個資法即時快報

【個資法即時快報033】2026年07月31日全球個資保護動態焦點

達文西個資即時快報

盤點全球最新焦點

 

文章整理:林舒涵律師

審閱:孔德澔律師

 

 

 

▶ 監理動態 ◀

  • 本週無重大監理動態

 

新聞動態 ◀

  • 本週無重大新聞動態

 

裁罰動態 ◀

  • 義大利Garante祭出域外效力,裁罰美商Lusha 200萬歐元
    • 事實:
      • 美國公司Lusha Systems Inc.經營B2B商業聯絡資料平台,蒐集自然人的姓名、電子郵件、電話、職稱、年資、職務及所在地等資訊,整合成「Business Contact Card」,並提供付費客戶查詢,用於商業開發、行銷、招募及防詐等目的。Lusha的資料來源包括 LinkedIn、Salesforce、公開網站及論壇,也包括客戶透過 Community Program、電子郵件帳號或其他系統整合所提供的第三人資料,並持續更新資料庫中的聯絡資訊。義大利資料保護主管機關Garante於2025年4月因媒體報導發現 Lusha平台中存在義大利總統等重要公職人員的電話號碼而展開調查;其後又收到當事人申訴及檢舉,反映在收到第三方未經請求的廣告訊息及電話後追查資料來源,才發現自己的聯絡資料已被收錄於Lusha平台。
      • 調查後,Garante認定Lusha雖未在歐盟設立據點,但其會持續、定期追蹤資料當事人的職位、職稱、所在地及工作異動,並至少每週更新個別聯絡人資料,以決定是否將其資料納入資料庫及提供予客戶,已構成GDPR第3條第2項第b款所稱對歐盟境內資料當事人行為的「監控」,因此為GDPR域外效力所及,而有GDPR之適用。
      • Garante最終於 2026 年 7 月 14 日作成裁處,認定Lusha違反GDPR第5條第1項第 a、c 款、第6條、第12條及第25條,裁處200萬歐元行政罰鍰;並命令Lusha 禁止再處理在義大利境內、欠缺適當法律依據而取得之資料當事人資料,並刪除既有資料,且須於裁處送達後60日內向Garante報告履行情形。此外,裁處決定及裁罰命令亦須公布於Garante官方網站。
    • 違規行為:
      • (1)欠缺適當法律依據,大量蒐集並提供聯絡資料予第三方
        • Lusha以自身及客戶的「正當利益(legitimate interests)」作為蒐集、整合及向客戶提供Contact資料的法律依據,但Garante認為,就將資料提供予第三方從事行銷、廣告、銷售等獨立商業目的而言,依義大利及歐盟相關規範,原則上應有資料當事人的事前同意,不能單純以Lusha或其客戶的商業利益取代。因此,Lusha以正當利益作為此類資料處理的法律依據並不適當。
      • (2)蒐集超過達成目的所必要的個人資料
        • 除姓名、電話、電子郵件、職稱等基本商務資訊外,Lusha還可能透過Community Program、CRM及電子郵件整合取得第三人的電子郵件標頭與主旨、行事曆會議資訊、與會者、會議描述、時間及瀏覽資料等。Garante認為,這些資料與建立商業聯絡資料卡的目的間欠缺必要性,屬於過度蒐集。即使以防詐為目的,Lusha亦未證明必須直接把完整個人資訊交付客戶,而不能採取例如由客戶輸入既有資訊、平台僅回覆是否吻合等侵害較小的方式。
      • (3)隱私資訊不透明、難以取得及理解
        • Lusha的Privacy Notice並未清楚說明「資料蒐集」本身所依據的法律基礎;另一份 Personal Information Notice雖有較完整說明,但在網站上不易找到,甚至必須透過搜尋引擎才能較容易取得。此外,相關資訊分散於不同英文文件,Garante認為不符合GDPR 第12條要求資訊應「簡明、透明、易懂且容易取得」的標準,因此構成透明度原則違反。
      • (4)未採取有效的資料保護設計措施,導致公職人員資料被納入資料庫
        • Lusha 原本主張會排除公職人員及公共人物,但實際資料庫卻包含義大利總統、部長、國會議員等公職人員資料。Lusha自承是因其排除演算法無法辨識較複雜的公職職稱所致。Garante認為,這顯示Lusha雖已知道此項風險,卻未建置有效技術與組織措施避免蒐集不必要的公職人員資料,因此違反GDPR第5條第1項第c款及第25條的資料最小化及隱私保護設計與預設(data protection by design and by default)之要求。
    • 裁罰理由:
      • (1)Lusha的「正當利益」評估不足,無法通過三階段檢驗​​​​​​
        • Garante指出,以 GDPR第6條第1項第f款正當利益作為法律依據,必須依序確認:(1)存在合法的正當利益;(2)資料處理對達成該利益確屬必要;以及(3)經利益衡量後,資料當事人的權利及自由並未優先於控制者或第三人的利益。但 Lusha 提出的 Legitimate Interest Assessment(LIA)只有簡短、概括的說明,僅聲稱資料處理具有必要性及比例性,幾乎沒有真正衡量資料當事人的權利,因此Garante認為其 LIA 實質上等同沒有進行完整評估。
        • 尤其,Lusha 的核心商業模式是將聯絡資料交由客戶從事商業開發及行銷,而這類向第三人提供個資供其自主商業利用的行為,依法原則上應取得當事人同意,因此Lusha 所主張的經濟利益在此範圍內甚至無法通過正當利益測試的第一階段。至於防詐目的雖可能屬合法利益,但 Lusha 未證明必須以現行大規模蒐集及提供資料的方式才能達成。
      • (2)資料當事人沒有合理預期自己的資料會被如此處理
        • Garante特別指出,一般使用者即使在LinkedIn等職業社群平台公開部分資訊,也不代表其合理預期Lusha會從多個來源蒐集資料、合併建立個人資料卡、補充其他來源取得的電話或電子郵件、與其他資料庫交叉比對,再持續更新後提供給數量不特定的第三方客戶。尤其電話、電子郵件未必公開於LinkedIn,Lusha還會從其他資料商、第三方或演算法推算取得,因此更難認為在當事人的合理期待範圍內。
        • Garante因此認為,Lusha為追求自身及客戶的經濟利益,大量從不同來源取得資料,再使當事人成為第三方行銷及商業聯繫對象,已對個人的隱私、自主控制個資及免受隱密資料處理的權利造成實質影響;Lusha的經濟利益不足以凌駕於資料當事人的基本權利。
      • (3)Opt-out 與「credit」機制不足以降低風險
        • Lusha 主張以「credit」制度限制客戶一次取得的資料量,並給予資料當事人7日、後延長為14日的cooling-off period,使其可在資料正式納入資料庫前 opt-out。但Garante 認為,credit數量只是取決於客戶願意支付多少費用,並不能真正阻止大量取得資料;而opt-out通知可能寄到當事人已不使用、未經常查看或根本不信任的電子郵件地址,7至14日也不足以讓當事人了解Lusha的身分、資料處理方式及影響後再作決定,因此不足以改變利益衡量結果。
      • (4)違規並非偶發事件,且涉及大量義大利資料當事人
        • Garante在裁量罰鍰時認為,本案違規涉及資料處理合法性、法律依據及資料最小化等 GDPR 核心原則,且非法取得資料並非偶發事件,而是Lusha商業模式中的結構性處理方式,涉及大量義大利資料當事人,因此具有相當嚴重性;同時將 Lusha 的過失列為加重因素。
        • 另一方面,Garante亦考量Lusha過去未曾遭該機關裁罰、本案未涉及GDPR第9、10 條的特殊種類或刑事資料、調查期間具有合作態度、採取部分改善措施及具相關認證等減輕因素,最後在最高2,000萬歐元的法定裁罰範圍內,裁處200萬歐元。

 

參考來源:https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/10275035 

更多詳情請洽 達文西個資暨高科技法律事務所
service@davinci.idv.tw