Elkjop 集團因強制同意與 GDPR 違規被罰 180 萬歐元
強制同意在 GDPR 下屬非法
挪威資料保護局(Datatilsynet)對 Elkjop 集團處以 2000 萬挪威克朗(約 180 萬歐元)的罰款,原因是其使用「強制同意」。該公司將接收行銷電子郵件作為加入顧客俱樂部的必備條件,違反了 GDPR 中同意必須是自由給予的核心原則。
違規情形:將同意綁定於服務條件
Elkjop 的顧客俱樂部規定,會員必須接受行銷訊息才能保有會員資格及相關福利。這種「綁定同意」模式——使用者必須同意資料處理以進行行銷,否則將失去本應享有的服務——屬於非法行為。
根據 GDPR 第 4 條第 11 款與第 7 條,只有在同意是自由給予的情況下才有效。Elkjop 透過迫使使用者放棄會員資格以停止行銷郵件,將合法權利變成「入會代價」,實質上使同意失效。
法律依據與監管調查結果
Datatilsynet 的調查發現 Elkjop 的資料處理實務存在多項重大缺失:
- 無效同意: 會員俱樂部所依賴的同意被認定為強制、非具體,且缺乏適當的會員資訊說明。
- 未經授權的資料再利用: 公司將透過俱樂部收集的個人資料用於廣告與轉換追蹤,卻未依第 6 條第 4 款進行必要的相容性評估。
- 廣泛的規範違反: 判決引用了多項 GDPR 條款的違規,包括第 4 條第 11 款、第 5 條第 1 款(a)項、第 5 條第 2 款、第 6 條第 1 款(a)項、第 6 條第 1 款(f)項以及第 6 條第 4 款,聚焦於處理的合法性、公平性、透明度與問責制。
「單一窗口」機制的實際運作
此案展示了 GDPR 跨境執法的運作流程。最初的投訴是向瑞典監管機構(IMY)提出的。然而,因為顧客俱樂部由挪威母公司 Elkjop Nordic AS 管理且擁有決策權,案件依據第 56 條第 1 款的「單一窗口」機制移交給挪威資料保護局(Datatilsynet)。
監管機構未通知投訴人
儘管罰款高達數百萬歐元,於 2021 年發起投訴的投訴人卻未收到瑞典(IMY)或挪威(Datatilsynet)任何一方的結果通知。此舉違反了 GDPR 第 77 條第 2 款的規定,該條款明確要求監管機構必須讓投訴人知悉其投訴的進展與結果。
對數位經濟的影響
此裁決再次確立了「付費或同意」或「全盤同意」模式屬非法的先例。若使用者無法在不失去其應有服務或福利的前提下拒絕資料處理,則該同意不具自由性,亦無法作為合法的資料處理依據。
摘要:挪威資料保護局(Datatilsynet)對 Elkjop 集團處以 2000 萬挪威克朗(約 180 萬歐元)的罰款,原因是其透過將顧客俱樂部會員資格與接收行銷郵件掛鉤,實施了「強制同意」。
標題:Elkjop 集團因強制同意與 GDPR 違規被罰 180 萬歐元