爱尔兰数据保护委员会对谷歌处以4.03亿欧元罚款

谷歌正面临其历史上最大的隐私处罚之一,此前爱尔兰数据保护委员会(DPC)因该公司处理用户位置数据的方式存在违规行为,对其处以4.03亿欧元罚款。DPC作为谷歌在欧盟的主要监管机构,因为该公司的地区总部设在都柏林。DPC在审查了谷歌各项服务中位置信息的收集、存储和使用方式后启动了调查。监管机构认定,谷歌的做法未达到《通用数据保护条例》(GDPR)所要求的透明度和同意标准,并已责令谷歌在六个月内使其数据处理合规。

这标志着DPC对谷歌执法立场的一次重大升级。谷歌此前曾面临GDPR审查,但来自爱尔兰监管机构如此规模的处罚实属罕见。位置数据之所以成为本案的核心,是因为它极具揭示性:一个人的行踪记录——去过哪里、何时去、停留多久——可以暴露家庭住址、工作地点、就医记录、宗教活动和日常规律,而当事人往往并未意识到被记录了多少细节。

谷歌在位置追踪方面做错了什么

DPC调查结果的核心是现代科技产品中一个熟悉的矛盾:用户以为自己同意的内容与实际在幕后发生的数据处理之间的差距。Android和iOS设备上的位置追踪通常被捆绑在多个设置中,有些在手机主隐私菜单中可见,另一些则隐藏在单个应用权限或账户级网络活动控制中。监管机构越来越认为,这种分层的、难以操作的同意结构不符合GDPR对明确、知情和自由给予许可的要求。

DPC的裁决表明,谷歌的位置数据处理未能为用户提供足够的清晰度或控制权,让他们了解自己的行踪是如何被追踪和使用的——无论是用于广告、个性化还是其他目的。这与科技行业更广泛的担忧相呼应:企业通过技术上已披露但普通人实际上难以理解或管理的界面来处理敏感个人数据。类似的问题也出现在其他平台上;例如,Perplexity AI因隐藏追踪和数据共享被起诉详述了一起关于AI产品中不可检测追踪机制的类似争议,表明这不是局限于某一家公司或某一类服务的孤立问题。

为什么这笔罚款标志着一个转折点

4.03亿欧元的罚款之所以引人注目,不仅在于其金额之大,更在于它所代表的含义:监管机构愿意让全球最大的科技公司之一为其如何将位置情报变现而承担责任——位置情报是定向广告和更广泛数据经济(有时被称为监视资本主义)的核心输入。DPC的六个月合规令为裁决增添了真正的约束力,迫使谷歌展示其数据实践的具体改变,而非仅仅支付罚款后照常运营。

对于更广泛的科技行业而言,此案强化了多年来在欧盟逐渐形成的模式:监管机构越来越不愿意接受模糊或默认开启的位置追踪作为符合GDPR的做法。依赖精细位置数据作为商业模式的公司应预期持续受到审查,而这一裁决为隐私倡导者和其他数据保护机构在未来的案件中提供了有力的先例。此案发生之际,谷歌正同时在多条战线应对审查;该公司已另行采取行动应对外部威胁,正如谷歌捣毁与中共关联的黑客组织,该组织攻击了全球53个目标中所见,即便其自身的数据实践正招致监管火力。

这对你意味着什么

虽然这笔罚款是隐私问责的胜利,但它不会自动改变你的设备如今处理位置数据的方式。用户仍有责任审查和调整自己的设置。在Android上,这意味着检查“设置 > 位置”,查看哪些应用有访问权限,以及该权限是设为“始终允许”、“仅在使用应用时允许”还是“每次询问”。在iOS上,对应路径是“设置 > 隐私与安全性 > 定位服务”,你可以逐应用审查权限,并为不需要的应用关闭追踪。同样值得直接通过你的账户仪表板查看Google账户的“位置记录”和“网络与应用活动”设置,因为这些控制项独立于设备级权限存在。

快速审查只需几分钟,但能有效减少你的行踪历史被收集和存储的量。考虑为功能上不需要位置访问的应用关闭定位权限,如果你不依赖Google地图时间轴等功能,可以完全关闭位置记录,并定期查看与账户关联的广告个性化设置。

关键要点

爱尔兰DPC对谷歌位置数据的这笔罚款提醒我们,GDPR下的监管执法正在加强,即使最大的科技公司也可能因不透明的数据实践而面临真正的经济后果。但仅靠监管无法在日常中保护你的隐私。本周花几分钟审查你手机和Google账户上的位置权限,关闭你不需要的追踪,并关注谷歌在未来六个月推进合规过程中将推出的政策变化。