爱尔兰数据保护委员会对Google位置数据处理处以4.03亿欧元罚款
2026年9月21日
爱尔兰数据保护委员会(Data Protection Commission, DPC)于2026年9月21日公布对Google Ireland Limited(下称Google)的最终决定,就位置数据处理处以行政罚款合计4.03亿欧元,并责令其在6个月内使处理活动符合《通用数据保护条例》(GDPR)。DPC作为Google在欧盟的主导监管机构,于2020年2月依职权立案,起因包括欧洲消费者组织BEUC等对Google位置数据的投诉。调查覆盖GDPR生效日2018年5月25日至2020年2月4日,针对三项功能:Web & App Activity、Location History与Location Accuracy。决定由数据保护专员Des Hogan、Dale Sunderland与Niamh Sweeney作出。
副专员Graham Doyle表示,位置数据可单独或结合其他信息推断个人行踪,既提升服务效用,也可能暴露高度私密信息;因Google未能做到合法、公平、透明,用户可能不知道位置被用于投放广告或推断兴趣,从而失去对个人数据的控制,超期留存进一步加剧失控。
认定的违法点集中在合法性、公平性、问责、透明与留存。DPC认为,Google在Web & App Activity与Location History中处理位置数据不具备应有的合法性与公平性;在Location Accuracy上未能履行问责义务,无法证明处理符合合法、公平、透明原则;对上述三项功能均未充分履行透明义务;并在Web & App Activity与Location History中超期留存位置数据。报道指,这是DPC自GDPR实施以来对Google作出的首项GDPR违法认定,亦是该委员会对大型科技企业开出的第四高罚款。Google回应称,案件针对的是此后已更新的历史政策,2019年起已显著调整实践并推出便于管理位置数据的工具。DPC另称,针对Google的另外三项法定调查仍在推进。
对在欧洲经济区(EEA)运营、或将欧洲用户位置数据与全球广告、地图、账号体系打通的企业,决定的操作含义是:默示开启、账户级总开关或事后告知,不足以支撑位置追踪的合法基础;须能在监管问询中证明每项功能的法律依据、透明告知与最短必要留存。开发者若通过Google账号、广告标识或地图接口处理EEA用户位置,同样受GDPR域外效力约束,不能以“服务器不在欧洲”或“已升级产品”替代对2018–2020年处理记录的抗辩。罚款针对Google Ireland,但纠正令要求6个月内整改现行处理;若上诉,亦不自动中止合规期限,除非主管机关或法院另有裁定。企业应对照三项功能拆分同意、目的限制和删除策略,并保留可审计的问责文档。
关键词:DPC;Google Ireland Limited;GDPR;4.03亿欧元;Web & App Activity;Location History;Location Accuracy;BEUC;位置数据;透明;留存
