愛爾蘭資料保護委員會(DPC)因 Google 在 2018 年 5 月 25 日至 2020 年 2 月 4 日間處理定位資料的方式違反 GDPR,對其處以 4.03 億歐元罰款。 調查涵蓋「網路和應用程式活動」、「定位記錄」及「定位精確度」,涉及處理不合法或不公平、資訊揭露不足、資料保存過久與問責失敗等問題。
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: Why did Ireland’s Data Protection Commission fine Google €403 million for GDPR breaches involving its Web & App Activity, Location History,. Article summary: Ireland’s Data Protection Commission (DPC) fined Google €403 million for GDPR breaches in its handling of location data through Web & App Activity, Location History and Location Accuracy from 25 May 2018 to 4 February 20. Topic tags: general, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
愛爾蘭資料保護委員會(Data Protection Commission,DPC)對 Google Ireland Limited 處以 4.03 億歐元罰款,理由是其處理使用者定位資料的方式違反歐盟《一般資料保護規則》(GDPR)。調查範圍涵蓋 2018 年 5 月 25 日 GDPR 開始適用起,至 2020 年 2 月 4 日為止,聚焦三項 Google 功能:「網路和應用程式活動」(Web & App Activity)、「定位記錄」(Location History)與 「定位精確度」(Location Accuracy)。這項調查源於包括歐洲消費者組織 BEUC 在內的消費者團體提出申訴。4
關鍵不只是 Google 有蒐集定位資訊,而是 DPC 認定:在受調查期間,Google 未能符合 GDPR 對資料處理的合法性與公平性、資訊透明度、資料保存期限,以及「能證明自己確實合規」的要求。4
DPC 認定,Google 透過「網路和應用程式活動」及「定位記錄」處理定位資料時,違反 GDPR 所要求的合法與公平處理原則。4
這兩項設定可能把一個人的定位資訊,與其使用 Google 服務的活動連結起來。DPC 的結論是,在所審查的期間內,Google 的處理做法未達到 GDPR 對個人資料合法、公平處理的標準。4
關於「定位精確度」,DPC 認定 Google 未履行 GDPR 的問責義務:Google 無法證明其資料處理符合「合法、公平及透明」原則。4
所謂問責,不只是企業宣稱自己重視隱私。監管機關的要求是,企業必須能具體證明其定位資料處理的設計、流程與治理措施符合 GDPR 規範。4
DPC 發現,三項功能都存在透明度違規。實際影響在於,使用者可能不知道自己的定位資訊會被如何運用,例如用於影響廣告投放,或推論其興趣與偏好。
當資料使用方式說明不清,人們便難以對這類能揭露日常行蹤與生活細節的高度敏感個資,作出真正有效的控制。4
DPC 也認定,Google 在「網路和應用程式活動」及「定位記錄」中保存定位資料的時間超過必要程度。監管機關認為,這進一步加劇使用者對可揭露私生活資訊的資料失去控制權的情況。4
Google 表示,本案涉及的是已經更新的「歷史政策」。公司稱,自 2019 年起已大幅調整做法,並推出讓使用者更容易管理定位資料的工具。
Google 也提到自動刪除控制功能,讓使用者可設定資料以滾動方式在 3 個月、18 個月或 36 個月後自動刪除。2
不過,這些後續變更不會改變 DPC 對 2018 至 2020 年間做法的認定;它們構成 Google 的主要立場,即公司目前的資料處理方式已不同於當時接受調查的政策。2
除金額高達 4.03 億歐元的行政罰外,DPC 命令 Google 必須在 6 個月內讓涉案資料處理方式符合 GDPR 要求。4
歐洲消費者組織 BEUC 是與本案申訴相關的團體之一。BEUC 表示,這項決定確認 Google 取得使用者定位資料同意的方式不合法,因而對消費者而言是好消息;但它同時批評,從申訴到作出決定耗費的時間不成比例。24
這也凸顯兩個不同層次的消費者保護問題:第一,追蹤與使用定位資料的做法是否符合 GDPR;第二,監管執法是否足夠迅速,能在問題持續造成影響時提供有意義的救濟。24
這起案件說明,定位資料合規不能只靠一個設定頁面。監管機關還會檢視:資料處理是否有適當法律依據、使用者能否清楚理解資料用途、保存時間是否有正當性,以及企業能否拿出證據證明其制度符合規範。
在這個案例中,DPC 認定 Google 在上述多個環節都有缺失,因而開出 4.03 億歐元罰款。4
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
愛爾蘭資料保護委員會(DPC)因 Google 在 2018 年 5 月 25 日至 2020 年 2 月 4 日間處理定位資料的方式違反 GDPR,對其處以 4.03 億歐元罰款。
愛爾蘭資料保護委員會(DPC)因 Google 在 2018 年 5 月 25 日至 2020 年 2 月 4 日間處理定位資料的方式違反 GDPR,對其處以 4.03 億歐元罰款。 調查涵蓋「網路和應用程式活動」、「定位記錄」及「定位精確度」,涉及處理不合法或不公平、資訊揭露不足、資料保存過久與問責失敗等問題。
Google 須在 6 個月內讓相關處理方式合規;公司則表示案件針對的是過往政策,並稱自 2019 年起已大幅更新定位資料控制工具。