返回档案库

案例库 · 法务与合规 · 法务决策 · 2013–2022

Twitter 把 2FA 手机号拿去做广告——1.5 亿美元 FTC 罚单

Twitter 告诉用户他们的手机号能保护账户——然后把这些号码匹配给了广告主。FTC 让它付出了 1.5 亿美元。

Twitter · 2022-05-25

怎么回事

从 2013 年起,Twitter 要求用户提供手机号或邮箱地址以提升账户安全——用于重置密码、解锁被标记的账户和启用双因素认证。公司告诉用户这些信息会有助于保护他们的账户,仅此而已。

从 2014 年到 2019 年,超过 1.4 亿用户交出了他们的详细信息。然而 Twitter 没有提到它还会把这些号码和邮箱用于定向广告,让广告主把数据与自己的名单或数据经纪商信息做匹配,从而向特定的人投放特定的广告。

2022 年 5 月 25 日,FTC 和司法部宣布了一项拟议命令,要求 Twitter 支付 1.5 亿美元的民事罚款。FTC 指控这种做法具有欺骗性,违反了 FTC 法案、欧美和瑞美《隐私盾》协议,以及 2011 年一项单独禁止 Twitter 虚假陈述其隐私和安全做法的 FTC 命令。

除了罚款之外,该命令还禁止 Twitter 从这些以欺骗手段收集的数据中获利,要求它通知受影响的用户其安全数据也被用于定向广告,并强制它提供不依赖手机号的其他多因素认证选项。

为什么会这样

  • Twitter 把为安全而收集的数据当作免费的广告输入,假设用户不会注意到这种挪用
  • 它无视了一份已经存在的 2011 年命令,而该命令早已禁止虚假陈述客户信息的处理方式
代价1.5 亿美元罚金,外加禁止把安全数据用于广告代价高昂

教训

为一种目的收集的数据不会免费服务于另一种——一句被打破的安全承诺,会把同意变成罚款和一纸法院命令。

后来呢

这 1.5 亿美元罚金是当时 FTC 开出的最大罚单之一,它凸显了把安全数据复用做广告的风险。该命令迫使 Twitter 通知超过 1.4 亿用户,他们的手机号和邮箱被用于定向广告,并要求它支持不依赖手机号的认证方式。对整个行业来说,这个案例强化了一点:关于数据将如何被使用的承诺是一份有约束力的契约,尤其是当一份先前的同意命令已经存档在案的时候。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →