谷歌被罚4.03亿欧元❗️用户可能不知情被追踪
爱尔兰数据保护委员会(DPC)21日宣布,因Alphabet旗下谷歌搜索引擎在用户位置数据处理方面违反欧盟《通用数据保护条例》(GDPR),对其处以4.03亿欧元罚款。这是DPC迄今对谷歌开出的第四高额罚单。
DPC在裁决中认定,谷歌在2018年5月至2020年2月期间,通过“网络与应用活动”“位置历史记录”和“位置精度”等功能处理用户位置数据,违反了欧盟数据保护规则。除罚款外,DPC还要求谷歌在六个月内将其数据处理活动整改至符合相关规定。DPC副主席格雷厄姆·多伊尔表示,谷歌服务的用户“可能并不知道,他们的位置信息被用于通过广告影响他们,或用于推断他们的兴趣”。他还指出,谷歌将位置数据“保留超过必要时间”,使这一数据保护违规行为更加严重。
位置数据为何敏感:从出行轨迹到完整个人画像
位置数据之所以受到欧盟监管机构的高度关注,在于其敏感程度远超一般个人信息。法国国家信息与自由委员会(CNIL)指出,人们的出行轨迹能够揭示其生活习惯(住所、工作地点、外出活动),还能反映其兴趣爱好、社交圈,甚至信仰、政治倾向和健康状况。
更令人担忧的是,位置数据一旦与其他数据关联,可以推断出极为私密的个人信息。多伊尔在声明中表示:“位置数据既能提升在线服务的实用性,也能揭示关于个人的大量信息,包括本质上属于隐私的信息。”
用户控制权丧失:从“被追踪”到“被操纵”
DPC调查发现的核心问题在于,用户在不知情的情况下被持续追踪,并因此丧失了对个人数据的控制。多伊尔指出,由于谷歌在数据处理方面缺乏透明度,“个人可能并未意识到自己的位置信息正被用于——例如——通过广告影响他们,或用于推断他们的兴趣,从而可能失去对个人数据的控制”。
这一问题并非孤立事件。EFF 2026年发布的研究报告揭示,集成到安卓应用中的广告软件开发工具包(SDK)默认继承宿主应用的位置权限,在未经用户单独授权的情况下收集其精确地理位置数据。这些数据最终流向数据经纪商,并被转售给广告商、零售商乃至政府情报机构。EFF在报告中指出:“仅凭应用层面的位置权限,无法代表用户对第三方广告SDK收集和共享位置数据的有效同意。”
学术研究也印证了用户对位置数据风险的认知不足。一项针对数字原住民的调查显示,约54%的受访者低估了自己授权应用访问位置数据的数量,33%的受访者忘记或未曾考虑撤销数据访问权限。
数据滥用的现实危害
位置数据被滥用所带来的风险并非停留在理论层面。EFF报告指出,来自广告行业的位置信息曾被用于移民执法调查、全球间谍工具、追踪工会组织者以及美国军事人员。美国联邦贸易委员会(FTC)对数据经纪商Kochava提起的诉讼也表明,精确位置数据的收集和披露可能暴露用户前往医疗机构等敏感地点的行踪,侵犯消费者隐私。
在中国,位置信息同样被纳入敏感个人信息范畴。根据相关规定,互联网广告平台若无充分必要性即收集用户精确位置信息,将面临较高的法律风险。多权限联动形成的完整用户画像,不仅带来“精准推送”,还可能引发骚扰电话、电信诈骗等安全问题。
谷歌的回应与后续调查
谷歌发言人在回应中表示,此案涉及“旧政策”,这些政策“现已更新”。该发言人称:“自2019年以来,我们已大幅改进做法,并推出强大工具,使位置数据管理更加简便。”
DPC指出,谷歌的欧盟总部设在爱尔兰,因此该机构负责对这家美国公司执行欧盟法律。此次4.03亿欧元罚款是DPC对谷歌开出的第四高罚单。DPC还透露,目前对谷歌另有三项行政调查,均处于深入阶段。
欧洲消费者组织BEUC对裁决表示欢迎,但其总干事奥古斯丁·雷纳指出:“得出结论所需的时间与侵权行为的严重性不成比例”,并警告“迟到的执法可能与不执法同样有害”。
(新闻来源:🔗tagesschau.de)