在爱尔兰数据保护委员会(DPC)认定谷歌在处理用户位置数据时违反了《通用数据保护条例》(GDPR)后,谷歌被处以超过4亿欧元(约3.45亿英镑)的罚款。这是GDPR实施以来开出的最大罚单之一,此前DPC对谷歌处理位置信息是否合法、公平,以及是否对受影响的用户尽到了应有的问责义务进行了调查。

对于一家在欧洲屡次受到监管审查的公司来说,这张最新的GDPR违规罚单凸显了一个持续存在的主题:位置数据是日常应用和设备所收集的最敏感的个人信息类别之一,而监管机构不再愿意对含糊不清的同意做法视而不见。

数据保护委员会发现了什么

DPC的调查集中在两个核心问题上。第一,谷歌对位置数据的收集和处理在GDPR基本原则下是否合法、公平?第二,谷歌是否履行了问责义务,也就是说,它能否用证据来证明其数据实践确实符合法律要求,而不是仅仅声称如此?

问责制是GDPR中一个独特且常被忽视的支柱。一家公司仅仅拥有一份在技术上提及数据收集的隐私政策是不够的。监管机构期望各组织展示其工作过程:同意是如何获得的,数据是如何最小化的,以及关于处理的决策是如何在内部被记录和论证的。DPC的调查结果表明,谷歌在这些方面存在不足,尤其是在位置数据方面。正如此前对该罚单的报道所指出的,当DPC的决定首次得到确认时,相关数字更接近4.03亿欧元,约合4.63亿美元。

为什么位置数据与众不同

位置数据具有独特的揭示性。与浏览历史或购物偏好不同,一个人去往何处的持续记录可以暴露其家庭住址、工作地点、就医记录、宗教活动、人际关系和日常作息。这正是GDPR对收集位置数据的合法依据进行如此严格审查的原因,也是欧盟各地监管机构将位置追踪标记为主要科技平台反复出现的合规风险的原因。

正如此前对该GDPR罚单的分析所指出的,此案揭示了一个更广泛的模式:围绕位置信号构建广告或个性化功能的公司,往往难以获得符合GDPR严格标准的同意,即同意必须是自由给出的、具体的、知情的和明确的。预先勾选的复选框、深藏的设置选项,或与无关权限捆绑在一起的同意请求,在过去的执法行动中都曾被欧洲监管机构质疑。

这张罚单出台之际,全球正在就更广泛的话题展开讨论:科技公司如何跨司法管辖区处理数据。对谷歌的监管压力并不局限于欧洲;该公司在其他地方也因其平台管理方式而面临处罚,包括因应用商店政策在俄罗斯被罚款,这提醒人们,谷歌在不同地区面临着截然不同的监管期望。

这对你意味着什么

如果你使用安卓设备或谷歌服务,这一GDPR违规裁决是一个有用的提醒,促使你重新审视自己的位置数据设置,尽管罚单本身是谷歌与监管机构之间的事情。大多数智能手机允许你逐个应用地查看和调整位置权限,完全禁用位置历史记录,或将数据设置为在固定期限后自动删除。

同样值得记住的是,GDPR执法虽然意义重大,但并不会追溯性地删除在受处罚做法下已经收集的数据。罚单针对的是过去的行为,并推动公司今后更好地合规,但个人用户在今天仍有责任主动管理自己的隐私设置。

对于欧盟以外的读者,值得注意的是,GDPR保护通常适用于欧洲经济区内的用户,不过许多公司为了保持一致,在全球范围内应用类似的隐私控制。如果你不确定你所在地区是否享有GDPR式的保护,查看你应用的区域隐私仪表板是一个不错的起点。

关键要点

这张针对谷歌的GDPR违规罚单是一个强烈信号:位置数据的执法力度并未放缓。以下是一些值得采取的实际步骤:

  • 查看你的Google账户的位置历史和活动控制,关闭不需要追踪的应用的追踪功能。
  • 定期审查手机上的应用权限,尤其是后台位置访问权限。
  • 谨慎对待同意提示;不要在未确认具体同意内容的情况下接受捆绑权限。
  • 持续关注正在进行的监管行动,因为GDPR执法往往会带来公司设计同意流程方式的更广泛变化。

随着欧洲监管机构继续检验GDPR对主要科技平台的约束边界,用户最大的受益方式是保持主动,而不是等到下一张登上头条的罚单才去检查设置。