Google 因地理位置数据处理被爱尔兰罚款 4.03 亿欧元
爱尔兰数据保护委员会对 Google 开出 4.03 亿欧元罚单,六年调查围绕三项位置相关功能在 GDPR 生效后的处理方式展开。
调查的来龙去脉
爱尔兰数据保护委员会(DPC)对 Google 开出 4.03 亿欧元罚单,理由是这家公司处理用户地理位置数据的方式违反了 GDPR。调查前后持续了六年。
爱尔兰在这个案子里不是随便挑的管辖地。Google 的欧洲总部设在都柏林,按 GDPR 的“一站式”机制,DPC 是它在欧盟范围内的牵头监管方,涉及 Google 的 GDPR 争议多数会先落到这里。
调查锁定的时间段是 2018 年 5 月 25 日至 2020 年 2 月 4 日,起点正是 GDPR 开始适用的那天。监管方看的是新法生效之后的行为,而不是更早的历史数据。被点名的功能有三项:Web & App Activity、Location History 和 Location Accuracy。它们共同决定 Google 收集哪些位置信号、精度有多高、这些数据能拿来做什么。
问题不在收集本身
DPC 报告里写的风险很具体:用户可能没有意识到,自己的位置信息被用于投放定向广告,或者被用来推断兴趣偏好。位置数据的特殊之处在于密度。一个人住在哪里、在哪上班、周末去哪些地方,这些轨迹本身就足以拼出相当完整的画像,再和其他信号一叠加,兴趣标签几乎是自动生成的。用户不知道这条链路存在,“控制自己的个人数据”也就无从谈起。
这也是案子拖了六年的原因之一。三款功能的告知方式、默认状态、同意流程都要逐项核对,判断一个普通用户能不能预期到数据会被这样使用。GDPR 要求处理活动有合法依据,以同意为依据时必须是知情、具体的——DPC 的结论实际上是指出,在涉案区间内,这三项功能没有满足透明性要求。
Google 的回应与时间线
Google 在声明中表示,从 2019 年起就调整了位置数据管理,并引入了位置数据的自动删除功能。时间线值得看一眼:自动删除这类功能出现在调查窗口的后半段,而处罚覆盖的是 2018 年 5 月到 2020 年 2 月的整段区间。Google 认为自己已经改进,DPC 认定窗口期内的做法本身构成违规。两件事并不冲突——后来修好了,不等于之前的问题不用回答。
罚单之外
4.03 亿欧元没有触及 GDPR 的处罚上限,也就是全球年营收的 4%,但仍是一笔实打实的钱。更值得留意的是它划出的线:位置数据是当前监管的重点,用户点过“同意”并不自动等于用户知道会发生什么。对做位置相关功能的团队来说,真正要回答的问题,是用户能不能在数据被收走之前就明白它会流向哪里,而不是事后在设置页里补一句说明。
来源:Google 因地理位置数据处理被爱尔兰罚款 4.03 亿欧元(Solidot)