爱尔兰DPC对谷歌开出4.03亿欧元GDPR罚单

谷歌被爱尔兰数据保护委员会(DPC)处以4.03亿欧元罚款,此前监管机构认定该公司在处理和保留用户位置数据方面违反了《通用数据保护条例》(GDPR)。这是欧盟隐私法实施以来开出的最大罚单之一,令科技公司收集多少位置信息以及保留多长时间再次受到审视。

DPC是谷歌在欧盟的主要监管机构,因为该公司的欧洲总部设在爱尔兰。这赋予该机构权力,可就影响整个欧盟用户(而不仅是爱尔兰居民)的GDPR违规行为对谷歌展开调查并处以罚款。如此规模的罚款表明,监管机构将位置追踪视为严重的合规问题,而非无关紧要的技术附注。

如需了解该裁决的更详细分析,我们此前对爱尔兰DPC向谷歌开出4.03亿欧元罚款的报道对监管机构的调查结论进行了更深入的梳理。

位置数据为何成为GDPR的争议焦点

位置数据属于一类特殊的个人信息。表面上看它似乎无害,不过是一组坐标,但将数天、数周乃至数月的数据串联起来,就能揭示一个人的居住地、工作地点、礼拜场所、就医地点,或与特定对象共度时光的场所。这种洞察力使位置数据成为监管机构在GDPR下追踪的最敏感类别之一,该法规要求企业仅收集必要数据、获得明确同意,并避免在所述目的所需时间之外保留数据。

此次对谷歌的GDPR罚款正是围绕这些原则:位置信息是如何被收集的,以及被保留了多长时间。监管机构在近期的执法行动中越来越关注保留期限,因为无限期或缺乏合理依据的数据存储会带来长期风险敞口,即便最初的收集行为合法也是如此。企业持有的数据集越大,就越容易成为数据泄露、传票或滥用的目标,用户也就越难以真正了解自己被保留了哪些信息。

更大图景:企业监控与用户信任

此案为大型科技平台因处理个人数据方式而受到处罚的案例清单再添一笔,也印证了隐私倡导者多年来指出的一个模式:位置追踪往往比用户所设想的更广泛、更不透明。智能手机、应用程序和联网服务经常为并非严格需要位置信息的功能请求位置访问权限,而默认设置往往偏向数据收集而非用户隐私。

4.03亿欧元的罚款本身不会改变位置数据在日常应用中的流动方式,但它确实印证了那些推动更多人转向注重隐私的工具和设置的担忧。当像谷歌这样规模的公司因数据保留做法而面临监管后果时,这提醒人们监督有其局限,个人用户仍需在很大程度上自行承担管理自身风险敞口的责任。

这对你意味着什么

你无需等待监管机构采取行动就能减少自己的位置数据足迹。以下几个实用步骤可以切实限制关于你行踪的数据被收集和保留:

  • 定期检查应用权限。 在Android和iOS上,查看哪些应用的位置访问权限被设为“始终允许”,而非“使用期间”或“每次询问”。许多应用请求它们实际上并不需要的持续访问权限。
  • 尽可能关闭位置历史记录。 谷歌和其他平台通常允许你禁用持续位置追踪,或将数据设为在一定期限后自动删除,而非无限期存储。
  • 使用VPN增加一层隐私保护。 虽然VPN无法阻止应用读取设备的GPS数据,但它可以掩盖你基于IP的位置,降低网络、广告商和某些服务精确定位你大致所在位置的能力。
  • 定期审查关联账户。 Android和iOS都提供仪表板,显示已收集和存储了哪些数据;定期查看并清除这些日志,可以限制数据随时间累积的量。

关键要点

此次GDPR罚款是一个明确信号:监管机构愿意让即便是最大的科技公司也为位置数据的处理方式承担责任,但仅靠执法无法消除收集数据的根本动机。担心自身风险敞口的读者应以此为契机,检查设备设置、收紧应用权限,并重新考虑哪些服务真正需要访问你的行踪。持续关注此类案例,是朝着更好地掌控个人数据迈出的有益第一步。