Elkjop 集团因强制同意和 GDPR 违规被罚 180 万欧元

强制同意在 GDPR 下是非法的

挪威数据保护局(Datatilsynet)对 Elkjop 集团处以 2000 万挪威克朗(约合 180 万欧元)的罚款,原因是其使用了“强制同意”。该公司将接收营销电子邮件设为加入其客户俱乐部的强制条件,这违反了 GDPR 中同意必须是自由给出的核心原则。

违规行为:将同意捆绑为服务条件

Elkjop 的客户俱乐部安排要求会员接受营销通讯才能保持会员资格及相关福利。这种“捆绑同意”模式——用户必须同意用于营销的数据处理,否则将失去本应享有的服务——是非法的。

根据 GDPR 第 4 条第 11 项和第 7 条,只有在同意是自由给出的情况下才有效。Elkjop 通过迫使用户放弃会员资格来停止营销邮件,将合法权利变成了“入场费”,从而实际上使同意失效。

法律依据和监管发现

Datatilsynet 的调查发现 Elkjop 的数据处理实践存在多项关键失误:

  • 无效同意: 客户俱乐部所依赖的同意被认定为强制的、非特定的,且缺乏适当的会员信息。
  • 未经授权的数据再利用: 公司将通过俱乐部收集的个人数据用于广告和转化跟踪,却未进行第 6 条第 4 项要求的兼容性评估。
  • 广泛的监管违规: 决定中引用了多项 GDPR 条款的违规,包括第 4 条第 11 项、第 5 条第 1 项(a)款、第 5 条第 2 项、第 6 条第 1 项(a)款、第 6 条第 1 项(f)款和第 6 条第 4 项,重点涉及处理的合法性、公平性、透明性和问责制。

“一站式监管”机制的实际运作

本案展示了 GDPR 跨境执法的运作流程。最初的投诉是向瑞典监管机构(IMY)提出的。然而,由于客户俱乐部由挪威母公司 Elkjop Nordic AS 管理并拥有决策权,案件依据第 56 条第 1 项的一站式监管机制转交给了挪威数据保护局(Datatilsynet)。

监管机构未向投诉人通报结果的失职

尽管罚款高达数百万欧元,2021 年发起投诉的投诉人并未收到瑞典(IMY)或挪威(Datatilsynet)监管机构的任何结果通知。这违反了 GDPR 第 77 条第 2 项的规定,该条款法律上要求监管机构向投诉人通报其投诉的进展和结果。

对数字经济的影响

此裁决强化了“付费或同意”或“一键全同意”模式非法的先例。如果用户在不放弃其应有的服务或福利的情况下无法拒绝数据处理,则该同意不具备自由性,因而不能作为处理个人数据的合法依据。


摘要:挪威数据保护局(Datatilsynet)对 Elkjop 集团处以 2000 万挪威克朗(约合 180 万欧元)的罚款,原因是其通过将客户俱乐部会员资格与接收营销电子邮件挂钩,实施了“强制同意”。

标题:Elkjop 集团因强制同意和 GDPR 违规被罚 180 万欧元

Sources