
前情回顾·网络安全合规执法
安全内参9月22日消息,爱尔兰数据保护委员会(DPC)因谷歌在处理用户位置数据过程中多次违反《通用数据保护条例》(GDPR),对其处以4.03亿欧元(约合人民币30.95亿元)罚款。
谷歌三项功能违反GDPR个人信息保护要求
2020年2月,DPC在收到多个消费者权益组织的投诉后启动调查,重点审查了谷歌在GDPR适用期内(2018年5月25日到2020年2月4日)启用的三项功能。
这些功能涉及谷歌处理用户数据的相关权限,包括网络与应用活动、位置记录和位置精度。
网络与应用活动:谷歌账号用户可通过该设置允许谷歌处理其在各项谷歌服务中的活动,其中可能包括浏览记录、搜索记录和位置数据。
位置记录:这是一项需要用户主动开启的服务。即使用户当时并未主动使用谷歌服务,该服务也会追踪携带兼容移动设备的用户,并推断其到访地点、活动和行程,再通过谷歌地图中的私人“时间轴”显示相关信息。
位置精度:安卓系统的一项功能,可帮助设备比单纯依靠GPS更准确地确定所在位置。无论用户是否拥有谷歌账号,该功能均可使用。
DPC认定,谷歌通过“网络与应用活动”和“位置记录”处理位置数据时,没有达到GDPR的要求。而在“位置精度”功能上,谷歌也拿不出证据证明其处理个人数据的方式符合GDPR相关原则。
爱尔兰监管机构称,谷歌在这三项功能上都没有履行透明度义务。此外,谷歌通过“网络与应用活动”和“位置记录”收集的位置数据,保存时间超过了必要期限。
DPC副专员Graham Doyle表示,用户可能并不知道自己的位置数据被用来做什么。例如,这些数据可能被用来投放广告以影响消费决策,或推断用户的兴趣爱好。用户因此可能失去对个人数据的控制。
他指出,超出必要期限保存用户位置数据,进一步加剧了这种控制权的丧失。
谷歌积极推进合规整改措施
针对上述违规行为,DPC开出4.03亿欧元行政罚款,并要求谷歌在未来六个月内完成整改,确保其用户数据处理活动符合GDPR要求。
DPC目前尚未公布完整的调查决定,但表示之后会发布。
谷歌在向媒体发表的一份声明中表示,公司已经更新相关做法和政策,并推出了方便用户管理位置数据的工具。
谷歌发言人称:“本案涉及的是已经更新的历史政策。自2019年以来,我们大幅调整了相关做法,并推出了稳健的工具,让用户能够更加轻松地管理位置数据。”
近年来,谷歌陆续增加了多项控制功能,允许用户设定账号数据的自动删除时间。如今,谷歌地图“时间轴”信息存储在用户设备上,超过三个月的数据会自动删除。
此外,谷歌表示,“网络与应用活动”不会保存设备的精确位置,而是仅保存用户所在的大致区域。
参考资料:https://www.bleepingcomputer.com/news/security/google-fined-403-million-over-location-data-privacy-violations/
声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。