近日,欧洲数字权利组织noyb(None of Your Business)向奥地利数据保护机构提交了一份正式投诉,指控一家知名广告技术公司通过单一按钮获取用户对多达1741项不同数据处理目的的所谓“知情同意”。这一做法被指严重违反欧盟《通用数据保护条例》(GDPR)关于知情同意的核心要求。事件曝光后迅速引发行业震荡,数据隐私合规问题再次被推到聚光灯下。
一键同意的“陷阱”:1741项同意如何打包?
据noyb团队调查,涉事公司在其网站上设置了一个引人注目的“同意全部”按钮。点击该按钮后,用户即被认定为授权该公司及其合作伙伴针对1741个不同数据处理目的进行个人信息收集、分析与共享。这些目的涵盖精准广告投放、用户画像构建、跨设备追踪、数据转售等数十种类型,每个目的下又细分多个具体用途。
noyb创始人、知名隐私活动家马克斯·施雷姆斯指出:“这不是真正的知情同意,而是一种精心设计的‘同意绑架’。用户在一秒钟内无法理解1741个不同处理的含义,更不可能做出自由、具体的决定。GDPR明确要求每个同意必须是特定、知情、明确且可撤回的。这种‘一揽子’同意显然与法律精神背道而驰。”
GDPR的“知情同意”标准:不能走捷径
GDPR第7条和第4条(11)款对有效同意设定了严格标准。同意必须满足以下条件:具体——针对每个特定处理目的独立获得;知情——用户需获得清晰、易懂的信息,包括处理目的、数据类别、保留期限、数据接收方等;自由给予——用户不应因拒绝而遭受实质性损害,不能将同意捆绑为服务使用的前提;可撤回——用户可随时轻松撤回同意,其难度不得高于给予同意。
专家指出,一次性列出1741个选项,并以一键点击作为“全选”方式,本质上抹杀了用户对不同目的进行独立选择的权利。正如欧盟数据保护委员会(EDPB)在指南中所强调的,“同意应针对每个操作单独请求,不得将不同处理目的捆绑在同一个同意请求中。”
投诉背后的行业痼疾:同意管理正在沦为形式?
这起投诉并非孤立事件。近年来,随着GDPR执法力度加强,许多网站和企业转向“同意管理平台”(CMP),试图通过技术手段实现合规。但实际操作中,大量公司利用深色模式(dark patterns)诱导用户点击“全部同意”,或通过冗长、模糊的隐私政策让用户难以辨别真实用途。据统计,目前欧洲主流网站中,超过80%的“同意”实际上是在用户不知情或不完全理解的情况下获得的。
noyb在投诉中指出,涉事公司所谓的“知情同意”页面设计刻意突出“同意全部”按钮,而“拒绝”或“管理设置”选项则被浅色字体、多层菜单隐藏。这种设计本质上是利用用户行为惯性(如不愿浪费时间去逐一关闭数百个开关)来获取虚假同意,严重违反了GDPR第5条关于公平透明处理的原则。
监管挑战与未来走向
奥地利数据保护机构已正式受理该投诉,预计将启动调查程序。根据GDPR规定,违规企业可能面临最高2000万欧元或全球年营业额4%的罚款,以较高者为准。此外,noyb已同步向其他欧盟成员国的监管机构发出警报,呼吁建立跨国的协调执法机制。
数据合规律师安娜·库尔茨分析认为:“此案有望成为GDPR同意规则的分水岭案例。如果监管机构裁定一键同意1741个项目无效,将迫使整个数字广告行业重新设计其用户同意界面。企业不能再用‘技术复杂性’作为规避法律义务的借口。”
目前,涉事公司尚未正式回应。但其商业模式高度依赖用户数据聚合与变现,一旦失去“合法同意”基础,其数据处理链条可能面临全面崩塌。业内观察人士指出,这场争议已经超越了单一投诉的范畴,它深刻拷问着当前互联网经济中“同意”究竟是用户的真实权利,还是技术操纵下的虚拟幻象。
对企业的启示:合规不是选择题,而是必答题
随着GDPR实施已满六年,执法实践日趋成熟。从谷歌罚款5000万欧元,到Meta被禁止基于合同处理个人数据用于定向广告,监管信号已然明确:任何试图通过技术花招绕过知情同意的行为都将付出沉重代价。企业应尽快自查自身同意收集机制,确保每个处理目的获得独立、清晰、可验证的同意,并提供同样便捷的撤回渠道。
在数字经济加速发展的今天,用户数据权益保护不再是可选项。正如施雷姆斯所言:“1741个同意,一个按钮——这不是创新,而是对隐私法的嘲弄。”这场投诉,或许正预示着全行业从“合规形式”向“实质合规”的深刻转型。