文章总结: 某科技巨头因位置数据处理违规被爱尔兰DPC罚款4.03亿欧元,涉及用户不知情、透明度不足、数据留存过久及无法证明合规等问题。文章警示智能硬件厂商需确保用户知情同意、控制数据留存周期、避免未经授权的数据使用,并关注不登录状态下的数据收集。结尾含广告推广内容。
综合评分: 45
文章分类: 数据安全,政策法规,软文广告
GDPR又罚了某科技巨头 4.03 亿欧元:你设备里那颗GPS定位,正在给你挖坑
原创
GTG-Hardy
GTG-Hardy
GTG网络安全实验室
2026年9月27日 09:00
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026 年 9 月 21 日,爱尔兰数据保护委员会(DPC)扔出一张罚单:4.03 亿欧元。
被罚的是这家全球知名的科技巨头。理由不是什么惊天动地的大事——就是大家手机里天天开着的位置服务。
这家公司有自己的律师团,有自己的合规部门,有全球最贵的隐私政策。照样被罚 4 亿。
做智能硬件的老板先别觉得这是互联网公司的事。你手上的智能手表、车载 OBD、运动相机、宠物追踪器、儿童手表——哪个里面没一颗 GPS?这张罚单,就是写给所有带定位功能的硬件厂的。
01
这家公司到底错在哪?
DPC 查了这家公司三年,盯着三个功能:
- Web & App Activity:用户在该平台服务里的活动记录
- Location History:位置历史,用时间线把你去过哪全画在地图上
- Location Accuracy:Android 系统自带的位置准确度功能——注意,这个不需要登录该平台账号,只要你用安卓手机就开着
查出来四个问题:
1. 用户不知道自己的位置数据被拿来干嘛了。
DPC 副主任 Graham Doyle 原话:”用户可能根本不知道,自己的位置数据正在被用来推送广告、推断兴趣。”
你以为你开位置是为了导航,这家公司拿你的行踪做用户画像卖广告。
2. 透明度形同虚设。
三个功能全部被认定违反了透明度义务。隐私政策写了,但用户根本看不懂、也没真正理解。
3. 数据留得太久。
位置数据在 Web & App Activity 和 Location History 里留存的时间,超过了提供服务所必需的期限。
4. 该公司拿不出证据证明自己合规。
Location Accuracy 这块,DPC 要求该公司证明自己处理位置数据是合法、公平、透明的——该公司拿不出。
四个问题叠在一起,4.03 亿欧元。
02
为什么监管机构盯着位置数据往死里罚?
DPC 的公告里有一句话,值得每个硬件厂老板抄下来:
“位置数据可以揭示一个人的大量信息,包括本质上私密的信息。”
什么意思?
你去过哪、什么时候去的、待了多久、和谁一起——这些数据拼起来,能推断出你去了哪个教堂、哪个医院、哪个药店、哪个酒吧、哪个健身房。你的宗教信仰、健康状况、性取向、作息规律,全在位置轨迹里。
这就是为什么 GDPR 把位置数据当成重点保护对象。这种级别的科技巨头,用户量几十亿,监管一查一个准。但逻辑是一样的——你卖给加州用户、欧盟用户的每一台带 GPS 的设备,都在同一个监管框架下。
03
智能硬件厂,对照查一下你中了几条
这家巨头踩的四个坑,翻译到硬件厂身上,就是下面这四条:
1. 你的 App 隐私政策,用户真的知道吗?
不是你把”收集位置数据”写进隐私政策就完了。DPC 的标准是”用户能理解、能控制”。
如果用户要翻三层菜单才能看到你拿他位置干嘛,你和这家巨头犯的是同一个错。
2. 位置数据你留了多久?
这家公司栽就栽在”留太久”。你的服务器里,用户的 GPS 轨迹存了几个月?几年?
提供核心功能真的需要存这么久吗?设定一个自动删除周期,写进隐私政策。
3. 你拿位置数据做了什么”额外的事”?
这家巨头拿位置数据做广告画像被罚。你有没有把位置数据交给第三方分析公司、保险定价公司、广告平台?
哪怕对方没直接给钱,只要换了商业利益,在 GDPR 和 CCPA 眼里就是”销售”。
4. 不登录账号也在收位置数据的功能,你查过吗?
该平台的 Location Accuracy 最狠——不用登录该平台账号,安卓手机就在收集位置。
你的设备呢?用户没注册、没登录、没授权,你的设备是不是还在后台往服务器传 GPS?
04
写在最后
这家巨头被罚 4.03 亿欧元,不是因为它是巨头,是因为它收了用户位置、告诉用户一半、留了太久、拿去做了用户不知道的事。
这套逻辑,套到任何一台带 GPS 的硬件上都成立。
下次产品评审的时候,问工程师一句:”这台设备的位置数据,用户知道、同意、能删吗?”
三个问题有一个答不上来,这台设备卖到欧盟和加州,就是下一张罚单的种子。
广测电磁:全球数字安全合规优选伙伴
别让合规只停留在“拿证”。
面对欧盟 CRA网络弹性法案、AI法案及 GDPR/CCPA/数据法案等严苛监管,凭借CNAS(L18872)+A2LA(6947.01)双资质及前360/深信服核心网络安全专家团队,为您提供真正的“实战级”防护。
🏆 为什么GTG能为您降本避险?
- 拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。
- 极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。
- 全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。
您的全球合规通行证,从这里开始。
[👉 立即咨询 CRA / AI法案 / 隐私合规]
更多相关内容
欢迎关注视频号“GTG网络安全实验室”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:GTG网络安全实验室 GTG-Hardy
GTG-Hardy《GDPR又罚了某科技巨头 4.03 亿欧元:你设备里那颗GPS定位,正在给你挖坑》