2026-07-28 09:35:45
Details ... ...
這篇義大利媒體標題很嗆,核心其實只有一句:
> **「大科技公司拿我們的個資想怎麼用就怎麼用?」——義大利隱私監管機關開始出手。**
### 事情怎麼回事?
美國資料經紀商 Lusha 被義大利資料保護機關(Garante per la protezione dei dati personali)處以 **200 萬歐元罰款**。
問題不是單純「資料外洩」,而是:
**Lusha 蒐集、整理並提供個人資料給企業客戶時,被認定沒有充分符合 GDPR 的要求。**
主要涉及:
* **合法性**:有沒有足夠法律依據蒐集?
* **公平性**:當事人是否受到合理對待?
* **透明度**:本人是否知道資料怎麼來、怎麼使用?
* **資料最小化**:是不是拿了不必要的資料?
其中一個很敏感的地方是,Lusha 的資料庫甚至提供了**政府機構高層代表等人士的個人資料**給客戶。
### 真正值得注意的是「Data Broker」
Data broker 可以簡單理解成:
> **你不認識它,但它可能比你想像中更了解你。**
它們可能從公開網站、企業網站、社群平台、第三方資料來源等地方取得資訊,再整理成:
**姓名 → 職位 → 公司 → 電話 → Email → 職業關係 → 其他可識別資訊**
然後把這些資料變成可以販售的商業產品。
所以問題不只是:
**「某家公司知道我的資料。」**
而是:
> **「我的資料被誰蒐集、拼湊、整理、販賣,我甚至可能完全不知道。」**
### 最值得注意的一點
這起案件真正打到的是 **「公開 ≠ 可以隨便商業化」**。
一個人的姓名、職稱、公司電話可能確實公開在網路上。
但:
> **公開資料 ≠ 無限制使用權。**
GDPR 要求資料處理仍然必須有適當法律依據,而且符合目的、透明度與資料最小化等原則。
所以這起案件可以濃縮成一句很現代的問題:
> **網路上的「公開資料」,到底是不是任何企業都可以自由拿來組合、分析,再賣給別人?**
歐洲的答案越來越明確:
**不是。**
這也是 AI 時代特別重要的一件事——**AI 越會把零碎資料拼成完整的人,個資治理就越不能只看「這一筆資料是不是公開的」,而要看「企業把這些資料組合起來後,究竟做了什麼」。**