTok美国政府关系

2023-01-30
2023年第4期,总第84期(2023.01.16-2023.01.29)】

01. 国家网络安全审查办公室
同意恢复滴滴出行新用户注册
02. 北京两年自查抽查政策文件五千余份
查处一批反垄断大案要案
03. 英雄联盟源代码遭窃取
反作弊系统面临严峻考验  
04. 欧盟BEUC
发布关于《网络弹性法案》提案的立场文件
05. 美国NIST
发布AI风险管理框架
06. Meta又遭欧盟罚款
WhatsApp因数据处理违规被罚超4000万元人民币
07. 违规获取用户数据事件后
字节跳动总法律顾问不再负责TikTok美国政府关系
08. 俄罗斯科技巨头Yandex
内部源代码全部泄露
09. 美欧达成首个“大规模”AI协议
利用数据共同建模
10. 英国CMA警告机场信息交换将违反竞争法
疫情压力不得作为借口
11. 美国司法部起诉谷歌非法垄断
要求分拆其数字广告业务

——敏于行,喻于义,臻于至善

图片
图片

一、数据合规与个人信息保护

01. 国家网络安全审查办公室同意恢复滴滴出行新用户注册

据滴滴出行微博:一年多来,我公司认真配合国家网络安全审查,严肃对待审查中发现的安全问题,进行了全面整改。经报网络安全审查办公室同意,即日起恢复“滴滴出行”的新用户注册。后续,公司将采取有效措施,切实保障平台设施安全和大数据安全,维护国家网络安全。(来源:个人信息与数据保护实务评论)


图片


(图源:滴滴出行微博)


二、反垄断与竞争法

01.北京两年自查抽查政策文件五千余份,查处一批反垄断大案要案

2023年政府工作报告中提到要“有效实施公平竞争政策”。相关媒体从北京市市场监管局了解到,北京市已成立公平竞争审查工作联席会,目前成员单位有38家,实现了市政府组成部门全覆盖。


北京市市场监管局在公平竞争方面主要开展了两方面工作。首先,切实提升公平竞争审查效能。公平竞争审查概括说,就是对政府出台的一系列政策文件进行审查,防止出台排除、限制竞争的政策措施,减少政府对微观经济活动的不当干预。这两年,各部门自查、联席会抽查的政策文件有5000余份,发现并整改了多处问题。除了政府自查,北京市还高度重视第三方评估。2021年起,市级联席会率先聘请第三方评估机构参与审查,取得了良好成效。


其次,不断加强反垄断竞争执法。去年,北京市市场监管局持续聚焦医疗、教育等群众关切的重点领域,查处了一批反垄断大案要案。此外,2022年8月1日起,北京市市场监管局承接市场监管总局委托的在北京、天津、辽宁、内蒙古等北方8省区市部分经营者集中反垄断审查工作,为提升全国审查效能贡献了北京力量。(来源:网易新闻、新京报、反垄断实务评论)


图片
图片

一、数据合规与个人信息保护

01.英雄联盟源代码遭窃取,反作弊系统面临严峻考验

近日,一篇售卖拳头公司旗下游戏《英雄联盟》及其反作弊系统源代码的帖子被发布在海外黑客论坛,发布者声称其通过短信对一名拳头游戏员工进行社会工程攻击,获取了拳头公司内部网络的访问权限,从而成功入侵开发网络36小时,直到被安全中心发现。在此过程中,其成功窃取上述源代码数据。


在售卖贴中,《英雄联盟》及其反作弊系统源代码以100万美元(约合678万人民币)的价格被挂牌出售,同时黑客还表示反作弊系统可以以50万美元(约合339万人民币)单独出售。


此外,黑客还在贴子中附带了一份长达一千页的PDF文件,其中包含总计72.4GB被盗代码的目录列表。


据悉,在售卖相关数据前,黑客已对拳头发出了勒索邮件,要求其支付1000万美元的赎金,否则攻击事件和被窃取的数据都将被公开发布,但被拳头方面拒绝。


随后,拳头公司宣布推迟发布《英雄联盟》和《云顶之弈》的版本更新,并在社交媒体平台对该事件进行了回应,证实《英雄联盟》《云顶之弈》及反作弊系统的源代码遭到窃取,且拒绝黑客支付赎金的要求。此外拳头还强调,本次遭到窃取的数据并不包含玩家数据及个人信息,还有一些尚未正式发布的“实验性”内容被包含在内。(来源:合规科技研究)


02.欧盟BEUC发布关于《网络弹性法案》提案的立场文件


欧洲消费者组织(“BEUC”)于 2023 年 1 月 24 日发布了其关于欧盟委员会关于新《网络弹性法案》提案(“提案”)的立场文件,该提案于 2022 年 9 月 15 日提交。特别是,BEUC虽然完全支持为数码产品及其辅助服务的制造商、分销商和进口商引入强制性的基本网络安全要求的建议,但认为该建议的几个方面仍需要实质性改进,以确保其适合目的并能够为消费者提供高水平的保护。


更详细地说,BEUC提出了一些关键建议,包括:


该提案应具有更广泛的范围,涵盖所有类型的数字产品和相关服务;制造商应有义务在产品的整个预期生命周期内监控和解决安全漏洞;必须加强合格评定程序;关键产品必须包括消费品,并接受强制性网络安全认证。(来源:数据法律资讯)


03.美国NIST发布AI风险管理框架


美国国家标准与技术研究院(“NIST”)于2023年1日26日发布了人工智能风险管理框架 (AI RMF 1.0)(“AI RMF”),这是一份指导文件,供设计、开发、部署或使用人工智能 (“AI”) 系统的组织自愿使用,以帮助管理 AI 技术的风险。NIST特别指出随着技术的不断发展,AI RMF旨在适应AI领域,并被组织使用,以便社会可以从AI技术中受益,同时免受其潜在危害。


值得注意的是,NIST说明AI RMF提供了一个灵活,结构化和可衡量的过程,旨在使组织能够解决AI风险,并分为两部分:


第一部分讨论了组织如何构建与人工智能相关的风险,并概述了可信赖的人工智能系统的特征;


第二部分描述了四个具体功能(即治理、映射、测量和管理),以帮助组织在实践中解决人工智能系统的风险。


重要的是,NIST指出,在同一天,它发布了一个配套的自愿AI RMF手册,该手册提供了导航和使用AI RMF的方法。在这方面,NIST最后提到,它计划定期更新AI RMF,并欢迎随时对AI RMF手册提出添加和改进的建议。(来源:数据法律资讯)


04. Meta又遭欧盟罚款,WhatsApp因数据处理违规被罚超4000万元人民币


2023年1月19日,因违反欧盟隐私法规,Meta旗下WhatsApp被爱尔兰数据保护委员会(DPC)处以550万欧元(约4020.5万元人民币)的罚款。


作为欧盟主要的Meta隐私监管机构,DPC还要求WhatsApp重新评估如何使用个人数据来改进服务,并在六个月内使其数据收集流程与GDPR保持一致。


本次对WhatsApp的调查涉及一名德国数据主体就WhatsApp服务提出的投诉。在2018年5月25日GDPR开始实施之前,WhatsApp更新了其服务条款,告知用户如果他们希望在GDPR实施后继续访问WhatsApp服务,现有用户和新用户都将被要求点击“同意并继续”按钮以表明他们接受更新后的服务条款。如果用户拒绝,则无法访问这些服务。


该德国数据主体认为,WhatsApp以用户接受更新后的服务条款为条件提供服务,实际上是在“强迫”用户同意对他们个人数据的处理,这一行为违反了GDPR。


WhatsApp则认为,在接受更新后的服务条款时,WhatsApp就与用户之间签订了合同。而包括提供服务和改进安全功能在内的用户数据处理行为对于履行该合同是必要的,因此此类处理操作合法(参考GDPR第6(1)(b)条-数据处理的合同法律依据)。


在经历了与有欧盟关监管机构(“CSA”)和欧洲数据保护委员会(“EDPB”)的讨论后,DPC通过了反映EDPB约束性决定的最终决定,内容包括WhatsApp无权依赖合同法律依据来为WhatsApp用户提供服务和改进安全功能,且其声称依赖于合同法律基础的数据处理行为,违反了GDPR第6(1)条。


对此,WhatsApp的一名发言人表示,公司计划对DPC的这一决定提出上诉,并坚信其服务的运营方式在技术上和法律上都是合规的。(来源:DPC、数据合规公社)


图片

(图源:数据合规公社)

05.违规获取用户数据事件后,字节跳动总法律顾问不再负责TikTok美国政府关系


此前,字节跳动CEO梁汝波在致员工的一封邮件中称,公司内部调查发现有员工不当获取了少量美国TikTok用户的数据,包括两名美国记者的TikTok用户数据。


字节跳动总法律顾问埃里希•安德森(Erich Andersen)透露了调查结果,内部调查组中的一人辞职,三人被解雇。


2023年1月28日最新消息,知情人士称,埃里希•安德森已不再负责TikTok的美国政府关系。面对美国严格的国家安全审查,TikTok为改善公司声誉进行了改组,这一调整属于其中的一部分。


对此,TikTok发言人回应称:“埃里克的职责范围发生了变化,使他能够更深入地专注于公司的法律、信任和安全工作。”目前还不清楚是谁接替了安德森的职责。


与此同时,TikTok正在等待美国外国投资委员会(Cfius)的审查决定。该委员会是一个政府小组,专注于外资控制国内企业所带来的风险。最近几个月,该审查进程在美国司法部停滞不前,并面临联邦调查局的公开批评。知情人士表示,安德森将继续领导与Cfius的合作。(来源:IT之家、数据合规公社)


06.俄罗斯科技巨头Yandex内部源代码全部泄露


2023年1月28日消息,俄罗斯最大的IT科技公司之一Yandex的源代码仓库据传遭到前员工窃取,相关数据已在某个流行黑客论坛上以BT种子形式泄露。


2023年1月25日,泄密者公开发布了一条磁力链接,宣称这是“Yandex git sources”,包含了2022年7月从Yandex公司窃取的44.7 GB文件。据称,这批数据包含了该公司除反垃圾邮件规则之外的全部源代码。


Yandex官方给外媒的声明中表示,他们的系统并未遭受黑客入侵,泄露源代码仓库的是一名前雇员。


外媒BleepingComputer与Yandex公司前高级系统管理员、开发副主管兼技术传播总监Grigory Bakunov讨论了此次泄露事件。Bakunov对泄露的代码内容非常熟悉,曾在2002年至2019年期间在这家俄罗斯科技巨头工作。


Bakunov解释称,此次数据泄露的动机与政治有关,窃取数据的这位恶意员工并未试图将代码出售给商业竞争对手。


这位前高管补充道,泄露内容不包含任何客户数据,因此不会对Yandex用户的隐私或安全构成直接风险,也不会导致专有技术外流。但黑客确实有可能通过泄露代码发现安全漏洞,并实施有针对性的漏洞利用行为。(来源:bleepingcomputer、安全内参、数据合规公社)


图片
(来源:安全内参)

07.美欧达成首个“大规模”AI协议,利用数据共同建模


美国政府与欧洲联盟委员会于2023年1月27日宣布达成协议,加速并强化人工智能(AI)在农业、卫生保健、应急响应、气候预测和电网等领域的应用合作。

一名美国政府官员在美欧宣布达成协议前告诉路透社记者,这是美欧之间首个“大规模”AI协议,双方先前仅就强化个人隐私保护等涉及AI的特定领域达成协议。

据路透社报道,AI建模是运用多种机器学习算法,通过对数据的分析形成符合逻辑的决策,有助提高政府运转和服务效率。

这名官员以电网为例,美国和欧洲国家政府都在收集发电、电力应用以及如何平衡电网载荷以应对天气变化等方面的数据。双方达成新协议后,可利用这些数据共同建模,为负责应急管理、电网运营等人员提供更好的决策方案。

这名官员表示,将邀请其他国家今后数月内加入该协议。(来源:数据合规公社)


二、反垄断与竞争法


01.英国CMA警告机场信息交换将违反竞争法,疫情压力不得作为借口


据路透社2023年1月26日报道,英国的竞争和航空监管机构已经警告机场不要共享机密信息从而导致违反竞争法,因为有人举报他们正在这样做。


竞争和市场管理局和民航局周四公开了一封在收到有关信息共享的情报后发给机场运营商的信。信中没有提到这些运营商的名字。


监管机构表示,尽管机场在疫情大流行期间面临着特殊的压力,但没有理由违反竞争法规定,运营商必须检查所有员工是否接受过适当的培训,以确保他们不违反竞争法。信中敦促,任何对价格操纵或市场分成安排的疑虑都应报告给英国竞争与市场管理局,并警告称,违规行为的后果包括罚款,最高可达公司全球营业额的10%,并面临刑事起诉。(来源:反垄断实务评论、民航资源网)


02.美国司法部起诉谷歌非法垄断,要求分拆其数字广告业务


2023年1月24日,美国司法部联合国内八个州——纽约、加州、弗吉尼亚、新泽西、康涅狄格、卡罗拉多、田纳西、罗德岛正式起诉谷歌,非法垄断数字广告市场,并寻求拆分谷歌的数字广告技术业务。


这是司法部两年多来第二次起诉谷歌,也是拜登政府首次起诉谷歌。2020年10月特朗普执政时,司法部指控谷歌利用垄断实力,通过排他性的协议阻止互联网搜索的竞争。该案定于2023年9月开庭审理。本次起诉将成为四十年来最大规模的企业拆分案。


起诉文件称,谷歌带来的“危害显而易见”,相比在不受约束的竞争压力的市场时,“网站创建者的收入更少,广告客户的投入更多”,因为自由竞争的市场“可能约束价格,并产生更有创造性的广告技术工具,最终给市场参与者带来质量更高且成本更低的交易。这种行为伤害了我们所有人,因为出版商通过广告获得收入越来越少,能提供没有订阅、付费墙或其他货币化形式的互联网内容的出版商也越来越少。”


据媒体统计,谷歌在美国数字广告市场占据超过四分之一的市场份额,占美国总体数字广告支出的26.5%。(来源:华尔街见闻、反垄断实务评论)


图片

(来源:反垄断实务评论)


- END -
本栏目文章为本所为本行业及社会公众提供的公益性普法服务,不属于针对具体事项的法律意见,也不代表本所针对具体个案的意见或观点。