案例库 · 法务与合规 · 法务决策 · 2021–2023
WhatsApp 因未告诉用户数据如何被共享而被罚 2.25 亿欧元
爱尔兰监管机构对 WhatsApp 开出罚单——用户从未被告知数据在 Facebook 系公司之间如何流转——欧盟的监管机构还让罚款变得更重。
WhatsApp · 2021-09-02
怎么回事
2021 年 9 月,爱尔兰数据保护委员会对 WhatsApp 处以 2.25 亿欧元罚款——这是其首个重大 GDPR 处罚,在当时也是这项法规短暂历史中第二高的罚单。
这个案子是关于透明度,而不是黑客入侵。DPC 认定 WhatsApp 没有足够清楚地告诉人们其数据如何与其他 Facebook 系公司共享,也没有为这种共享确立充分的法律依据。
罚款最初远小得多。欧盟数据保护委员会(EDPB)负责审查主要监管机构起草的决定,它命令 DPC 把罚金从最初的 5000 万欧元提高四倍以上——这表明欧盟集体监管机构认为透明度缺失应当被定价到多重的程度。
为什么会这样
- 把透明度通知写得模糊了真实的数据流转,等于把公平信息义务当作文书工作,而不是当作用户真正能据以行动的东西。
- 依赖一个薄弱的数据共享依据,并在审查中为其辩护,让监管机构既要为透明度违规定价,也要为法律依据违规定价。
- 一道主要监管机构的草稿需要 EDPB 往上推,表明罚金是按公司的主张来校准的,而不是按监管机构对法律要求的解读来定的。
代价2.25 亿欧元罚款代价高昂
教训
透明度规则靠的是用户真正能学到的东西,而不是通知单在技术上披露了什么——而一个被监管机构驳斥的法律依据,会变成罚款的一部分。
资料来源
- DPC announces its decision in the WhatsApp inquiry — Data Protection Commission
- Decision concerning WhatsApp Ireland Limited — Data Protection Commission
- WhatsApp to appeal €225m GDPR fine — RTÉ
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。