爱尔兰数据保护委员会因谷歌处理用户位置数据的方式对其处以4.03亿欧元(约4.63亿美元)的罚款。该决定于2026年9月21日宣布,是迄今为止开出的最大GDPR罚单之一,将一项存在多年的数据处理实践变成了一个全新的案例,揭示了当同意和透明度未达到监管预期时会发生什么。

对于普通用户而言,这一裁决提醒我们,位置数据是现代科技平台收集的最敏感的个人信息类别之一,而监管罚款本身并不能抹去多年的追踪行为。了解是什么触发了这次谷歌因位置数据而遭到的GDPR罚款,以及你实际可以对自己的数据暴露做些什么,比头条上的数字更重要。

DPC的4.03亿欧元罚款究竟涵盖了什么

DPC的调查聚焦于谷歌各项服务中与位置相关的功能,并认定该公司的做法未达到GDPR对合法处理的标准。监管机构得出结论,谷歌保留和使用位置数据的方式超出了用户的合理预期,且该处理的法律依据未被充分确立或告知。

作为该决定的一部分,谷歌还被要求在规定的时限内使其位置数据处理符合GDPR。经济处罚加上具有约束力的合规令,这一组合表明爱尔兰监管机构希望看到谷歌系统中位置数据流动方式的结构性改变,而不仅仅是一次性的付款。如需更全面地了解DPC的调查结果及所涉及的具体功能,我们的配套文章谷歌4.03亿欧元位置数据罚款及其意义对该裁决进行了更详细的解读。

谷歌如何在缺乏明确同意的情况下收集和使用位置数据

本案的核心是现代数据治理中一个熟悉的矛盾:那些在后台悄悄收集位置信号的功能,往往被捆绑在更广泛的账户设置中,而非作为独立的、有清晰说明的选项呈现。当位置追踪被埋没在一般服务条款中或默认开启时,用户技术上可能已经"同意"了,却从未真正理解被收集了什么、存储了多久、谁能访问这些数据。

这正是GDPR旨在弥合的治理缺口。该法规要求同意必须是具体的、知情的和自由给出的,且数据控制者只能在明确声明的目的所必需的期限内保留个人信息。当这些标准未被满足时,即使是一家拥有精密隐私基础设施和法律团队的公司,也可能面临巨额罚款。

审查和限制你自己的位置数据足迹

等待监管机构跟上步伐并不是一种隐私策略。你现在就可以采取具体措施来查看并减少你正在生成的位置数据量。

首先直接查看你的Google账户的位置记录和活动控制。大多数平台(不仅是谷歌)将这些设置埋在好几层菜单深处,因此值得同时检查你手机的操作系统权限以及各个应用的设置。特别关注哪些应用拥有"始终允许"位置访问权限,哪些是"仅在使用时允许",因为后台收集往往是最精细追踪发生的地方。

此外,值得定期删除存储的位置历史记录,而不是假设它会自动消失;如果你觉得广告个性化功能没有用处,也可以将其禁用。这些都不是一劳永逸的修复。应用会更新,默认设置会重置,新功能上线时追踪默认开启,除非你主动选择退出,因此每隔几个月定期检查一次是一个切实可行的习惯。

VPN在位置隐私中的作用(以及局限)

VPN可以掩盖你的IP地址,并能阻止网站、广告商和某些网络层面的观察者根据你的互联网连接推断你的大致位置。这是一层真正有用的保护,尤其是针对用于广告定向或内容限制的基于IP的地理定位。

VPN无法做到的是:一旦你授予了权限,阻止应用或操作系统直接访问你设备的GPS、Wi-Fi或蓝牙位置数据。如果像谷歌自家服务这样的应用在设备层面启用了位置访问,后台运行的VPN无法阻止这种收集。换句话说,VPN保护你的网络层面位置暴露,而权限设置和账户控制管理你的设备层面和应用层面的暴露。有效的位置隐私需要同时管理两者。

这对你意味着什么

这笔罚款并不会追溯性地抹去谷歌已经收集的位置数据,也不会是同类执法行动中的最后一次。它确认的是:当围绕位置追踪的同意和透明度不达标时,监管机构愿意施加有意义的经济后果,而处理这类敏感数据的公司正面临越来越严格的审查。

对用户来说,实际的启示是:不要再将平台默认设置视为足够的保护。谷歌的合规令给了该公司六个月时间来彻底改革其做法,但你自己的位置隐私不应该等待那个时间表。

关键要点

  • 今天就审查并收紧你手机和Google账户设置中的位置权限,而不是等到下一个头条新闻之后。
  • 定期删除存储的位置历史记录,而不是假设它会自动清除。
  • 使用VPN掩盖你基于IP的位置,但配合设备层面的权限控制以实现全面覆盖。
  • 每隔几个月重新检查这些设置,因为应用更新可能会悄悄重置默认值。
  • 阅读我们相关报道中更详细的DPC裁决解读,以准确了解是什么触发了这次谷歌因位置数据而遭到的GDPR罚款。