一个拥有 1,741 个数据共享伙伴的词典网站
奥地利隐私组织 noyb 已针对热门在线词典 dict.cc 在获取用户在线追踪同意的方式提起 GDPR 投诉。问题不在于该网站请求许可,而在于当用户试图真正理解自己究竟同意了些什么时,会发生什么。
根据 noyb 的计算,dict.cc 的同意横幅列出了 1,741 个独立的“合作伙伴”,这些合作伙伴可能会接收或处理访客数据。要做出知情决定,用户理论上需要在点击同意之前,逐一阅读所有这些合作伙伴的隐私政策。noyb 估计,仅这一项任务就需要大约 172 个小时,超过整整一周不眠不休的阅读时间,而这仅仅是为了一次词典网站的访问,去做出评估。
法律要求与实际界面允许用户做到的之间的差距,正是本次投诉的核心,同时也提出了一个远超单个网站本身的问题:需要花费数天才能合理评估的同意,是否还能被视作知情同意?
这为何更像一个暗黑模式,而非设计缺陷
GDPR 的核心原则,即第 5 条(1)(a)款所规定的,要求个人数据必须被合法、公平、透明地处理。该法律下的同意,只有在是自愿、特定且知情的前提下方才有效。noyb 的投诉主张,一个列出了上千个合作伙伴的横幅,实际上从结构上便已让知情同意变得不可能。用户只剩下两个现实选择:在不理解自己所同意内容的情况下点击接受,或者完全放弃该网站。
这在在线追踪生态中是一种常见形态。带着长篇合作伙伴名单的同意墙并非无意的复杂化。它们的功能是制造阻力,旨在让拒绝或仔细审查变得极其耗时,以至于接受成了阻力最小的那条路。这种机制与研究者在其他追踪调查中的发现相呼应,包括关于 TikTok 如何通过像素追踪未安装应用的用户 的报道,那些像素大多数人从未看到,也从未以任何有意义的方式同意过。在这两种情况下,数据收集的技术架构都远远超出了任何现实用户审查它的能力。
dict.cc 合作伙伴名单的规模,也反映出个人数据一旦开始被收集,在商业生态中流动的一种更广泛模式。一旦数十或数百个第三方通过合同被纳入广告技术或分析链条,原始网站运营者往往对数据下游到底如何被使用丧失了实际可见性,即使它在法律上仍然对最初的同意收集负责。
奥地利监管机构现在必须决定什么
此次投诉将奥地利数据保护机构置于一个艰难的境地。监管机构普遍认可同意横幅可以列出第三方,因为 GDPR 并未明确禁止复杂的广告生态系统。但 noyb 的投诉迫使人们面对一个更具体的问题:当合作伙伴名单变得过于庞大,以至于通过它收集的同意不再具备法律效力,那么这个临界点在哪里,无论该横幅的措辞或设计如何?
如果监管机构支持 noyb,这一裁决可能会在整个广告技术行业引起震荡。在行业内,与 IAB 透明度和同意框架等体系挂钩的大型合作伙伴名单是常见做法,并非 dict.cc 独有。许多发布商依赖类似冗长的合作伙伴名单,通过程序化广告将流量变现。对 dict.cc 不利的裁决,可能会迫使整个欧洲的网站缩减合作伙伴数量、简化同意流程,或面临类似的投诉。
这并非监管机构首次不得不应对那些在字面上遵守披露规则,却在功能上使其目的落空的数据实践。员工和学生数据案件,例如围绕 PowerSchool 学生追踪实践的和解审查,也显示出类似的矛盾:同意或通知在纸面上存在,但受影响者理解或质疑数据收集的实际能力微乎其微。
这对你意味着什么
如果你曾在一个 cookie 弹窗上一个字没读就点击了“全部接受”,你并非个例,并且根据这份投诉,这也并不完全是你的错。许多同意横幅的设计恰恰预设了——甚至可以说依赖——的正是这种行为。
一些实用的步骤或许能帮到你:
- 在点击弹窗之前,寻找“全部拒绝”或“管理偏好”选项。许多网站将其隐藏,但 GDPR 要求其必须存在。
- 使用浏览器隐私工具或默认拦截第三方追踪器的扩展程序,从根本上减少数据流向这些合作伙伴网络。
- 留意一个同意弹窗列出了多少“合作伙伴”。如果像 dict.cc 那样有数千个,这是个信号,表明网站的数据共享安排更接近一个广告技术市场,而非简单的分析设置。
- 支持或关注像 noyb 投诉这样的执法行动。监管压力往往是改变这些弹窗构建方式的唯一力量。
核心结论
这起针对 dict.cc 的 GDPR 投诉并非真的关于一个词典网站。这是一起检验性案件,探究“同意”这个概念在与现代广告技术的规模碰撞后能否幸存。当同意一个 cookie 弹窗需要超过一周的正确阅读时间时,这个弹窗可以说已经在其唯一的工作上失败了:确保用户知道他们究竟在同意什么。奥地利监管机构在此案上的裁决,将可能决定相似膨胀的同意流程是会继续作为标准做法,还是会开始从网络上消失。




