爱尔兰数据保护委员会(DPC)在认定谷歌处理位置数据的方式违反欧盟《通用数据保护条例》后,对谷歌处以4.03亿欧元罚款。该处罚是迄今为止规模最大的GDPR执法行动之一,结束了始于2020年2月的调查,涵盖谷歌在2018年5月至2020年2月期间的行为。对于任何依赖VPN等隐私工具来保护其在线行踪的人来说,此案是一个有用的提醒:VPN和你手机的位置设置解决的是两个截然不同的问题。

爱尔兰数据保护委员会的调查结论

根据DPC的最终决定,谷歌在“其处理位置数据的合法性和公平性方面”违反了GDPR。监管机构于2020年2月启动调查,花了数年时间审查谷歌在相关期间如何收集、存储和使用与用户账户和设备相关联的位置信息。4.03亿欧元的罚款反映了DPC的结论,即谷歌的做法未达到GDPR关于合法和公平数据处理的核心要求,这通常意味着用户必须就自己的位置是否被追踪以及如何被追踪获得清晰、有意义的选择,而不是被埋没的默认设置或令人困惑的设置选项。

作为GDPR“一站式”机制下谷歌的主要欧盟监管机构(谷歌的欧洲总部位于爱尔兰),DPC对整个欧盟范围内该公司的数据实践拥有管辖权。这使得该决定在整个欧盟具有约束力,而不仅仅针对爱尔兰用户。

GDPR下位置隐私处罚的屡次出现

这并非大型科技公司首次因处理位置数据的方式而受到处罚,位置追踪已一再被证明是GDPR执法中最棘手的领域之一。位置历史记录具有独特的敏感性:它可以揭示某人居住、工作、礼拜、就医或与特定人员共度时光的地点。监管机构一直在审查公司是否在收集此类数据之前获得了真正的、知情的同意,而不是依赖用户可能从未意识到自己已同意的默认设置。

值得将此罚款的规模放在背景中来看。GDPR的理论最高罚款为2000万欧元或公司全球年营业额的4%,以较高者为准。对于谷歌这样规模的公司,这一上限是巨大的,而GDPR下开出的大多数罚款都远低于这一上限。我们的关于GDPR罚款上限为何很少适用的解释文章详细分析了监管机构在实践中如何计算罚款,这有助于解释为什么4.03亿欧元的罚款虽然引人注目,但仍然只是GDPR技术上所允许金额的一小部分。

VPN能隐藏和不能隐藏的关于你位置的信息

此类案件常常促使读者询问VPN是否能阻止这种追踪。诚实的答案是不能,理解其中原因很重要。VPN会加密你的互联网流量并掩盖你的IP地址,这可以瞒过你的互联网服务提供商、网络窥探者以及一些依赖基于IP的位置估算的网站,从而隐藏你大致的地理位置。

但VPN对其他渠道收集的位置数据没有任何影响,包括GPS信号、Wi-Fi和蓝牙扫描、基站三角定位,或操作系统或应用中内置的账户级设置。如果手机的位置服务已开启,且某个应用或账户有权限访问这些服务,那么无论VPN是否在后台运行,这些数据仍然可以被收集和处理。换句话说,VPN保护你的网络层位置免受外部观察者的窥探,但它不触及你的设备及其应用直接生成和共享的位置数据。

锁定Android和谷歌账户上的位置追踪

由于GDPR执法针对的是公司如何配置默认设置和同意流程,对个人用户而言最有效的保护是直接审查这些设置,而不是假设VPN能填补这一空白。几个实用步骤:

  • 打开设备的位置设置,查看哪些应用拥有“始终允许”位置访问权限,哪些是“仅在使用应用时”,并撤销任何不需要位置访问的应用的权限。
  • 查看你的谷歌账户的活动控制,了解位置历史记录是否已启用,如果已启用,请关闭它或将其设置为在更短时间后自动删除。
  • 定期审查应用权限,因为应用有时会为你不再使用的功能请求位置访问权限。
  • 考虑在未主动连接设备时关闭Wi-Fi和蓝牙扫描,因为即使GPS关闭,这些也可以被用来估算位置。

这对你意味着什么

这笔罚款是监管结果,而非数据泄露,但它强调了一个更广泛的观点:位置隐私在很大程度上取决于账户和设备设置,而非网络层工具。如果你因为在意谁能看到你的位置而使用VPN,这是一个合理的直觉,但它应该与定期检查手机和账户相关的权限及历史记录设置相结合。这两种方法应对的是不同的威胁,任何一方都不能替代另一方。

4.03亿欧元的数字意义重大,但正如大多数GDPR案件一样,它未达到该法规可能的最高罚款,在假设任何罚款都反映了监管机构实际拥有的全部执法权力之前,这一差距值得了解。

可操作的建议:

  • 审查手机上哪些应用拥有位置权限,并移除你不认识或不需要的访问权限。
  • 检查你的谷歌账户的位置历史记录和活动控制,如果尚未调整自动删除设置,请进行调整。
  • 记住VPN保护的是你的网络位置,而非GPS或基于账户的位置数据,因此要有意识地同时使用两种工具,而不是仅依赖其中一种。
  • 定期重新检查这些设置,因为应用更新和新安装可能会悄悄重新请求位置访问权限。