爱尔兰DPC就位置数据问题开出创纪录罚单
爱尔兰数据保护委员会(DPC)在对谷歌进行调查后,发现该公司非法处理用户位置数据,违反了《通用数据保护条例》(GDPR),因此对其处以4.03亿欧元罚款。由于谷歌的欧洲区域总部设在都柏林,DPC是谷歌在欧盟的主要监管机构。在调查了这家科技巨头如何收集、存储和使用与用户账户相关的位置信息后,DPC确认了这一处罚。
DPC副专员格雷厄姆·多伊尔就调查结果发表了讲话,调查的重点是谷歌的数据处理实践,而非某一起孤立事件。此次罚款使谷歌加入了越来越多因处理敏感个人数据方式而被GDPR处罚的大型科技公司之列,也进一步印证了自该条例生效以来欧洲各地监管机构遵循的一种模式:位置数据被视为高度敏感的个人信息类别,须遵守有关同意、透明度和合法处理的严格规定。
为什么位置数据会引发监管审查
位置数据具有独特的暴露性。与浏览历史或电子邮件地址不同,一个人的行踪记录可以暴露其家庭住址、工作地点、就医记录、宗教活动和日常作息。根据GDPR,收集此类数据的公司必须具备有效的法律依据,必须对数据使用方式保持透明,并且必须赋予用户有意义的控制权。
DPC的决定反映出监管机构对大型平台历来处理此类数据方式日益失去耐心——这些平台往往将位置跟踪捆绑到更广泛的账户设置中,使普通用户难以理解被收集了什么数据,也难以选择退出。正如爱尔兰DPC因位置数据滥用对谷歌处以罚款中详述的那样,该调查审查了监管机构认定不符合GDPR合法处理要求的相关做法。
此案也契合了欧盟数据保护机构对大型科技公司开出巨额罚单的更广泛趋势。这些机构利用GDPR的执法权力——允许按公司全球年收入的一定比例计算罚款——来表明数据保护义务适用于任何公司,无论其规模或市场地位如何。此次罚款的规模是迄今为止较大的GDPR罚单之一,凸显了监管机构如今对位置跟踪实践的重视程度。谷歌4.03亿欧元罚款背后的位置数据教训对此有进一步探讨。
谷歌接下来面临什么
谷歌现在面临经济处罚,同时外界期望其调整数据处理实践,以符合GDPR的要求。更广泛的影响不仅限于一家公司:任何在欧盟运营并处理位置数据的组织——从网约车应用到健身追踪器再到广告网络——都可能将这一决定视为一个信号,促使其审查如何获取用户同意以及如何向用户披露位置跟踪情况。DPC调查所涵盖的多年期间内受审查的具体做法,在谷歌2018年至2020年位置数据实践详解中有进一步概述。
这对你意味着什么
如果你使用谷歌服务,如Android、谷歌地图或与谷歌账户关联的应用,此次罚款提醒人们:位置跟踪往往比大多数用户意识到的更广泛、更不透明。值得定期检查你账户的位置记录和活动控制设置,因为许多服务默认启用跟踪,除非用户主动更改设置。
了解各种工具在此方面的能与不能也很有用。VPN可以隐藏你的IP地址并加密你的互联网流量,这可以防止你的互联网服务提供商或网络观察者根据你的连接看到你的大致位置。然而,如果你已授予手机上的应用访问GPS数据、Wi-Fi定位或其他设备级位置信号的权限,VPN并不能阻止这些应用获取这些信息。限制应用级别的位置跟踪需要直接在设备或账户设置中调整权限,而不能仅依赖VPN。
关键要点
此次罚款凸显了欧盟监管机构将位置数据视为敏感个人信息类别的严肃态度,也为用户提供了一个实际提醒:应重新评估自己的隐私设置,而不是假设默认配置就是最具保护性的选项。考虑检查你的谷歌账户位置记录设置,查看哪些应用拥有持续访问你设备位置的权限(相较于仅在使用时访问),并对你不需要的服务禁用位置跟踪。将这些设备级别的更改与VPN提供的网络级别隐私保护相结合,并理解每种工具实际保护的内容之间的区别,能让用户更全面地了解自己的数字足迹。随着对数据实践的监管审查持续加强,了解公司如何收集和使用位置数据仍然是个人保护隐私最有效的措施之一。




