文章总结: 爱尔兰数据保护委员会因谷歌处理用户位置数据时多次违反GDPR,对其处以4.03亿欧元(约合人民币30.95亿元)罚款。谷歌三项功能(网络与应用活动、位置记录、位置精度)违反透明度义务且超期保存数据。谷歌已更新政策并推出管理工具。此案警示企业需重视数据合规,加强用户隐私保护。 综合评分: 82 文章分类: 政策法规,数据安全,安全运营
违法收集处理个人信息,巨头被罚超30亿元
安全内参编译 安全内参编译
安全内参
2026年9月22日 17:57 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关注我们
带你读懂网络安全
因处理用户位置等敏感个人信息过程中多次违反GDPR要求,谷歌被爱尔兰数据保护委员会罚款近31亿元;
谷歌回应称,已经更新相关政策和功能,并推出了方便用户管理位置数据的工具。
前情回顾·网络安全合规执法
- 零售龙头因泄露百万用户信息被罚超6000万元
- 某运营商泄露超1.6万用户敏感信息被罚2.5亿元
- 携程未落实数据出境安全评估要求,被网信办罚款1000万元
- 泄露全国超七成民众个人信息,电商巨头被罚近28亿元
安全内参9月22日消息,爱尔兰数据保护委员会(DPC)因谷歌在处理用户位置数据过程中多次违反《通用数据保护条例》(GDPR),对其处以4.03亿欧元(约合人民币30.95亿元)罚款。
谷歌三项功能违反GDPR个人信息保护要求
2020年2月,DPC在收到多个消费者权益组织的投诉后启动调查,重点审查了谷歌在GDPR适用期内(2018年5月25日到2020年2月4日)启用的三项功能。
这些功能涉及谷歌处理用户数据的相关权限,包括网络与应用活动、位置记录和位置精度。
- 网络与应用活动:谷歌账号用户可通过该设置允许谷歌处理其在各项谷歌服务中的活动,其中可能包括浏览记录、搜索记录和位置数据。
- 位置记录:这是一项需要用户主动开启的服务。即使用户当时并未主动使用谷歌服务,该服务也会追踪携带兼容移动设备的用户,并推断其到访地点、活动和行程,再通过谷歌地图中的私人“时间轴”显示相关信息。
- 位置精度:安卓系统的一项功能,可帮助设备比单纯依靠GPS更准确地确定所在位置。无论用户是否拥有谷歌账号,该功能均可使用。
DPC认定,谷歌通过“网络与应用活动”和“位置记录”处理位置数据时,没有达到GDPR的要求。而在“位置精度”功能上,谷歌也拿不出证据证明其处理个人数据的方式符合GDPR相关原则。
爱尔兰监管机构称,谷歌在这三项功能上都没有履行透明度义务。此外,谷歌通过“网络与应用活动”和“位置记录”收集的位置数据,保存时间超过了必要期限。
DPC副专员Graham Doyle表示,用户可能并不知道自己的位置数据被用来做什么。例如,这些数据可能被用来投放广告以影响消费决策,或推断用户的兴趣爱好。用户因此可能失去对个人数据的控制。
他指出,超出必要期限保存用户位置数据,进一步加剧了这种控制权的丧失。
谷歌积极推进合规整改措施
针对上述违规行为,DPC开出4.03亿欧元行政罚款,并要求谷歌在未来六个月内完成整改,确保其用户数据处理活动符合GDPR要求。
DPC目前尚未公布完整的调查决定,但表示之后会发布。
谷歌在向媒体发表的一份声明中表示,公司已经更新相关做法和政策,并推出了方便用户管理位置数据的工具。
谷歌发言人称:“本案涉及的是已经更新的历史政策。自2019年以来,我们大幅调整了相关做法,并推出了稳健的工具,让用户能够更加轻松地管理位置数据。”
近年来,谷歌陆续增加了多项控制功能,允许用户设定账号数据的自动删除时间。如今,谷歌地图“时间轴”信息存储在用户设备上,超过三个月的数据会自动删除。
此外,谷歌表示,“网络与应用活动”不会保存设备的精确位置,而是仅保存用户所在的大致区域。
参考资料:bleepingcomputer.com
推荐阅读
- 网安智库平台长期招聘兼职研究员
- 欢迎加入“安全内参热点讨论群”
点击下方卡片关注我们,
带你一起读懂网络安全 ↓
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全内参 安全内参编译 安全内参编译《违法收集处理个人信息,巨头被罚超30亿元》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论