GDPR又罚了某科技巨头4.03亿欧元:你设备里那颗GPS定位,正在给你挖坑

admin 2026-09-28 05:06:53 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 爱尔兰DPC因某科技巨头违规处理位置数据开出4.03亿欧元罚单,指出其存在用户不知情、透明度不足、数据留存过久及无法证明合规四大问题。文章警示智能硬件厂商需自查隐私政策、数据留存周期、数据用途及未登录状态下的数据收集,避免合规风险。 综合评分: 65 文章分类: 数据安全,政策法规,安全意识


GDPR又罚了某科技巨头 4.03 亿欧元:你设备里那颗GPS定位,正在给你挖坑

原创

GTG-Hardy GTG-Hardy

GTG网络安全实验室

2026年9月27日 09:00 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

2026 年 9 月 21 日,爱尔兰数据保护委员会(DPC)扔出一张罚单:4.03 亿欧元。

被罚的是这家全球知名的科技巨头。理由不是什么惊天动地的大事——就是大家手机里天天开着的位置服务。

这家公司有自己的律师团,有自己的合规部门,有全球最贵的隐私政策。照样被罚 4 亿。

做智能硬件的老板先别觉得这是互联网公司的事。你手上的智能手表、车载 OBD、运动相机、宠物追踪器、儿童手表——哪个里面没一颗 GPS?这张罚单,就是写给所有带定位功能的硬件厂的。

01

这家公司到底错在哪?

DPC 查了这家公司三年,盯着三个功能:

  • Web & App Activity:用户在该平台服务里的活动记录
  • Location History:位置历史,用时间线把你去过哪全画在地图上
  • Location Accuracy:Android 系统自带的位置准确度功能——注意,这个不需要登录该平台账号,只要你用安卓手机就开着

查出来四个问题:

1. 用户不知道自己的位置数据被拿来干嘛了。

DPC 副主任 Graham Doyle 原话:”用户可能根本不知道,自己的位置数据正在被用来推送广告、推断兴趣。”

你以为你开位置是为了导航,这家公司拿你的行踪做用户画像卖广告。

2. 透明度形同虚设。

三个功能全部被认定违反了透明度义务。隐私政策写了,但用户根本看不懂、也没真正理解。

3. 数据留得太久。

位置数据在 Web & App Activity 和 Location History 里留存的时间,超过了提供服务所必需的期限。

4. 该公司拿不出证据证明自己合规。

Location Accuracy 这块,DPC 要求该公司证明自己处理位置数据是合法、公平、透明的——该公司拿不出。

四个问题叠在一起,4.03 亿欧元。

02

为什么监管机构盯着位置数据往死里罚?

DPC 的公告里有一句话,值得每个硬件厂老板抄下来:

“位置数据可以揭示一个人的大量信息,包括本质上私密的信息。”

什么意思?

你去过哪、什么时候去的、待了多久、和谁一起——这些数据拼起来,能推断出你去了哪个教堂、哪个医院、哪个药店、哪个酒吧、哪个健身房。你的宗教信仰、健康状况、性取向、作息规律,全在位置轨迹里。

这就是为什么 GDPR 把位置数据当成重点保护对象。这种级别的科技巨头,用户量几十亿,监管一查一个准。但逻辑是一样的——你卖给加州用户、欧盟用户的每一台带 GPS 的设备,都在同一个监管框架下。

03

智能硬件厂,对照查一下你中了几条

这家巨头踩的四个坑,翻译到硬件厂身上,就是下面这四条:

1. 你的 App 隐私政策,用户真的知道吗?

不是你把”收集位置数据”写进隐私政策就完了。DPC 的标准是”用户能理解、能控制”。

如果用户要翻三层菜单才能看到你拿他位置干嘛,你和这家巨头犯的是同一个错。

2. 位置数据你留了多久?

这家公司栽就栽在”留太久”。你的服务器里,用户的 GPS 轨迹存了几个月?几年?

提供核心功能真的需要存这么久吗?设定一个自动删除周期,写进隐私政策。

3. 你拿位置数据做了什么”额外的事”?

这家巨头拿位置数据做广告画像被罚。你有没有把位置数据交给第三方分析公司、保险定价公司、广告平台?

哪怕对方没直接给钱,只要换了商业利益,在 GDPR 和 CCPA 眼里就是”销售”。

4. 不登录账号也在收位置数据的功能,你查过吗?

该平台的 Location Accuracy 最狠——不用登录该平台账号,安卓手机就在收集位置。

你的设备呢?用户没注册、没登录、没授权,你的设备是不是还在后台往服务器传 GPS?

04

写在最后

这家巨头被罚 4.03 亿欧元,不是因为它是巨头,是因为它收了用户位置、告诉用户一半、留了太久、拿去做了用户不知道的事。

这套逻辑,套到任何一台带 GPS 的硬件上都成立。

下次产品评审的时候,问工程师一句:”这台设备的位置数据,用户知道、同意、能删吗?”

三个问题有一个答不上来,这台设备卖到欧盟和加州,就是下一张罚单的种子。

广测电磁:全球数字安全合规优选伙伴

别让合规只停留在“拿证”。

面对欧盟 CRA网络弹性法案、AI法案及 GDPR/CCPA/数据法案等严苛监管,凭借CNAS(L18872)+A2LA(6947.01)双资质及前360/深信服核心网络安全专家团队,为您提供真正的“实战级”防护。

🏆 为什么GTG能为您降本避险?

  • 拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。
  • 极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。
  • 全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。

您的全球合规通行证,从这里开始。

[👉 立即咨询 CRA / AI法案 / 隐私合规]

更多相关内容

欢迎关注视频号“GTG网络安全实验室”


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:GTG网络安全实验室 GTG-Hardy GTG-Hardy《GDPR又罚了某科技巨头 4.03 亿欧元:你设备里那颗GPS定位,正在给你挖坑》

评论:0   参与:  0