爱尔兰数据保护委员会以违法处理位置数据为由对谷歌处以4.03亿欧元罚款
要点速览
- •爱尔兰数据保护委员会以谷歌在GDPR下缺乏有效法律依据处理位置数据为由,对其处以4.03亿欧元(4.63亿美元)罚款。
- •该决定涉及三项服务——Web & App Activity、Location History和Location Accuracy,监管机构认定其处理方式不符合合法、公平和透明的要求。
- •此案源于七家欧洲消费者组织的投诉,并依据挪威消费者机构2018年的研究,该研究显示位置跟踪可暴露宗教信仰、政治观点、健康状况和性取向等敏感信息。
- •谷歌须在六个月内使其做法符合GDPR,并可向国家法院提出异议;公司表示自2019年起已改变其做法,并推出了位置数据管理工具。
- •该罚单是爱尔兰监管机构开出的第四大罚单,此前Meta、TikTok和Instagram均曾被处罚,另有三项针对谷歌的调查已进入后期阶段。

爱尔兰数据保护委员会(DPC)以谷歌处理Android和Google账户用户位置数据的方式为由,对其处以4.03亿欧元(4.63亿美元)罚款。监管机构认定,该公司在处理这些信息时缺乏法律依据,且未就用户所同意的内容给予充分明确的说明。
DPC认定,谷歌在三项产品中处理位置数据的方式不符合合法、公平和透明的要求,这三项产品分别为:Web & App Activity、Location History和Location Accuracy。前两项可跟踪浏览和搜索活动以及用户设备此前到访过的地点,而Location Accuracy只是Android操作系统内的一项设置。该裁决的关键在于欧盟综合性隐私法《通用数据保护条例》(GDPR)的一项核心要求:公司在处理个人数据之前必须具备有效的法律依据(例如用户同意),并必须对处理行为所涉及的内容保持透明。
该监管机构还强调了位置跟踪所带来的重大隐私风险。副专员Graham Doyle表示,位置数据可以让在线服务更加实用,但也可能泄露有关个人的高度私密和敏感的信息。据the Guardian报道,Doyle指出,用户可能并不知道自己的行踪正被用于定向广告投放或推断其兴趣偏好。他补充说,将信息保存超过必要期限,进一步削弱了用户对自身数据的控制。
该调查从GDPR于2018年5月25日生效之日开始,一直持续到2020年2月4日,历时近两年。
源于挪威的投诉
此案始于七家欧洲消费者组织的投诉,它们指控谷歌跟踪用户的日常生活。它们的担忧基于挪威消费者机构Forbrukerrådet 2018年的研究,该研究指出谷歌使用"各种手段"来保持Location History和Web & App Activity处于开启状态。
研究还阐述了位置跟踪为何以及如何暴露的信息远不止一个人到过的地理位置。到宗教场所的造访可以揭示宗教信仰,参加示威活动可以反映政治观点,到医院就诊可以提示健康状况,而一个人经常光顾的场所则可以透露其性取向。
挪威消费者委员会数字政策总监Finn Myrstad称这一裁决是一个里程碑。据the Guardian报道,Myrstad表示,人们应当能够在不被误导或施压的情况下,理解自己同意的内容,而不会被引导做出本不会作出的选择。
欧洲消费者组织BEUC同样将地理定位描述为最具侵入性的消费者监控形式之一。
调查启动六年之后
BEUC总干事Agustín Reyna对这一决定表示欢迎,但批评了作出决定所耗费的时间,称拖延"与侵权行为的严重性不成比例",并警告说"迟来的执法可能与没有执法一样有害"。DPC于六年前启动了这项调查。
谷歌方面则指出,公司声称在调查所涵盖的时期之后已作出调整。一位发言人,此案涉及的是此后已更新的历史政策,并补充说公司自2019年起显著改变了其做法,并推出了使位置数据更易于管理的工具。
DPC已给予谷歌六个月时间,使其处理做法符合GDPR的要求。根据该条例,公司可就此类决定向国家法院提出异议。
为什么由爱尔兰主导此案
谷歌的欧洲总部位于都柏林,这使爱尔兰监管机构成为其在拥有27个成员国的欧盟内的主导监管机构。对于将欧洲基地设在爱尔兰的大多数美国大型科技公司,DPC也扮演着同样的角色。
4.03亿欧元的罚款是爱尔兰监管委员会开出的第四大罚单。据the Guardian报道,DPC此前曾对Meta处以12亿欧元罚款,对TikTok处以5.3亿欧元罚款,对Meta旗下的Instagram处以4.05亿欧元罚款。GDPR的处罚框架允许监管机构处以最高达公司全球年营业额4%或2000万欧元的罚款,以金额较高者为准。
这一最新决定可能并非该监管机构今年针对谷歌的最终行动,针对该公司的另外三项调查已进入后期阶段。