愛爾蘭資料保護委員會(Data Protection Commission,DPC)周一(9/21)宣布,Google處理使用者位置資料的方式違反歐盟《一般資料保護規則》(GDPR),包括資料處理的合法性、公平性、透明度及保存期限等規定,決定對Google開罰4.03億歐元,並要求Google在6個月內改善相關資料處理方式,使其符合GDPR規定。
這起爭議始於2018年。當時歐洲多個消費者組織質疑Google的位置追蹤機制,認為Google將位置資料的蒐集及控制分散在不同設定中,使用者難以了解自己的位置資料何時被蒐集、如何使用,以及如何真正停止Google追蹤位置,相關申訴後來促使DPC展開調查。
問題在於,Google並非只透過「位置記錄」(Location History)蒐集位置資料。使用者即使關閉這項功能,Google仍可能透過另一項預設開啟的「網路和應用程式活動」(Web & App Activity),在使用Google搜尋、地圖等服務時蒐集及儲存位置資訊。因此,使用者若想阻止Google保存相關位置資料,還必須另外關閉「網路和應用程式活動」。
DPC調查認定,Google上述位置資料處理方式違反GDPR的合法性、公平性及透明度原則。Google未能向使用者充分說明不同設定如何控制位置資料,也未清楚交代在各種情況下蒐集位置資料的法律依據,使使用者難以理解Google何時會取得位置資訊,以及這些資料之後將如何被使用。
除了上述兩項設定外,DPC也調查Android裝置的「位置精確度」(Location Accuracy)功能。這項功能會利用Wi-Fi、行動網路等訊號協助Android裝置判斷位置,即使使用者沒有登入Google帳號也能運作。DPC認定,Google無法證明這項功能符合GDPR要求,違反當責義務,也未充分說明如何處理使用者的位置資料。
Google的位置資料保存方式也被認為違反GDPR,DPC指出,Google透過「網路和應用程式活動」及「位置記錄」取得的位置資料,保存時間超過原定處理目的所需的期限,不符合GDPR要求個人資料不得保存超過必要時間的「儲存限制」原則。
針對上述違規,DPC共對Google開罰4.03億歐元,並要求Google在6個月內將相關位置資料處理方式改善至符合GDPR規定。
Google向路透社(Reuters)表示,這次裁罰針對的是已經更新的歷史政策,自2019年起已大幅調整位置資料處理方式,包括讓使用者設定自動刪除個人資料、將Google地圖時間軸資料直接儲存在使用者裝置,以及讓使用者管理位置等資料如何用於廣告。此外,現今使用者透過Google搜尋時,系統保存的是推估的大致區域,而非裝置的精確位置。
Google過去也曾因類似的位置資料處理問題在美國遭到調查,並在2022年與美國40州以3.915億美元達成和解。
Comments (0)