
重點整理
- Google 因位置數據處理不透明且保留過久,違反歐盟 GDPR 被罰 4 億歐元。
- 企業收集客戶資料必須透明,並明確告知資料用途與保留期限。
- 建立資料自動刪除或定期清理機制,避免無限留存增加個資外洩風險。
- 確保網站與主機有妥善維護,是落實個資保護與資安防護的基礎。
最近有一則新聞在科技與資安圈引發關注:Google 因為處理用戶位置數據的方式違反了歐盟的個資法,被開出了高達 4.03 億歐元(約新台幣 140 億元)的罰單。你可能會想,這只是科技巨頭的糾紛,跟我們中小企業有什麼關係?其實,只要你的網站或 APP 有收集客戶的瀏覽紀錄、位置資訊或會員資料,甚至只是使用了第三方的追蹤工具,你就必須面對資料隱私與合規的課題。了解這起事件的來龍去脈,能幫助我們避開未來的資安與個資地雷。
Google 為什麼被罰?GDPR 到底管什麼?
這次開罰的依據是 GDPR(歐盟一般資料保護規則),你可以把它理解為歐盟非常嚴格的個資法。只要你的服務對象包含歐盟居民,就算公司不在歐洲,也可能受其規範。愛爾蘭數據保護委員會(DPC)調查發現,Google 在 2018 年 5 月到 2020 年 2 月期間,有三項功能在處理用戶位置數據時違規:
- Web & App Activity(網頁與應用活動):記錄用戶在 Google 網站和 APP 上的活動,包含位置資訊。
- Location History(位置紀錄):追蹤用戶簽入裝置的移動軌跡,即使沒有在使用 Google 服務也會記錄。
- Location Accuracy(位置精確度):Android 系統用來提升定位精確度的功能。
DPC 認為,Google 違反了「合法公平處理」與「透明度」原則。簡單來說,就是用戶可能根本不知道自己的位置數據被拿去分析興趣,甚至用來推播個人化廣告。此外,Google 保留這些位置數據的時間過長,且無法證明自己的處理方式是合法透明的,這在 GDPR 的「問責制」要求下是不被允許的。
中小企業能學到的 3 個個資與資安課題
雖然我們不一定會收到天價罰單,但 Google 的違規細節,正是中小企業在經營網站、電商或開發 APP 時,最容易忽略的盲點。我們可以從中學到以下三個重要課題:
1. 資料收集必須「透明」且「最小化」
很多網站為了未來行銷方便,會預設勾選同意條款,或是收集一堆跟目前服務無關的客戶資料。GDPR 的精神是「只收集你真正需要的資料」,並且必須用白話文清楚告訴客戶:你收集了什麼、要用在哪裡、會存多久。如果客戶不知道,那就是違規。
2. 資料不要「只進不出」,建立保留期限
Google 這次被罰的一個重點是「保留數據時間過長」。許多企業的資料庫裡,充滿了幾年沒上線的會員資料或歷史訂單個資。資料留得越久,一旦發生資安事件,外洩的風險與損害就越大。企業應該建立資料生命週期管理,設定自動刪除或定期清理機制。
3. 系統與主機的控管是合規的基礎
個資保護不只是寫一份聲明書而已,它需要底層系統的安全來支撐。如果你的網站後台權限管理混亂、主機沒有定期更新修補漏洞,或者缺乏日誌監控,就無法向主管機關證明你已經盡到保護資料的責任。資安防護與個資合規是一體兩面的。
崴米的建議
面對越來越嚴格的個資法規與資安威脅,中小企業不需要像跨國巨頭那樣建立龐大的合規團隊,但可以從以下幾個具體行動開始做起:
- 定期檢視網站的個資聲明與 Cookie 同意機制:確保網站上的隱私權政策是最新的,且追蹤工具有確實取得用戶同意後才啟動。
- 落實網站與主機的定期維護監控:個資外洩往往來自於系統漏洞。將網站主機、憑證、備份與安全更新交給專業團隊處理,才能確保底層環境的安全。建議您可以了解我們的網站代管維護與主機監看服務,讓上線後的網站有人專責照顧。
- 從基礎健檢開始盤點網站狀態:如果你不確定現有網站的設定是否安全,可以先透過免費網站健檢,快速檢查手機版顯示、網站速度與搜尋引擎基本設定,作為優化網站的第一步。
參考來源:Google Fined €403 Million Over GDPR Violations Tied to Location Data



