Instagram 4.05 亿欧元罚单:GDPR 儿童隐私违规(一)
2022年9月,爱尔兰数据保护委员会(DPC)就 Meta 旗下 Instagram 违反 GDPR 儿童数据保护要求,处以4.05亿欧元罚款,约合28亿人民币,是当时 GDPR 处罚史上第二高,仅次于2021年对亚马逊的7.46亿欧元。违规核心有两点:把13-17岁儿童账户默认设置为公开,以及允许13-17岁的商用账号公开邮箱与手机号。
TL;DR
- 爱尔兰 DPC 于2022年9月就 Instagram 违反 GDPR 儿童隐私义务处以4.05亿欧元罚款,为当时史上第二高。
- 两项事实违规:13-17岁账户默认公开、13-17岁商用账号可公开邮箱与手机号。
- 主要触及 GDPR 第25条(数据保护 by design and default)、Recital 38、Recital 58 对儿童的特别保护要求。
- DPC 的处罚提议曾遭芬兰、法国、德国等六国监管机构反对,最终由欧洲数据保护委员会(EDPB)启动争议解决程序、于2022年7月确认。
- Meta 表示不认同并计划上诉,强调旧版本 App 已整改、18岁以下新账户默认私密。
案件背景
早在2020年,爱尔兰 DPC 就已对 Instagram 处理儿童个人信息的行为展开调查。调查发现,Instagram 将13至17岁儿童账户默认设为公开,任何网络用户都能搜索并查看这些账户,需儿童用户自行改设置才能转为私密。此外,Instagram 允许13至17岁的年轻创作者申请商用账号,并将邮箱和手机号公开展示。
DPC 对 Meta 的执法不止这一项。此前 Meta 旗下 Facebook 曾被 DPC 处以1700万欧元罚款,另有多项与 Meta 相关的隐私合规调查在进行中。
“法”的层面:触及的 GDPR 条款
从法律看,产品设计阶段就缺少对儿童数据的保护考量。
- Article 25(Data Protection by Design and Default):要求产品在设计之初、默认状态下就把数据保护纳入。默认公开儿童账户与这一原则相悖。
- Recital 38:儿童在个人数据方面应受特别保护,因为未成年人对相关风险、后果、保障措施和自身权利的认知不及成年人,尤其在营销、用户画像和直接面向未成年人的服务场景。
- Recital 58:任何针对儿童的信息都应使用儿童易于理解的清晰、平白语言。默认公开却未清晰告知账户已处于公开状态,透明度严重不足。
“情”的层面:为什么默认公开危险
即便是成年新用户,也未必能第一时间发现自己的关注列表或账户默认公开;对认知尚未健全的儿童而言更难察觉。社交媒体重度使用的未成年人,其账户往往包含联系方式、好友列表、行踪轨迹等敏感数据,一旦被公开并被恶意利用,风险远超成年人。这正是 GDPR 对儿童数据要求“默认保护”的现实理由。
案件进展
爱尔兰 DPC 的处罚提议曾遭芬兰、法国、德国、意大利、荷兰、挪威等国监管机构反对。负责协调欧盟各监管机构的欧洲数据保护委员会(EDPB)据此启动争议解决程序,并于2022年7月化解分歧、确认处罚。9月2日,DPC 证实对 Instagram 的4.05亿欧元罚款。
Meta 表示不认同该决定并计划上诉,强调被调查的是一年多前的旧版本 App,此后已上线多项功能:18岁以下用户加入 Instagram 时账户自动设为私密,只有相识者可见其内容,成年人也无法向未关注自己的青少年发送消息。这些整改是否彻底,本系列 第二部分的实测 做了验证。
儿童隐私合规要点
面向或可能触达未成年人的出海企业,GDPR 下需要关注的条款主要有:
- Recital 38:说明儿童隐私数据保护的重要性,尤其在营销、用户画像、直接面向未成年人的服务;
- Recital 71:不得对未成年用户使用自动化处理生成用户画像;
- Article 8:收集16岁及以下儿童信息需获得其父母同意(成员国可将年龄下限降至13岁);
- Article 6:数据处理需有合法性基础,面对儿童数据时要求更高;
- Article 12 与 Recital 58:面向儿童的信息应使用清晰平白的语言;
- Article 57:监管机构应对儿童相关事宜给予更多关注。
在美国侧,与之对应的是《儿童在线隐私保护法》(COPPA),由联邦贸易委员会(FTC)执行,聚焦收集13岁以下儿童个人信息时的家长控制权,要求发布合规隐私政策、收集前取得家长同意、尊重家长的查看/删除/撤销请求并保障数据安全。COPPA 的具体判定标准与合规步骤,可参考 Musical.ly 被罚 570 万美元的 COPPA 分析;这封投诉如何从一次用户反馈演变成4.05亿欧元罚单,另见 从一次隐私投诉到巨额罚单。
参考报道:

