愛爾蘭 DPC 罰 Google 4.03 億歐元:位置資料違規的前因後果

DPC 六年半調查結案:三個位置功能四項違規、Google 回應「那是舊政策」、HN 罰款有用論戰。

發生了什麼

2026 年 9 月 21 日,愛爾蘭資料保護委員會(DPC)對 Google Ireland Limited 開出 4.03 億歐元(約 4.63 億美元)罰款,原因是處理使用者位置資料的方式違反 GDPR。這是 DPC 史上第 4 大的罰款,也是它第一次對 Google 出具重大處罰。Google 同時被要求在 6 個月內把相關處理流程改到合規。

這不是突然的抽查。DPC 從 2020 年 2 月就立案,查的行為發生在 2018 年 5 月 25 日(GDPR 生效日)到 2020 年 2 月 4 日之間,總共 620 天。整個調查拖了六年半才結案。

導火線:消費者的投訴

2020 年初,包括 BEUC(歐洲消費者組織聯合會)在內的多個歐洲消費者團體向 DPC 投訴,指控 Google 讓使用者「不知不覺地同意被持續追蹤」——你在街上走的每一步,都被記下來了。

DPC 作為 Google 歐洲總部的主導監管機關(Lead Supervisory Authority),依職權主動立案。

Google 哪裡違規

DPC 查了三個功能:

  • Web & App Activity(網頁與應用程式活動):Google 帳號設定,開啟後記錄你在 Google 服務上的瀏覽、搜尋與位置。
  • Location History(位置紀錄):選擇加入的服務,持續追蹤你的裝置,推斷你去過哪些地方、走什麼路線,顯示在 Google Maps 的時間軸上。就算你沒在用 Google 服務也照記。
  • Location Accuracy(位置精準度):Android 功能,用 Wi-Fi、藍牙輔助推斷位置,不需要 Google 帳號也能用。

認定的違規有四項:

  • 合法與公平性(Web & App Activity、Location History):Google 收集位置資料的法律依據站不住腳。使用者可能根本不知道自己的位置被拿來投放針對性廣告、推斷興趣甚至健康狀況。
  • 問責義務(Location Accuracy):Google 無法自證合規——拿不出證據證明自己遵守了合法、公平、透明原則。
  • 透明度(三個功能全都中):沒有清楚告知使用者資料怎麼被用。
  • 保存過久(Web & App Activity、Location History):位置資料留存時間超過必要範圍。DPC 副主席 Graham Doyle 說,這點「加重了使用者對自身資料失控的程度」。

罰款 4.03 億歐元沒有按違規項目拆分公布,完整決定書也還沒公開。

Google 的反應

Google 發言人 Mathilde Méchin 的回應只有一段:

> 本案涉及的是歷史政策,這些政策之後都已更新。自 2019 年起,我們已大幅改進做法,推出強大的工具讓位置資料管理更簡單。

Google 列舉的改進包括:帳號資料可設定 3、18、36 個月滾動自動刪除;可以完全關閉個人化廣告;Google Maps 時間軸改為儲存在使用者裝置本機,超過 3 個月的資料自動移除;Web & App Activity 不再保存精確位置,只存大致區域。

是否上訴,Google 尚未正式表態,但 RTÉ 報導據悉公司會上訴。

這裡有個值得玩味的時間差:Google 說「2019 年起就改了」,但調查涵蓋期間到 2020 年 2 月才結束——兩者重疊。DPC 裁決回溯認定 2018 到 2020 年的違規,卻要求 6 個月內改正「現在」的處理方式。Google 自稱已經重建的功能到底還需不需要再改,聲明沒講,要等完整決定書。

為什麼是愛爾蘭在罰

Google 歐洲總部 Google Ireland Ltd 註冊在都柏林。GDPR 規定,跨國企業以主要營業地所在國的監管機構為主導機關,所以愛爾蘭 DPC 負責管 Google、Meta、TikTok 這批把歐洲總部設在愛爾蘭的科技公司。

這也讓 DPC 成了歐洲最忙的監管者——自 2018 年以來對大型科技公司開出超過 40 億歐元罰款。但批評者說,這些錢真正收到手的只有零頭。

Hacker News 上的討論

HN 這則新聞 71 分、31 則留言,焦點很快從「Google 做錯什麼」漂移到「罰款到底有沒有用」。

罰太輕。 有人換算:4.03 億歐元約等於 Google 10 小時的營收、30 小時的淨利。一則留言說這罰款要「乘以 100 才能脫離營業成本的範圍」,另一則主張應該按營收百分比罰,而且累犯要倍增。也有人直接講:兆級組織的罰款「像是用羽毛在打」。

罰了也繳不出來。 有網友翻了 DPC 官網資料:GDPR 開出的 40 億罰款,實收只有約 2,000 萬歐元。另一人反駁說大額罰款都在上訴中,司法程序本來就慢——但馬上有人回:「你還真以為他們最後會繳?」

「歐洲只罰美國公司?」 有人這樣問,馬上被 Enforcement Tracker 的數字打臉:被罰的有 UAE、法國 Criteo、義大利 Intesa Sanpaolo、中國 Shein、義大利 Enel。美企罰得最重只因為它們體積最大,罰款金額跟營收掛鉤。也有人點破:你只在 HN 看到 FAANG 被罰,是因為你只看 HN,不讀歐洲在地新聞。

罰款還是逐出市場。 一派主張直接把這些公司趕出市場:「罰款充其量也只是讓它們卡在合規的字面意義上,下次換個新花招繞過去。」另一派說這不切實際——沒有替代品時,禁了 Google,全民就不能用 Gmail、YouTube、Android,禁 Cloudflare 等於全國流量斷線。還有人擔心結果是「網路巴爾幹化,藥比病還重」。結論派:罰款是歐盟手上唯一的槓桿。

還有人翻出愛爾蘭 DPC 的舊帳:它有不願執法的前科,2021 年甚至被法院命令才肯開始調查,別期待它自願加碼監督。

後續

  • 6 個月改善期限若從宣布日起算,2027 年 3 月 21 日到期。
  • Google 是否上訴未定。先例是 TikTok:2025 年 11 月取得愛爾蘭高等法院附條件暫停執行,對中國傳輸的命令至今沒執行。
  • 完整決定書公布後,才會看到罰款如何按違規項目拆分,以及 Google 的具體答辯。

罰款會不會像過去那些案子一樣卡在法院好幾年,現在還說不準。但 HN 網友的悲觀論點有數字支撐:DPC 歷年 40 億罰款實收率低得可憐,這 4.03 億很可能也會加入那個「已開出、未收到」的名單。

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *