

2019-02-20 陳彥嘉 Yen-Chia CHEN

依法國「Commission Nationale de l’Informatique et des Libertés」(下稱「CNIL」)於2019年1月21日公布之英文新聞稿(下稱「本案新聞稿」),[1]CNIL以資訊欠缺透明、「廣告個人化」(ads personalization)之處理欠缺有效同意為由,按General Data Protection Regulation[2](下稱「GDPR」)對「Google LLC」(下稱「Google」)裁罰五千萬歐元(下稱「本案」)。[3]本案源於「None Of Your Business」(下稱「NOYB」)與「La Quadrature du Net」(下稱「LQDN」)兩組織分別於2018年5月25日與28日向CNIL申訴,申稱Google在處理使用Google服務之使用者的個資,特別是針對廣告個人化之目的,欠缺有效法律依據。[4]爰以本案新聞稿之記載為基礎,簡敘本案觀察如下。
(1)落入GDPR規範之「控管者」(controller[5]或「處理者」(processor[6],宜明確其於歐盟的「主要分支機構」(main establishment[7]之所在。[8]在歐機構若對資料之處理欠缺決定權限,有可能不被認為是控管者或處理者在歐盟的主要分支機構。本案新聞稿記載,Google在愛爾蘭有一歐洲總部。[9]然而,作出本案裁罰決定的,是法國的CNIL。本案中,CNIL與其他主管機關(尤其是愛爾蘭當地的「資料保護主管機關」(Data Protection Authority,下稱「DPA」))討論後,不認為Google在歐盟有一主要分支機構[10]CNIL啟動本案調查時,Google的愛爾蘭機構,對於手機設定過程中創設帳號、Google提供Android作業系統及服務所涉之處理作業一事,欠缺決定權限。[11]故GDPR的「一站式機制」(one-stop-shop mechanism)[12]於本案不適用,[13]CNIL得就本案取得管轄並作出決定。[14]
(3)過度分散的資訊、提供的資訊不夠清楚完整或描述模糊,有可能被認為不符GDPR要求的透明化與資訊義務。此外,也可能被認為未盡充分告知,從而無法獲得「資料主體」(data subject[17]的有效同意。本案中,Google提供給使用者的資訊,散見於數份不同文件(例如,使用者需透過5、6個步驟才能取得資訊),CNIL認為這讓使用者難以簡易存取資訊。[18]此外,CNIL認為,有些相關描述文字(例如,處理目的之描述)過度概括模糊,使用者難以清楚瞭解。[19]又,為廣告個人化目的而處理的資訊,Google聲稱獲得使用者同意。[20]但CNIL認為,Google傳達給使用者的資訊,不夠清楚足以讓使用者瞭解,Google為廣告個人化目的而處理資訊之法律依據,是來自於使用者的同意,而非該公司的正當利益。[21]另一方面,CNIL也表示,Google獲得的使用者同意難認有效,因為使用者是在欠缺充分瞭解下所同意。[22]
(4)提供預設的已勾選選框給使用者,此際使用者的同意,有可能不被認為是明確的有效同意。本案新聞稿記載,使用者創設帳號後,Google雖有提供「更多選項」(more options)按鈕以供使用者在設定過程中存取相關資訊,但在個人化廣告的顯示上,卻是預設已經勾選。[23]CNIL認為,Google在這種情形下獲得的使用者同意並不「明確」(unambiguous)。[24]CNIL表示,在GDPR下,使用者清楚、肯定的動作(例如,點選一項未經預設已勾選之選框),才是明確的同意。[25]
(5)若只提供完全同意或完全拒絕的概括選項給使用者,此際使用者的同意,有可能不被認為是具體的有效同意。本案中,Google要求使用者,在創設帳號之前,必須點選「I agree to Google’s Terms of Service」及「I agree to the processing of my information as described above and further explained in the Privacy Policy」方框,以便創設帳號。[26]此作法令使用者給予全面性同意,讓Google在所有(各種)目的下進行的(資料)處理作業,均基於此一同意。[27] 但CNIL認為,Google在這種情形下獲得的同意有欠「具體」(specific)。[28]CNIL表示,在GDPR下,當同意是「針對每一目的所個別給予」(given distinctly for each purpose)時,才是具體的同意。[29]
據報導,Google表示會對CNIL的本案裁罰提出上訴救濟。[35]本案並非Google近期在歐洲遭遇的個資與隱私保護相關法令遵循挑戰之唯一個案,[36]蓋因瑞典的DPA「Datainspektionen」正在調查Google有關個人手機的定位紀錄資訊處理。[37]另有論者指出,隨著瑞典Datainspektionen的調查及法國CNIL的本案裁罰,英國的DPA「Information Commissioner’s Office」也正在檢視其收到的Google相關申訴,並與歐洲其他DPA合作,對Google的隱私權相關政策進行調查。[38]另一方面,目前在全球各地面臨個資與隱私保護相關法令遵循挑戰的企業,除Google外,其他如Facebook、Apple、Amazon、Netflix、YouTube、Spotify、Instagram、WhatsApp等等,據報導也面臨類似挑戰。[39]此一情形也顯示,除各地DPA外,不少人士或組織(例如,向法國CNIL提出本案申訴的NOYB與LQDN)相當積極關心個資與隱私保護之議題,而未依法落實個資與隱私保護之企業因此遭到申訴的風險亦相形增高。[40]如今全球各地的個資與隱私相關法令規範越趨繁雜、違規處罰日漸趨嚴、各地主管機關相互合作,[41]儼為趨勢。而對應當採的法令遵循措施,所需的人力、時間、費用也與日俱增,且非朝夕之功可成。本案提醒全球可能落入GDPR(/或其他不同法域之個資與隱私保護相關法令)之受規範者,不要輕忽個資與隱私保護的相關法令規範,宜及早採取因應措施,落實法令遵循,以免日後受罰。誠如其他論者指出,本案或是各地DPA開始對違規者祭出裁罰的系列案件之一,但可能不是最後一例。[42]
[42] Proust, supra note 35; Mackey, supra note 8.