案例库 · 法务与合规 · 法务决策 · 2013–2022
Twitter 把 2FA 手机号拿去做广告——1.5 亿美元 FTC 罚单
Twitter 告诉用户他们的手机号能保护账户——然后把这些号码匹配给了广告主。FTC 让它付出了 1.5 亿美元。
Twitter · 2022-05-25
怎么回事
从 2013 年起,Twitter 要求用户提供手机号或邮箱地址以提升账户安全——用于重置密码、解锁被标记的账户和启用双因素认证。公司告诉用户这些信息会有助于保护他们的账户,仅此而已。
从 2014 年到 2019 年,超过 1.4 亿用户交出了他们的详细信息。然而 Twitter 没有提到它还会把这些号码和邮箱用于定向广告,让广告主把数据与自己的名单或数据经纪商信息做匹配,从而向特定的人投放特定的广告。
2022 年 5 月 25 日,FTC 和司法部宣布了一项拟议命令,要求 Twitter 支付 1.5 亿美元的民事罚款。FTC 指控这种做法具有欺骗性,违反了 FTC 法案、欧美和瑞美《隐私盾》协议,以及 2011 年一项单独禁止 Twitter 虚假陈述其隐私和安全做法的 FTC 命令。
除了罚款之外,该命令还禁止 Twitter 从这些以欺骗手段收集的数据中获利,要求它通知受影响的用户其安全数据也被用于定向广告,并强制它提供不依赖手机号的其他多因素认证选项。
为什么会这样
- Twitter 把为安全而收集的数据当作免费的广告输入,假设用户不会注意到这种挪用
- 它无视了一份已经存在的 2011 年命令,而该命令早已禁止虚假陈述客户信息的处理方式
教训
为一种目的收集的数据不会免费服务于另一种——一句被打破的安全承诺,会把同意变成罚款和一纸法院命令。
后来呢
这 1.5 亿美元罚金是当时 FTC 开出的最大罚单之一,它凸显了把安全数据复用做广告的风险。该命令迫使 Twitter 通知超过 1.4 亿用户,他们的手机号和邮箱被用于定向广告,并要求它支持不依赖手机号的认证方式。对整个行业来说,这个案例强化了一点:关于数据将如何被使用的承诺是一份有约束力的契约,尤其是当一份先前的同意命令已经存档在案的时候。
资料来源
- FTC Charges Twitter with Deceptively Using Account Security Data to Sell Targeted Ads — Federal Trade Commission
- Twitter Agrees with DOJ and FTC to Pay $150 Million Civil Penalty and Implement Comprehensive Compliance Measures — U.S. Department of Justice
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。