top of page

爱尔兰数据保护委员会对LinkedIn 爱尔兰公司处以 3.1 亿欧元罚款


2024 年 10 月 24 日


爱尔兰数据保护委员会 (DPC) 今天宣布了对 LinkedIn Ireland Unlimited Company (LinkedIn) 进行调查后的最终决定。此次调查由 DPC 发起,作为 LinkedIn 的主要监管机构,此前该公司最初向法国数据保护局提出了投诉。


调查调查了 LinkedIn 处理个人数据的情况,这些个人数据用于行为分析[1]和针对创建 LinkedIn 个人资料的用户(会员)投放定向广告[2]。该决定由数据保护专员 Des Hogan 博士和 Dale Sunderland 做出,并于 2024 年 10 月 22 日通知 LinkedIn,涉及此类处理的合法性、公平性和透明度。该决定包括谴责、要求 LinkedIn 使其处理合规以及总计 3.1 亿欧元的行政罚款。


根据 GDPR 第 60 条的要求,DPC 于 2024 年 7 月向 GDPR 合作机制提交了一份决议草案。DPC 的决议草案无人提出异议。DPC 感谢欧盟/欧洲经济区同行监管机构在本案中的合作与协助。


DPC 的最终决定记录了以下违反 GDPR 的调查结果:

1.GDPR 第 6 条和第 5(1)(a) 条规定,处理个人数据必须合法,例如 LinkedIn:

*由于 LinkedIn 获得的同意不是自愿给出的、信息充分或具体的,或明确的,因此,不能有效地依据 GDPR 第 6(1)(a) 条(同意)来处理其成员的第三方数据以进行行为分析和定向广告。

* 未能有效依赖 GDPR 第 6(1)(f) 条(合法利益)来处理其会员的第一方个人数据以进行行为分析和定向广告,或处理第三方数据以进行分析,因为 LinkedIn 的利益被数据主体的利益和基本权利和自由所取代。

*没有有效地依赖 GDPR 第 6(1)(b) 条(合同必要性)来处理其成员的第一方数据以进行行为分析和定向广告。

2.GDPR 第 13(1)(c) 条和第 14(1)(c) 条,关于 LinkedIn 向数据主体提供的有关其依赖 GDPR 第 6(1)(a) 条、第 6(1)(b) 条和第 6(1)(f) 条作为合法依据的信息。

3.GDPR 第 5(1)(a) 条,公平原则。


DPC 副专员 Graham Doyle 评论道:“处理的合法性是数据保护法的一个基本方面,在没有适当法律依据的情况下处理个人数据明显严重侵犯了数据主体的基本数据保护权利。”


DPC 将适时公布完整的决定和进一步的相关信息。


背景资料

该决定与一项基于投诉的调查有关,该调查于 2018 年 8 月 20 日启动,起因是法国非营利组织 La Quadrature Du Net 提出投诉。该投诉最初是向法国数据保护局提出的,随后提交给 DPC,DPC 是 LinkedIn 的主要监管机构,而 LinkedIn 是相关个人数据处理的控制者。


此次调查旨在审查 LinkedIn 平台用户个人数据处理是否合法、公平和透明,以用于行为分析和定向广告。涉及的个人数据包括 LinkedIn 会员直接提供给 LinkedIn 的数据(第一方数据)以及通过其第三方合作伙伴获得的与其会员相关的数据(第三方数据)。


GDPR 要求个人数据的处理必须基于 GDPR 第 6(1) 条概述的法律基础之一,例如同意、合同必要性或合法利益。根据控制者选择的合法基础,必须满足某些条件。例如,获得的任何同意都必须符合 GPDR 要求的标准,即是数据主体自愿给予的、具体的、知情的和明确表明其意愿。


GDPR 还要求以公平的方式进行处理。公平是一项总体原则,要求不得以对数据主体有害、歧视、意外或误导的方式处理个人数据。缺乏公平可能导致数据主体对其个人数据失去自主权,使他们无法行使其他 GDPR 权利,并影响他们的基本隐私权和个人数据保护权。


透明度是数据保护的另一个重要方面,它使数据主体能够控制其个人数据的处理。控制者遵守透明度规定可确保数据主体事先充分了解其个人数据处理的范围和后果,并能够行使其权利。


DPC的最终决定行使了以下纠正权力:


根据《GDPR》第 58(2)(b) 条进行谴责;

根据《GDPR》第 58(2)(i) 条和第 83 条,处以三项行政罚款,总额为 3.1 亿欧元;以及

命令 LinkedIn 根据第 58(2)(d) 条使其处理符合 GDPR 的规定。


ree

最新文章

查看全部
European Supervisory Authorities在Digital Operational Resilience Act下指定关键ICT第三方提供商

2025年11月18日 欧洲监督当局(EBA、EIOPA和ESMA – the ESAs)已在Digital Operational Resilience Act (DORA)下指定了关键ICT第三方提供商(CTPPs)。这一指定是实施DORA监督框架的关键步骤,已公布指定CTPPs列表,可通过提供的链接访问。该过程遵循DORA规定的方法,包括从金融实体的ICT服务合同登记册中收集数据。 the

 
 
欧盟理事会通过新欧盟法律以加速处理跨境数据保护投诉

2025年11月17日 欧盟理事会今日通过新规则,以改善国家数据保护机构在执行《通用数据保护条例》(GDPR)时的合作,从而加速处理跨境数据保护投诉。该措施将简化与投诉人权利或案件受理相关的行政程序,提高跨境案件中GDPR执行的效率。 新法律的关键点包括:统一跨境行动的可受理性要求,无论投诉在欧盟何处提交,都基于相同信息进行判断;为投诉人和被调查方适用共同规则,包括投诉人在程序中的参与权、被调查公

 
 
香港60岁女子涉嫌因金钱纠纷「起底」旧同学被私隐专员公署拘捕

2025年11月12日 香港 个人资料私隐专员公署(私隐专员公署)在港岛区拘捕一名60岁中国籍女子。被捕人士涉嫌在未经旧同学的同意下披露她的个人资料,违反《个人资料(私隐)条例》(《私隐条例》)第64(3A)条的规定。 调查显示,事主与被捕人士曾就读同一间中学,及后于2018年重遇,事主因经营的工厂面对财政困难,遂向被捕人士借款,并承诺每月向被捕人士支付利息。事主其后向被捕人士再度借款,总借款额约

 
 
bottom of page