Finbold对2026年第二季度的梳理显示,欧洲GDPR执法力度明显加快。4月1日至6月30日期间,监管机构开出的罚款总额达到 225,879,175欧元(约合2.6059亿美元),平均每天约 248万欧元(约合286万美元)。这一数字较第一季度的 6818万欧元 高出约 230%,使2026年上半年累计罚款达到约 2.95亿欧元(约合3.405亿美元)。![]()
![]()
不过,季度总额还需要结合罚款构成来看。荷兰针对Yango打车应用的一宗 1亿欧元 案件,约占第二季度已报告罚款总额的44%。换言之,单一跨境数据传输案件就显著推高了整个季度的统计结果。
2026年第二季度金额最高的GDPR罚款
荷兰:Yango相关案件罚款1亿欧元
本季度金额最高的罚款由荷兰数据保护机构开出,处罚对象是 MLU B.V.——这家总部位于荷兰的实体负责运营Yango打车应用。荷兰监管机构表示,与芬兰和挪威用户有关的个人数据在缺乏充分GDPR保障的情况下被传输至俄罗斯,并要求企业在不符合GDPR要求时停止相关数据传输。
这起案件说明,国际数据传输不能只停留在文件合规层面。企业需要评估所采用的传输机制及补充保障措施,确认它们在实际环境中仍能提供有效保护,尤其是在向第三国传输数据时。对企业而言,跨境数据流治理已经从单纯的法律手续,变成了日常运营和风险管理问题。
法国:Free Mobile和Free合计罚款4200万欧元
法国监管机构向电信企业 Free Mobile和Free 合计开出 4200万欧元罚款。其中,Free Mobile单独被罚 2700万欧元,使用户数据安全成为本季度最突出的执法问题之一。
意大利:Intesa Sanpaolo被罚3180万欧元
根据第二季度执法汇总,意大利数据保护机构因客户银行数据保护方面存在不足,对 Intesa Sanpaolo 开出 3180万欧元罚款。
银行等金融机构处理大量身份信息、账户信息和交易数据,因此必须在访问权限、信息安全和处理合法性等方面保持严格控制。这起罚款再次凸显了金融行业面临的合规暴露。
英国:Reddit被罚1447万英镑
英国信息专员办公室(ICO)对 Reddit 处以 1447万英镑罚款。监管机构认定,Reddit以不合法方式使用儿童个人信息,同时没有建立足够稳健的年龄核验措施。ICO表示,Reddit的缺陷使儿童面临风险;此后,Reddit对这份金钱处罚通知提出了上诉。
这起案件表明,如果平台无法证明其年龄保障机制有效,也无法说明如何以适当方式处理未成年人数据,儿童隐私义务可能带来高额执法风险。
罚款激增背后的主要原因
纵观第二季度案件,最常见的两类问题是 数据安全失败 和 缺乏充分法律依据的数据处理。Yango案件则进一步凸显了第三类高影响风险:没有建立有效保障的国际数据传输。
这些风险往往相互关联。一家公司即使拥有完整的隐私政策和合规文件,如果实际控制措施无法保护个人数据,处理目的缺乏法律支持,或者数据仍被传输至缺乏充分保护框架、且没有有效补充措施的司法管辖区,依然可能遭到监管处罚。
哪些行业面临更高暴露?