谷歌正面临其历史上最大的隐私处罚之一,爱尔兰数据保护委员会(DPC)因谷歌处理用户位置数据的方式对其处以4.03亿欧元(4.59亿美元)的罚款。但问题在于:据报道,该案核心的追踪功能仍在30多个国家运行,这意味着仅靠罚款并未制止 underlying 行为。对普通用户而言,这意味着限制此类追踪的责任目前落在个人账户设置上,而非监管执法。

爱尔兰DPC罚款实际涵盖什么

DPC依据欧盟《通用数据保护条例》(GDPR)对谷歌进行监管,因为谷歌的欧洲总部设在爱尔兰。DPC认定谷歌在收集和使用与用户账户关联的位置信息方面违反了隐私法。由于DPC是谷歌在整个欧盟的主要监管机构,其裁决的影响力远超爱尔兰国界,往往为其他数据保护机构的应对方式定下基调。我们已在早前的报道爱尔兰DPC因位置数据对谷歌罚款4.03亿欧元中更详细地介绍了该案的法律和监管背景,包括罚款是如何形成的。

这笔罚款值得关注的不仅是金额。关键在于,如此规模的处罚并未立即迫使谷歌在所有地方关闭该做法。据对该案的报道,导致违规的功能仍在欧盟直接管辖范围之外的数十个国家活跃,这引出了一个显而易见的问题:还有谁可能受到影响,以及这些用户现在能做些什么。

隐藏追踪功能如何运作以及影响谁

该案的核心是与谷歌账户和Android设备关联的位置数据收集,这种追踪可以悄然构建出一个人去过哪里、频率如何以及何时去的详细画像。这类数据对广告很有价值,因为它让企业能够推断习惯、日常规律,甚至敏感细节,比如是否去过医疗机构或宗教场所,而用户未必意识到追踪曾被开启,也未必完全了解它收集了什么。

受影响最大的人通常是普通的Android和谷歌账户用户,他们从未明确检查过自己的位置和活动设置,因为许多此类工具出厂默认设置就倾向于数据收集。除非有人主动去查找,否则很容易以为位置追踪要么已关闭,要么仅限于应用正在使用时,而实际上更广泛的账户级设置可能仍在后台记录活动。

哪些国家仍然暴露以及为何执法滞后

欧盟的GDPR赋予爱尔兰DPC等监管机构真正的执法权力,包括处以数亿欧元罚款的能力。但这种权力止步于欧盟边界。在据报道仍在运行该追踪功能的30多个国家中,可能没有同等执法力度的监管机构,或者现有隐私法可能更狭窄、执行更慢,或者从未对谷歌这样规模的公司进行过检验。

这一差距很重要,因为它意味着一个地区的法律后果不会自动转化为同一产品在所有使用地行为的改变。在地方监管机构跟上之前,或者除非谷歌选择自愿采用统一的全球标准,欧盟以外的用户在限制此类数据收集方面基本只能靠自己。

如何立即检查你的谷歌账户并关闭位置追踪

对大多数人来说,等待监管机构并不现实,所以值得花几分钟直接检查自己的设置:

  • 打开你的谷歌账户设置,在“数据与隐私”部分查找“位置历史记录”和“网络与应用活动”控件。
  • 检查位置追踪是否已启用;如果你不需要它,请将其关闭,或设置为短时间后自动删除。
  • 查看哪些应用拥有后台访问你位置的权限,哪些仅在使用时才可访问,并撤销任何不需要该类权限的应用访问权。
  • 定期检查你的活动控件,因为应用或账户设置的更新有时会重置偏好。

这对你意味着什么

这笔罚款提醒人们,监管行动——即便是重大行动——并不总能立即带来全球性的解决方案。如果你住在欧盟以外,本案核心的功能可能仍一如既往地运行。这并不意味着你无能为力。检查谷歌账户的位置和活动设置只需几分钟,却能让你获得监管目前无法在所有地方保证的直接控制权。将这些账户级更改与信誉良好的VPN配合使用,可以进一步减少你的位置和浏览活动通过IP地址暴露的程度,在执法跟上之前增加另一层保护。

从谷歌隐藏追踪功能罚款一案得到的更广泛教训是,隐私保护往往因国界而不均衡,想要获得一致控制的用户需要检查自己的设置,而不是假设法律已经替他们处理好了。今天就花几分钟检查你的谷歌账户位置设置,收紧应用权限,并考虑使用VPN作为额外保障,同时监管机构正在世界其他地区推进相关工作。