noyb 對 dict.cc 提出 GDPR 投訴,涉及 1,741 項一鍵同意
dict.cc 的一鍵同意將 1,741 個合作夥伴合併 – 為何違反 GDPR
要點: noyb 在奧地利提出 GDPR 投訴,聲稱 dict.cc 的同意橫幅非法迫使用者以單擊方式授予 1,741 家第三方合作夥伴權限,使得在 GDPR 下真正的「知情同意」變得不可能。
核心指控
- 發生了什麼事: dict.cc 顯示一個列出 1,741 家「合作夥伴」公司的同意橫幅。點擊「接受」即隱含允許每個合作夥伴存取使用者的裝置與個人資料。
- 為何重要: GDPR 要求同意必須是自由給予、具體、知情且明確的。閱讀 1,741 家實體的隱私政策至少需要 170 小時(≈每份政策 6 分鐘),遠遠超過使用者實際可投入的時間。因此,無法說使用者是知情的。
- 法律主張: 請求奧地利資料保護機構(DPA)下令刪除非法處理的資料,通知所有資料接收者,並處以罰款以阻止類似做法。
「要正確閱讀並了解 1,741 家公司的資料保護政策需要數天甚至數週。假設這樣就能做出知情決定是荒謬的。」– Felix Mikolasch,noyb 的資料保護律師。
GDPR 如何定義知情同意
- 自由給予: 使用者必須擁有真正的選擇;除非絕對必要,否則同意不能成為服務的條件。
- 具體: 同意必須關聯到明確定義的目的與明確識別的資料控制者。
- 知情: 必須向使用者提供簡潔、透明的資訊,說明誰會處理其資料以及目的為何。
- 明確: 必須以明確的肯定行動(例如勾選方框)表示同意。
將數千個合作夥伴合併於單一「全部接受」按鈕,會把 具體 與 知情 兩項要素壓縮成難以閱讀的清單,違反規範。
行業背景 – 同意橫幅普遍存在
- 常見做法: 許多網站與應用程式在同意對話框中列出數百個合作夥伴,常以「正當利益」為由,或提供付費的「無追蹤」方案。
- 使用者體驗: Hacker News 的評論者指出在 Samsung 電視、Android 應用程式及其他服務上有類似情況,單一次點擊即授予數百個實體資料存取權。
- 監管壓力: 此投訴凸顯資料保護機構需要加強執行同意的品質,而不僅僅是其存在。
「同意數千家『合作夥伴』公司使用你的個人資料,不僅感覺不對,實際上也是錯的。資料保護機構必須最終終止此做法。」– Martin Baumann,noyb 的資料保護律師。
奧地利 DPA 可能的結果
- 刪除命令: dict.cc 可能被迫刪除所有在有爭議的同意下收集的資料。
- 通知要求: 必須通知所有 1,741 家合作夥伴資料已被刪除,並停止進一步處理。
- 罰款與威懾: 可能會處以金錢罰款,以阻止其他業者使用類似的同意合併手法。
- 更廣泛的執法: DPA 可能將此案提交給歐洲資料保護委員會(EDPB),以獲得具開創性意見,進而促成全歐指導。
社群回應突顯核心問題
- 同意規模: 使用者對被要求批准與數百家合作夥伴共享資料感到難以置信,呼籲徹底禁止廣告追蹤。
- 技術對策: 有人建議使用 DNS 級別封鎖(如 Pi‑hole)或選擇付費、無廣告服務作為實務防禦。
- 監管缺口: 討論指出許多同意橫幅僅設定旗標,卻未真正停用分析功能,顯示在同意有效性上缺乏執行。
這對使用者與公司意味著什麼
- 對使用者: 此投訴強調單一次點擊並不等同於知情同意。使用者應要求細緻的控制權與每個資料處理者的清晰資訊。
- 對公司: 依賴大規模的「全部接受」橫幅有違規風險。營運者必須重新設計同意流程,以符合 GDPR 的具體性與透明度標準,或透過限制披露的合作夥伴數量、提供分層且易於瀏覽的資訊。
結論
noyb 對 dict.cc 的投訴凸顯許多線上服務取得同意的系統性缺陷:將數千家第三方資料處理者合併於單一次點擊,使得在 GDPR 下真正的知情同意變得不可能。奧地利 DPA 的裁決結果可能為全歐同意橫幅的結構設定關鍵先例。