noyb 对 dict.cc 提交 GDPR 投诉,涉及 1,741 项一键同意

dict.cc 的一键同意捆绑 1,741 家合作伙伴——为何违反 GDPR

要点: noyb 在奥地利提交了一项 GDPR 投诉,声称 dict.cc 的同意横幅非法强迫用户通过一次点击就授权给 1,741 家第三方合作伙伴,从而使 GDPR 下的真实“知情同意”不可能实现。


核心指控

  • 发生了什么: dict.cc 显示一个列出 1,741 家“合作伙伴”公司的同意横幅。点击“接受”即意味着用户隐式地允许每个合作伙伴访问其设备和个人数据。
  • 为何重要: GDPR 要求同意必须是 自由给出、具体、知情且明确 的。阅读 1,741 家实体的隐私政策至少需要 170 小时(≈每份政策 6 分钟),远远超出用户的实际可行努力。因此,用户不能被视为 知情 的。
  • 法律主张: 请求奥地利数据保护局 (DPA) 下令删除非法处理的数据,通知所有数据接收方,并处以罚款以遏制类似做法。

“要正确阅读并理解 1,741 家公司的数据保护政策需要数天甚至数周的时间。假设这能够让人做出知情决定是荒谬的。” – Felix Mikolasch,noyb 的数据保护律师。


GDPR 对知情同意的定义

  • 自由给出: 用户必须拥有真实的选择;除非绝对必要,否则同意不能作为服务的条件。
  • 具体: 同意必须关联到明确的目的和明确识别的数据控制者。
  • 知情: 必须向用户提供简明、透明的信息,说明谁将处理其数据以及目的是什么。
  • 明确: 必须通过明确的肯定行为(例如勾选框)来表示同意。

将数千个合作伙伴捆绑到单一的“全部接受”按钮中,会把 具体知情 两个要素压缩成一个难以阅读的列表,违反了法规。


行业背景 – 同意横幅普遍存在

  • 常见做法: 许多网站和应用在同意对话框中列出数百个合作伙伴,常以“合法利益”为由,或提供高级的“无追踪”订阅。
  • 用户体验: Hacker News 的评论者指出,在三星电视、Android 应用及其他服务中也出现类似情况,单击一次即授予数百实体数据访问权限。
  • 监管压力: 此投诉凸显了数据保护机构需要加强对同意 质量 的监管,而不仅仅是其存在。

“同意数千家‘合作伙伴’公司使用您的个人数据不仅感觉错误,实际上也是错误的。数据保护机构必须最终终止这种做法。” – Martin Baumann,noyb 的数据保护律师。


奥地利 DPA 可能的结果

  1. 删除令: dict.cc 可能被迫删除在有争议的同意下收集的所有数据。
  2. 通知要求: 必须通知所有 1,741 家合作伙伴该删除,并停止进一步处理。
  3. 罚款与威慑: 可处以金钱罚款,以阻止其他运营商使用类似的同意捆绑手段。
  4. 更广泛的执法: DPA 可将案件提交给欧洲数据保护委员会 (EDPB),以获得具有先例意义的意见,可能促使全欧盟的指导方针。

社区反应凸显核心问题

  • 同意规模: 用户对被要求批准与数百家合作伙伴共享数据感到难以置信,呼吁彻底禁止广告追踪。
  • 技术规避: 有人建议使用 DNS 级别的阻断(例如 Pi‑hole)或选择付费无广告服务作为实际防御。
  • 监管缺口: 评论指出,许多同意横幅仅设置标记而未实际禁用分析,表明对同意 有效性 的执法不足。

这对用户和公司意味着什么

  • 对用户而言: 投诉强调单击并不等同于知情同意。用户应要求细粒度的控制以及关于每个数据处理者的明确信息。
  • 对公司而言: 依赖大规模的“全部接受”横幅存在不合规风险。运营商必须重新设计同意流程,以符合 GDPR 的具体性和透明度标准,可能通过限制披露的合作伙伴数量或提供分层、易于导航的信息。

结论

noyb 对 dict.cc 的投诉凸显了许多在线服务获取同意方式的系统性缺陷:将数千家第三方数据处理者捆绑到一次点击中,使 GDPR 下的真实知情同意变得不可能。奥地利 DPA 决策的结果可能为欧盟范围内同意横幅的结构设定关键先例。

Sources