返回档案库

案例库 · 法务与合规 · 法务决策 · 2021–2023

WhatsApp 因未告诉用户数据如何被共享而被罚 2.25 亿欧元

爱尔兰监管机构对 WhatsApp 开出罚单——用户从未被告知数据在 Facebook 系公司之间如何流转——欧盟的监管机构还让罚款变得更重。

WhatsApp · 2021-09-02

怎么回事

2021 年 9 月,爱尔兰数据保护委员会对 WhatsApp 处以 2.25 亿欧元罚款——这是其首个重大 GDPR 处罚,在当时也是这项法规短暂历史中第二高的罚单。

这个案子是关于透明度,而不是黑客入侵。DPC 认定 WhatsApp 没有足够清楚地告诉人们其数据如何与其他 Facebook 系公司共享,也没有为这种共享确立充分的法律依据。

罚款最初远小得多。欧盟数据保护委员会(EDPB)负责审查主要监管机构起草的决定,它命令 DPC 把罚金从最初的 5000 万欧元提高四倍以上——这表明欧盟集体监管机构认为透明度缺失应当被定价到多重的程度。

为什么会这样

  • 把透明度通知写得模糊了真实的数据流转,等于把公平信息义务当作文书工作,而不是当作用户真正能据以行动的东西。
  • 依赖一个薄弱的数据共享依据,并在审查中为其辩护,让监管机构既要为透明度违规定价,也要为法律依据违规定价。
  • 一道主要监管机构的草稿需要 EDPB 往上推,表明罚金是按公司的主张来校准的,而不是按监管机构对法律要求的解读来定的。
代价2.25 亿欧元罚款代价高昂

教训

透明度规则靠的是用户真正能学到的东西,而不是通知单在技术上披露了什么——而一个被监管机构驳斥的法律依据,会变成罚款的一部分。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →