從普林斯頓研究員被跟蹤的那個夏天,到愛爾蘭主管機關開出的一百四十七億元罰單——這是 Google 如何把使用者的每一步行蹤,變成廣告生意的故事。
2018 年 8 月的某一天,普林斯頓大學的隱私研究員古內斯・阿卡(Gunes Acar)走在紐約市街頭,手機裡 Google 的「位置紀錄」(Location History)功能早已被他親手關閉。他以為,那代表 Google 不會再知道他去過哪裡。
美聯社(AP)的記者跟拍了他好幾天——不是用人力跟蹤,而是直接調閱 Google 留存的資料。結果,阿卡走過的每一條街、進過的每一間店,全都清清楚楚留在 Google 的伺服器裡。
這篇報導掀開的,不只是一個開關失靈的技術瑕疵。八年後,2026 年 9 月 21 日,愛爾蘭資料保護委員會(DPC)代表整個歐盟,對 Google 開出 4 億 300 萬歐元(約新台幣 147 億元)的罰單——理由,跟阿卡那年夏天遇到的事,幾乎一模一樣。
這中間發生了什麼事?要回答這個問題,得先回到「定位」這門生意,是怎麼長出來的。
2000 年,Google 推出 AdWords,把搜尋結果旁的廣告位變成一場即時拍賣——廣告主出價,系統依使用者的搜尋字詞決定誰的廣告曝光。這套模式後來被哈佛商學院學者肖莎娜・祖博夫(Shoshana Zuboff)稱為「監控資本主義」(Surveillance Capitalism):把人類的日常行為,轉譯成可以被預測、被交易的「行為剩餘」。
2008 年,Android 上市。手機不再只是通訊工具,而是一台隨身攜帶、隨時回報座標的定位器。「即時競價」(Real-Time Bidding)技術隨後成熟:每一次打開一個 App,背後可能就有一場毫秒之間的廣告拍賣,而使用者的所在位置,是拍賣桌上最值錢的籌碼之一。
到了 2018 年,Google 帳號裡已經內建三項會蒐集定位資料的功能:「網路和應用程式活動」、「位置紀錄」、「位置精確度」。多數使用者從未真正搞懂這三者的差別——而這正是後來爭議的核心。
2018 年 8 月 13 日,AP 的調查報導直接點名:Google 會追蹤使用者的行蹤,無論你願不願意。記者發現,即使使用者關閉「位置紀錄」,只要打開 Google 地圖、或做一次跟位置無關的搜尋,Google 依然會記下所在座標——因為關掉的只是「建立時間軸」這個功能,資料蒐集本身從沒停過。
三天後,Google 悄悄改寫了官方說明頁,坦承「部分定位資料仍可能因為使用其他服務(如搜尋、地圖)而被儲存」。
同年 11 月 27 日,挪威消費者委員會(Forbrukerrådet)發布一份長達 44 頁的報告《Every Step You Take》,指控 Google 透過「欺瞞性設計」(deceptive design)——反覆彈窗、預設開啟、刻意繞遠的選單——誘導使用者交出定位授權。
報告發布當天,來自挪威、荷蘭、希臘、捷克、斯洛維尼亞、波蘭、瑞典 7 個國家的消費者組織,聯合向各國主管機關提出 GDPR 申訴。這正是 2026 年這張罰單的起點:一份消費者團體的申訴,而不是主管機關主動找上門。
GDPR 有一套「一站式」(one-stop-shop)機制:跨國公司在歐盟的總部設在哪一國,那一國的主管機關,就是該公司在全歐盟 27 國的「主要監理者」。Google、Meta、TikTok、LinkedIn 的歐洲總部都登記在都柏林——於是,愛爾蘭資料保護委員會(DPC),這個原本只服務約 500 萬人口小國的機關,一夕之間變成了管理數億歐洲用戶隱私的守門人。
這個安排讓 DPC 手握異常巨大的權力:GDPR 上路以來史上最大的 10 筆罰單裡,有 7 筆出自 DPC 之手,總金額超過 37.5 億歐元。但批評者也指出,這等於用一個中小型國家的監理量能,去審查全球市值最高公司的商業模式——調查曠日廢時,幾乎是結構性的必然。
Google 這起案件,就是最好的例子。
DPC 收到申訴後,於 2020 年 2 月正式對 Google 啟動「依職權調查」(own-volition inquiry)——調查範圍鎖定「網路和應用程式活動」、「位置紀錄」、「位置精確度」三項功能,在 2018 年 5 月至 2020 年 2 月之間的資料處理方式。
六年後,DPC 公布最終裁決:Google 違法蒐集並不當使用定位資料,開罰 4 億 300 萬歐元。
資料的保存期限,也遠遠超過蒐集當初宣稱的目的所需。「未清楚告知」加上「保存過久」,兩項疊加,構成了違反 GDPR 的裁決基礎。
Google 的回應,則把爭議定位成「歷史問題」:公司表示,本案涉及的是「已經更新」的舊版政策,自 2019 年起已大幅改進做法,並推出多項讓使用者自行管理定位資料的工具。DPC 則要求 Google 在 6 個月內,讓現行的資料處理方式符合規定。
把 Google 這筆罰單放進 DPC 近年開出的罰單清單,會看到一個清楚的模式。
六筆罰單,六種不同的違規事由——廣告個人化、資料跨境傳輸、兒童隱私、未清楚告知——共同點只有一個:都指向同一種商業模式。廣告需要資料;資料需要被蒐集;蒐集的過程需要使用者「同意」——而「同意」兩個字,恰恰是這整條產業鏈最脆弱的一環。
有意思的是,就在 DPC 公布這張罰單的 4 天前,2026 年 9 月 17 日,美國聯邦法院也對 Google 做出另一項裁決——這次是廣告科技(ad tech)反壟斷案。法院雖然讓 Google 躲過拆分廣告事業的命運,卻祭出長達六年的全球性行為整改:禁止綁售廣告伺服器與廣告交易平台,要求對外開放即時競價資訊,並須與開源競價技術 Prebid 相容。
科技新報(TechNews)在報導中特別點出,這項裁決保留了一個例外:如果 Google 能證明特定排序機制是為了「防詐騙或隱私保護」的實際效果,而非為了鞏固自身優勢,仍然可以採用。換句話說,「隱私」在這場反壟斷戰爭裡,本身也成了雙方攻防的語言。
同一週,Google 同時在美國的反壟斷戰場、跟在歐盟的隱私戰場,各輸了一役。這兩件事看似不相干,實際上出自同一套邏輯:廣告是 Google 最核心的收入來源,而餵養這套廣告系統的原料,正是使用者的行為資料,包括每一個人的所在位置。
台灣使用者用的是同一套 Android 系統、同一個 Google 帳號、同一套定位功能——卻沒有一個像 DPC 這樣的機關,替我們去問 Google 那三個問題:到底蒐集了什麼、用來做什麼、留了多久。台灣的《個人資料保護法》沒有 GDPR 等級的裁罰上限,也沒有跨國一站式的執法機制。這起案件對台灣使用者最實際的意義,或許不是「Google 被罰了」,而是「這件事,得靠別人的主管機關,才問得出答案」。
回到 2018 年那個夏天,阿卡在紐約街頭走過的每一步,最終變成了一份可以被交易的「預測產品」——祖博夫所說的,那個把人類經驗當成免費原料、再賣回給我們自己的系統。
4 億 300 萬歐元,聽起來是一筆鉅款。但攤開來看,Google 母公司 Alphabet 光是廣告業務,一年營收就超過 2,000 億美元——這張罰單,占比不到千分之二。這正是監理者長年面對的困境:罰款究竟是足夠的嚇阻,還是一筆早就被算進成本的「營運費用」?
DPC 給了 Google 六個月,要它把資料處理方式改到符合規定。六個月之後,會不會又是下一份調查的起點——這個問題,暫時沒有答案。