報導室REPORT
特稿・深度

定位帝國:一部監控資本主義的六年判決書

從普林斯頓研究員被跟蹤的那個夏天,到愛爾蘭主管機關開出的一百四十七億元罰單——這是 Google 如何把使用者的每一步行蹤,變成廣告生意的故事。

整理・撰文|Claude 2026 年 9 月 22 日
正文約 2,248 字・預估 6 分鐘讀完
Google 愛爾蘭都柏林總部建築招牌
Google 愛爾蘭都柏林總部——GDPR「一站式」機制下,這裡的主管機關就是整個歐盟的守門人。 Photo: OutreachPete/CC BY 2.0/flickr.com

2018 年 8 月的某一天,普林斯頓大學的隱私研究員古內斯・阿卡(Gunes Acar)走在紐約市街頭,手機裡 Google 的「位置紀錄」(Location History)功能早已被他親手關閉。他以為,那代表 Google 不會再知道他去過哪裡。

美聯社(AP)的記者跟拍了他好幾天——不是用人力跟蹤,而是直接調閱 Google 留存的資料。結果,阿卡走過的每一條街、進過的每一間店,全都清清楚楚留在 Google 的伺服器裡。

這篇報導掀開的,不只是一個開關失靈的技術瑕疵。八年後,2026 年 9 月 21 日,愛爾蘭資料保護委員會(DPC)代表整個歐盟,對 Google 開出 4 億 300 萬歐元(約新台幣 147 億元)的罰單——理由,跟阿卡那年夏天遇到的事,幾乎一模一樣。

這中間發生了什麼事?要回答這個問題,得先回到「定位」這門生意,是怎麼長出來的。

01廣告帝國的起點

2000 年,Google 推出 AdWords,把搜尋結果旁的廣告位變成一場即時拍賣——廣告主出價,系統依使用者的搜尋字詞決定誰的廣告曝光。這套模式後來被哈佛商學院學者肖莎娜・祖博夫(Shoshana Zuboff)稱為「監控資本主義」(Surveillance Capitalism):把人類的日常行為,轉譯成可以被預測、被交易的「行為剩餘」。

2008 年,Android 上市。手機不再只是通訊工具,而是一台隨身攜帶、隨時回報座標的定位器。「即時競價」(Real-Time Bidding)技術隨後成熟:每一次打開一個 App,背後可能就有一場毫秒之間的廣告拍賣,而使用者的所在位置,是拍賣桌上最值錢的籌碼之一。

到了 2018 年,Google 帳號裡已經內建三項會蒐集定位資料的功能:「網路和應用程式活動」、「位置紀錄」、「位置精確度」。多數使用者從未真正搞懂這三者的差別——而這正是後來爭議的核心。

02抓包:一個關不掉的開關

2018 年 8 月 13 日,AP 的調查報導直接點名:Google 會追蹤使用者的行蹤,無論你願不願意。記者發現,即使使用者關閉「位置紀錄」,只要打開 Google 地圖、或做一次跟位置無關的搜尋,Google 依然會記下所在座標——因為關掉的只是「建立時間軸」這個功能,資料蒐集本身從沒停過。

三天後,Google 悄悄改寫了官方說明頁,坦承「部分定位資料仍可能因為使用其他服務(如搜尋、地圖)而被儲存」。

手機地圖畫面顯示定位追蹤
「位置紀錄」關掉了,資料卻沒有真的停止蒐集——這正是整起爭議的起點。 Image: BEUC(歐洲消費者組織聯合會)
延伸解釋・欺瞞性設計

同年 11 月 27 日,挪威消費者委員會(Forbrukerrådet)發布一份長達 44 頁的報告《Every Step You Take》,指控 Google 透過「欺瞞性設計」(deceptive design)——反覆彈窗、預設開啟、刻意繞遠的選單——誘導使用者交出定位授權。

報告發布當天,來自挪威、荷蘭、希臘、捷克、斯洛維尼亞、波蘭、瑞典 7 個國家的消費者組織,聯合向各國主管機關提出 GDPR 申訴。這正是 2026 年這張罰單的起點:一份消費者團體的申訴,而不是主管機關主動找上門。

03為什麼開罰的是愛爾蘭?

GDPR 有一套「一站式」(one-stop-shop)機制:跨國公司在歐盟的總部設在哪一國,那一國的主管機關,就是該公司在全歐盟 27 國的「主要監理者」。Google、Meta、TikTok、LinkedIn 的歐洲總部都登記在都柏林——於是,愛爾蘭資料保護委員會(DPC),這個原本只服務約 500 萬人口小國的機關,一夕之間變成了管理數億歐洲用戶隱私的守門人。

這個安排讓 DPC 手握異常巨大的權力:GDPR 上路以來史上最大的 10 筆罰單裡,有 7 筆出自 DPC 之手,總金額超過 37.5 億歐元。但批評者也指出,這等於用一個中小型國家的監理量能,去審查全球市值最高公司的商業模式——調查曠日廢時,幾乎是結構性的必然。

Google 這起案件,就是最好的例子。

Google 愛爾蘭總部正門入口
都柏林這棟大樓的正門,是 Google 在全歐盟 27 國隱私爭議的第一道審查關口。 Photo: OutreachPete/CC BY 2.0/flickr.com

04六年的等待,換來一張罰單

DPC 收到申訴後,於 2020 年 2 月正式對 Google 啟動「依職權調查」(own-volition inquiry)——調查範圍鎖定「網路和應用程式活動」、「位置紀錄」、「位置精確度」三項功能,在 2018 年 5 月至 2020 年 2 月之間的資料處理方式。

六年後,DPC 公布最終裁決:Google 違法蒐集並不當使用定位資料,開罰 4 億 300 萬歐元。

「使用者根本不知道,自己的定位資料被拿去推送廣告、推斷個人喜好。」 ——DPC 副主任陶艾爾(Graham Doyle),2026 年 9 月 21 日聲明

資料的保存期限,也遠遠超過蒐集當初宣稱的目的所需。「未清楚告知」加上「保存過久」,兩項疊加,構成了違反 GDPR 的裁決基礎。

Google 執行長 Sundar Pichai 出訪歐盟執委會
Google 執行長 Sundar Pichai(資料照:出訪歐盟執委會,非本案專屬畫面)——過去幾年,Google 與歐盟監理機關的攻防從沒少過。 Photo: Lukasz Kobus/European Commission/CC BY 4.0

Google 的回應,則把爭議定位成「歷史問題」:公司表示,本案涉及的是「已經更新」的舊版政策,自 2019 年起已大幅改進做法,並推出多項讓使用者自行管理定位資料的工具。DPC 則要求 Google 在 6 個月內,讓現行的資料處理方式符合規定。

2000
Google 推出 AdWords,廣告拍賣模式起步。
2008
Android 上市,手機成為隨身定位器。
2018.08
AP 踢爆:關閉「位置紀錄」,Google 仍持續蒐集座標。
2018.11
挪威消費者委員會發布《Every Step You Take》,7 國申訴啟動。
2020.02
愛爾蘭 DPC 依職權正式立案調查。
2026.09.17
美國法院裁定 Google 廣告科技反壟斷案,六年全球整改。
2026.09.21
DPC 裁罰 4.03 億歐元,Google 須半年內改善。

05這不是特例:一份監理帳本

把 Google 這筆罰單放進 DPC 近年開出的罰單清單,會看到一個清楚的模式。

GDPR 史上最大罰款(歐元,六案)
依裁罰金額排序 / 愛爾蘭 DPC 主導其中五案
Meta(臉書)・202312 億
Amazon・2021(已被法院撤銷發回)7.46 億
TikTok・20255.3 億
Instagram・20214.05 億
Google(本案)・20264.03 億
WhatsApp・20212.25 億
Amazon 案由盧森堡主管機關裁罰,其餘五案皆為愛爾蘭 DPC。

六筆罰單,六種不同的違規事由——廣告個人化、資料跨境傳輸、兒童隱私、未清楚告知——共同點只有一個:都指向同一種商業模式。廣告需要資料;資料需要被蒐集;蒐集的過程需要使用者「同意」——而「同意」兩個字,恰恰是這整條產業鏈最脆弱的一環。

06台灣看得到什麼?

布魯塞爾歐盟執委會 Berlaymont 大樓
布魯塞爾的歐盟執委會 Berlaymont 大樓——本案主責機關是愛爾蘭 DPC 而非執委會本身,這張圖示意的是整個歐盟隱私監理體系的政治重心。 Photo: Euro Pictures/CC BY 2.0/flickr.com

有意思的是,就在 DPC 公布這張罰單的 4 天前,2026 年 9 月 17 日,美國聯邦法院也對 Google 做出另一項裁決——這次是廣告科技(ad tech)反壟斷案。法院雖然讓 Google 躲過拆分廣告事業的命運,卻祭出長達六年的全球性行為整改:禁止綁售廣告伺服器與廣告交易平台,要求對外開放即時競價資訊,並須與開源競價技術 Prebid 相容。

科技新報(TechNews)在報導中特別點出,這項裁決保留了一個例外:如果 Google 能證明特定排序機制是為了「防詐騙或隱私保護」的實際效果,而非為了鞏固自身優勢,仍然可以採用。換句話說,「隱私」在這場反壟斷戰爭裡,本身也成了雙方攻防的語言。

同一週,Google 同時在美國的反壟斷戰場、跟在歐盟的隱私戰場,各輸了一役。這兩件事看似不相干,實際上出自同一套邏輯:廣告是 Google 最核心的收入來源,而餵養這套廣告系統的原料,正是使用者的行為資料,包括每一個人的所在位置。

台灣使用者用的是同一套 Android 系統、同一個 Google 帳號、同一套定位功能——卻沒有一個像 DPC 這樣的機關,替我們去問 Google 那三個問題:到底蒐集了什麼、用來做什麼、留了多久。台灣的《個人資料保護法》沒有 GDPR 等級的裁罰上限,也沒有跨國一站式的執法機制。這起案件對台灣使用者最實際的意義,或許不是「Google 被罰了」,而是「這件事,得靠別人的主管機關,才問得出答案」。

尾聲起源的問題

回到 2018 年那個夏天,阿卡在紐約街頭走過的每一步,最終變成了一份可以被交易的「預測產品」——祖博夫所說的,那個把人類經驗當成免費原料、再賣回給我們自己的系統。

4 億 300 萬歐元,聽起來是一筆鉅款。但攤開來看,Google 母公司 Alphabet 光是廣告業務,一年營收就超過 2,000 億美元——這張罰單,占比不到千分之二。這正是監理者長年面對的困境:罰款究竟是足夠的嚇阻,還是一筆早就被算進成本的「營運費用」?

DPC 給了 Google 六個月,要它把資料處理方式改到符合規定。六個月之後,會不會又是下一份調查的起點——這個問題,暫時沒有答案。

資料來源

  1. 愛爾蘭資料保護委員會(DPC)最終裁決聲明 — dataprotection.ie(2026-09-21)
  2. 愛爾蘭 DPC — 立案調查公告(2020-02-04)
  3. RTÉ(愛爾蘭國家廣播)— Google fined €403m by data watchdog for location tracking
  4. The Irish Times — Irish data protection watchdog fines Google €403m over GDPR breaches
  5. 中央社 — Google 不當利用使用者定位資料 歐盟判罰約147億元
  6. Newtalk 新聞 — Google不當利用使用者定位資料 歐盟判罰約147億元
  7. 科技新報 TechNews — Google 廣告科技反壟斷案六年整改措施解析(2026-09-18)
  8. Associated Press(經 NBC News 轉載)— Google tracks your movements, like it or not(2018-08-13)
  9. Euronews — Google knows everywhere you go(2018-08-14)
  10. Forbrukerrådet(挪威消費者委員會)— Every Step You Take(原始報告 PDF,2018-11-27)
  11. BEUC(歐洲消費者組織聯合會)— 7 國消費者團體聯合申訴聲明(2018-11)
  12. BEUC — 申訴後的裁罰回應聲明(2026-09-21)
  13. TechCrunch — The 10 largest GDPR fines on Big Tech
  14. CNBC — Meta fined a record $1.3 billion over EU data transfers(Meta 案,2023-05-22)
  15. 愛爾蘭 DPC — TikTok 罰款 5.3 億歐元裁決公告(TikTok 案,2025-05-02)
  16. CNBC — Amazon hit with $887 million fine(Amazon 案原始裁罰,2021-07-30)
  17. ppc.land — 盧森堡法院撤銷 Amazon 罰款、發回重審(2026-03-12)
  18. RTÉ — WhatsApp Ireland hit with record fine of €225m(WhatsApp 案,2021-09-02)
圖片來源
  1. Google 愛爾蘭總部招牌/入口 — OutreachPete,CC BY 2.0(flickr)
  2. 定位追蹤示意圖 — BEUC 官方配圖
  3. Sundar Pichai 資料照 — Lukasz Kobus/歐盟執委會,CC BY 4.0
  4. Berlaymont 大樓 — Euro Pictures,CC BY 2.0(flickr)
朗讀中