GDPR 执法已不再是停留在合规文档中的理论风险。根据公开披露的执法数据,欧盟和英国的监管机构自 2018 年以来已开出超过 2,500 笔罚款,总额超过 70 亿欧元,其中仅 2025 年一年就开出了约 12 亿欧元的罚款——而且这条曲线仍在攀升。平均罚款金额约为 240 万欧元,而这一数字还是被大量小额行政处罚拉低而非拉高的结果。
如果你从事的工作与数字广告沾边,更重要的一个数字是这个:无论从数量还是金额来看受打击最严重的行业,几乎必然就是你的企业所处的那个行业。
本文将拆解两种对 GDPR 罚款进行分类的有用方式,审视广告技术在其中的表现,梳理广告技术领域的重大标志性案例,最后总结出每一位营销人员、发布商和广告运营负责人都应据此进行规划的模式。这篇文章篇幅较长,但只有将全貌尽收眼底,这幅图景才真正说得通。
对 GDPR 罚款进行分类有两种有用的方式,在解读执法态势时都值得牢记在心:
大多数分析每次只关注一个维度。而真正有意思的故事,就发生在两者的交汇点——而广告技术恰恰处在这张地图上最炙手可热的交汇点之一。
从最新执法数据中可以得出两个简单的观察结论:
广告技术恰好完全处于第一个类别之中,同时也是第二个类别的典型案例。这绝非巧合。
按国家划分的 GDPR 罚款
GDPR 执法的地域分布并不均衡——而且不均衡的方式也出乎大多数人的意料。开出罚款数量最多的国家,往往并非开出罚款金额最大的那个。
爱尔兰——累计 40.4 亿欧元。 按罚款总额计算,是遥遥领先的最大执法者,占欧洲有史以来所有 GDPR 罚款总额的一半以上。史上十大 GDPR 罚款中,有八笔是由爱尔兰数据保护委员会开出的。爱尔兰这一超乎寻常的角色具有结构性原因:Meta、Google、TikTok、LinkedIn、苹果和微软的欧洲总部均设在都柏林,这使得爱尔兰数据保护委员会依据 GDPR 的"一站式"机制成为它们的主要监管机构。
法国——累计超过 10 亿欧元。 法国在 2025 年超越卢森堡,成为第二大执法者,是除爱尔兰之外唯一一个 GDPR 罚款总额超过 10 亿欧元的国家。法国国家信息与自由委员会(CNIL)在 Cookie 同意和广告技术相关问题上是执法最为激进的监管机构,其在 2025 年 9 月开出的 3.25 亿欧元 Google 罚单和 1.5 亿欧元 Shein 罚单均在同期落地。
卢森堡——历史上位列第三,且主要由单笔罚款主导。 卢森堡国家数据保护委员会(CNPD)位居第三,很大程度上归功于一项裁决:2021 年针对 Amazon Europe Core 开出的 7.46 亿欧元罚款,原因是在未获得适当同意的情况下为广告目的处理个人数据。该罚款已于 2026 年 3 月被卢森堡行政法院以程序理由撤销,尽管其基础违规行为仍被维持认定,案件已发回 CNPD 重新审理。除去这笔罚款,卢森堡的执法活动相对温和。
意大利——数量与金额均高。 意大利数据保护局(Garante)是欧洲最活跃的监管机构之一,作出了数百项裁决,尤其关注电信、人工智能服务和与就业相关的数据处理。近期活动包括欧洲首批与人工智能相关的 GDPR 罚款。
荷兰——由 Uber 案主导。 荷兰数据保护局于 2024 年 8 月对 Uber 处以 2.9 亿欧元罚款,原因是在未采取充分保障措施的情况下将司机数据传输至美国。除去这笔罚款,荷兰的执法活动稳定但规模中等。
西班牙——罚款数量最多,但单笔金额较小。 西班牙数据保护局(AEPD)自 2018 年以来已开出近 1,000 笔 GDPR 罚款——数量远超欧洲任何其他监管机构——但平均罚款金额较小。西班牙的模式是高频率、分散式的执法,针对各种规模的组织,通常涉及面向消费者的数据处理相关违规。
德国——分散在 16 个州级数据保护机构以及联邦数据保护专员(BfDI)之间。 德国的联邦制结构产生了数百笔罚款,但最引人注目的几笔来自特定的联邦州(汉堡对 H&M 开出的 3,530 万欧元罚款,柏林对 Deutsche Wohnen 采取的行动)。平均金额处于六位数中段。
英国——ICO 主导下的英国 GDPR 执法。 英国 GDPR 下的累计罚款仍处于数千万英镑级别,其中最大的一笔是针对英国航空数据泄露的 2,000 万英镑罚款。《2025 年数据(使用与访问)法案》现已将 PECR 罚款上限从 50 万英镑提高至 1,750 万英镑或全球营业额的 4%——这使英国的 Cookie 同意执法力度进入了与欧洲其他地区相同的处罚区间。
核心结论是:爱尔兰和法国这两个国家占据了所有 GDPR 罚款总额的约 70%,而西班牙和意大利则以纯粹的罚款数量占据了大部分份额。如果你在欧洲运营业务,你的实际风险敞口取决于你的数据处理活动在这张地图上的位置。
史上十大 GDPR 罚款
自该法规于 2018 年 5 月生效以来开出的十大 GDPR 罚款,按金额降序排列:
| 排名 | 公司 | 金额 | 监管机构 | 日期 | 原因 |
|---|---|---|---|---|---|
| 1 | Meta Platforms Ireland | 12 亿欧元 | 爱尔兰数据保护委员会 | 2023 年 5 月 | 非法欧盟-美国数据传输 |
| 2 | Amazon Europe Core | 7.46 亿欧元 | 卢森堡 CNPD | 2021 年 7 月 | 未经有效同意的广告定向投放 |
| 3 | TikTok | 5.3 亿欧元 | 爱尔兰数据保护委员会 | 2025 年 5 月 | 非法欧盟-中国数据传输 |
| 4 | Meta(Instagram) | 4.05 亿欧元 | 爱尔兰数据保护委员会 | 2022 年 9 月 | 儿童数据处理不当 |
| 5 | Meta(Facebook + Instagram) | 3.9 亿欧元 | 爱尔兰数据保护委员会 | 2023 年 1 月 | 行为定向广告的法律依据无效 |
| 6 | TikTok | 3.45 亿欧元 | 爱尔兰数据保护委员会 | 2023 年 9 月 | 儿童数据处理违规 |
| 7 | Google(LLC + Ireland) | 3.25 亿欧元 | 法国 CNIL | 2025 年 9 月 | Gmail 收件箱广告 + 无效的注册同意 |
| 8 | LinkedIn Ireland | 3.1 亿欧元 | 爱尔兰数据保护委员会 | 2024 年 10 月 | 行为定向广告的法律依据无效 |
| 9 | Uber | 2.9 亿欧元 | 荷兰数据保护局 | 2024 年 8 月 | 非法欧盟-美国数据传输 |
| 10 | Meta(Facebook) | 2.65 亿欧元 | 爱尔兰数据保护委员会 | 2022 年 11 月 | 对数据抓取的防护措施不足 |
十大 GDPR 罚款中有八笔由爱尔兰数据保护委员会开出,反映出都柏林作为大多数大型科技公司欧洲总部所在地的地位。十大罚款中有六笔涉及国际数据传输或广告法律依据无效——这是定义了整个 GDPR 时代的两大执法主题。
"媒体、电信和广播"是一个覆盖面很广的行业类别,涵盖了电信运营商、互联网服务提供商、传统媒体集团、流媒体平台、社交网络、广告网络、DSP、SSP、DMP、归因分析供应商,以及与同意相关的基础设施。
将这一行业联系在一起、并使其成为监管机构关注焦点的,是面向消费者层面个人数据处理的规模。B2C 企业比 B2B 企业更容易受到调查,原因很简单:数据主体拥有提起投诉所需的接近性、认知度和动机。再加上持续的创新压力(实时竞价、相似受众、注意力指标、AI 驱动的定向投放),你就得到了一个每一次产品发布同时也是一次潜在监管测试的行业。
在这一行业内部,广告技术因三个结构性原因而处于独特的暴露地位:
当其中任何一环出现问题时,你就会出现在执法记录之中。
以下是广告技术从业者在谈论 GDPR 执法时最常引用的案例。它们可以分为两组:纯广告技术公司,以及因广告技术相关做法而受罚的大型科技公司。
Criteo —— 4,000 万欧元(法国 CNIL,2023 年)。 法国监管机构认定,Criteo 通过在合作伙伴网站上设置的 Cookie 追踪浏览数据,却未核实这些合作伙伴是否确已获得有效同意。CNIL 的测试显示,抽样的合作伙伴网站中超过一半未能收集到合法同意。这笔罚款的产生并非因为 Criteo 自身的同意横幅出了问题,而是因为 Criteo 将上游同意视为别人的问题。
Vectaury 和 Teemo(CNIL,2018-2019 年)。 这是法国 CNIL 早期针对两家移动位置数据广告技术公司发出的正式通知(mise en demeure)。两家公司都被指出,通过嵌入第三方应用的 SDK 收集精确位置数据,但未达到 GDPR 级别的同意标准。此案未处以金钱罚款——两家公司在收到通知后均已整改——但这两起案件确立了 CNIL 此后一直沿用的模板:SDK 供应商及其合作伙伴与集成它们的发布商共同承担责任。
Quantcast(爱尔兰数据保护委员会,调查仍在进行中)。 该案因隐私国际组织(Privacy International)就 IAB 式同意弹窗提出的投诉而展开调查;这一案件一直是一个缓慢发酵的信号,表明同意管理基础设施本身也可能成为被调查的目标。
Optimove(Mobius Solutions Ltd)—— 100 万欧元(CNIL,2025 年 12 月)。 这是一家在英国注册、以 Optimove 品牌运营的营销技术处理商,因在合同终止后仍保留 4,690 万 Deezer 用户的个人数据、在控制者指示范围之外处理数据,以及未能保留处理活动记录而被罚款。金额虽小,但意义重大:它确认了处理欧盟用户数据的处理者完全受 GDPR 义务约束,"我们只是处理者"并非有效抗辩理由。
Google LLC —— 5,000 万欧元(CNIL,2019 年)。 首笔重大 GDPR 罚款。CNIL 裁定,Google 未就广告个性化向用户提供足够清晰、透明的信息,且未有效获得个性化广告的同意。相关信息分散在多个页面之中,需要多达五到六次点击才能找到。
Google + Amazon —— 分别为 1 亿欧元和 3,500 万欧元(CNIL,2020 年)。 两家公司均因在收集任何同意之前,就在法国用户设备上放置了广告 Cookie 而受罚。这两项裁决实际上使"未经同意不得设置 Cookie"成为整个欧盟不可动摇的规则。
Google —— 1.5 亿欧元 + Facebook —— 6,000 万欧元(CNIL,2022 年 1 月)。 依据法国的 ePrivacy 规则开出,这两项裁决惩处了不对称的 Cookie 拒绝设计。监管机构认定,"拒绝全部"必须与"接受全部"同样易于点击——横幅本身的用户体验设计即构成了违规。
Google —— 3.25 亿欧元(CNIL,2025 年 9 月)。 拆分为针对 Google LLC 的 2 亿欧元和针对 Google Ireland 的 1.25 亿欧元。该裁决涉及两项相关做法:在未事先获得同意的情况下,在 Gmail 的"促销"和"社交"标签页中插入穿插于用户邮件之间的广告;以及在 Google 账户创建过程中收集的无效同意。CNIL 援引欧洲法院 2021 年的一项裁决,认定模仿私人通讯形式的广告构成直接营销——这意味着无论其呈现形式如何包装,都需要事先获得同意。
Meta Platforms Ireland —— 3.9 亿欧元(爱尔兰数据保护委员会,2023 年)。 这是一项具有分水岭意义的法律依据裁决。Meta 此前一直以"履行合同"作为 Facebook 和 Instagram 上行为定向广告的法律依据。在欧洲数据保护委员会(EDPB)的推动下,爱尔兰数据保护委员会认定,定向广告并非提供该服务合同所严格必需的内容,因此需要明确同意。这项裁决重塑了所有在欧盟运营的社交和广告平台的法律依据分析框架。
Meta —— 12 亿欧元(爱尔兰数据保护委员会,2023 年)。 严格来说这并非一笔广告技术罚款,但它是有史以来最大的 GDPR 处罚。它惩处的是将欧盟个人数据非法传输至美国的行为——这也是一个信号,表明为广告目的而收集的数据的国际传输本身也正受到审视。
LinkedIn Ireland —— 3.1 亿欧元(爱尔兰数据保护委员会,2024 年)。 又一起法律依据案例。LinkedIn 曾辩称,定向广告和分析处理是履行其与用户合同所必需的。数据保护委员会不予认同,并适用了与 Meta 案相同的逻辑。
Shein —— 1.5 亿欧元(CNIL,2025 年 9 月)。 因未达到同意要求的 Cookie 做法而受罚——在用户与横幅互动之前就在页面加载时设置广告 Cookie,且"拒绝全部"实际上并未真正停止追踪。该罚单与 3.25 亿欧元的 Google 裁决在同一天公布。此案表明,监管机构此前围绕 Google 在 2019-2020 年建立起的执法框架,如今正被适用于快时尚和电子商务企业,因为它们的广告技术栈同样激进。
TikTok —— 3.45 亿欧元(爱尔兰数据保护委员会,2023 年 9 月)以及 5.3 亿欧元(爱尔兰数据保护委员会,2025 年 5 月)。 第一项裁决惩处的是针对儿童用户的默认公开设置和薄弱的年龄控制——儿童默认被画像分析。第二项裁决是史上第二大的 GDPR 罚款,涉及在缺乏充分保障措施的情况下从中国访问欧盟用户数据。两者都涉及与广告相关的数据处理。
Yahoo(CNIL)。 因在与 2020 年 Google/Amazon 裁决类似的情形下,在其网站上设置广告 Cookie 而受到制裁——这证明了 Cookie 同意先例适用于每一个运行广告库存的发布商,而不仅仅是那些巨头。
如果仅将这份清单中由广告技术引发的罚款加总,你将得到接近50 亿欧元的数字——占有史以来所有 GDPR 罚款总额的一半以上,而这全部归因于单一一类数据处理活动。
已开出与实际支付的 GDPR 罚款对比
这里有一个数字,在大多数"最大 GDPR 罚款"类文章中都不会出现:在爱尔兰数据保护委员会自 2018 年以来开出的 40.4 亿欧元罚款中,实际收缴的金额仅约 2,000 万欧元。 这大约相当于 0.5%。
其余部分要么被暂缓执行,要么正处于上诉之中,要么正历经数年的欧洲诉讼程序。上文清单中几乎每一笔标志性罚款都正在被抗辩之中——而这些上诉绝非表面文章。它们的目的正是要将执法过程拖入慢车道,同时让实际运营环境维持不变。
主要案例的上诉状态一览:
对合规团队而言,这里的教训并不是罚款没有约束力。 而是运营层面的后果早在任何支票开出之前就已降临。Meta 不得不将欧盟数据处理基础设施本地化。TikTok 不得不为欧洲用户重新设计其数据访问控制。LinkedIn 在数据保护委员会裁决后的三个月内重写了其同意流程。企业会就标题金额提起上诉,但它们几乎总是会执行那些整改令。
对于大多数组织而言——那些没有足够法律预算将监管机构一路拖到欧洲法院的组织——上诉这条路并不现实。罚款就是罚款,而运营层面的影响会立刻降临。
广告技术 GDPR 罚款的 5 个共同原因
将这些裁决并排阅读,你会发现同样的五种失败模式反复出现。它们没有一个是稀奇古怪的。它们全都是可以解决的。
这是监管机构最为关注的违规行为,也是产生最大罚款的原因。"合同必要性"和"合法利益"都无法延伸覆盖行为定向广告或跨站点追踪。在 Meta 和 LinkedIn 案的裁决之后,几乎所有广告用例的实际答案都是经过正确收集的同意。
Google、Amazon、Yahoo 和 Shein 的裁决全都基于同一个技术事实:追踪技术在用户点击任何内容之前就已触发。如果你的标签管理器在页面加载时就加载了广告像素,你已经构成了违规;此后的一切都只是补救的表演。
"接受全部"按钮又大又醒目,绿意盎然;"拒绝全部"则被埋藏在灰色文字下两次点击之外的地方。监管机构如今将横幅的用户体验设计本身视为同意的一部分。如果拒绝比接受更难,那么这种同意就不是自由给予的。
Criteo 的 4,000 万欧元罚款就是一个警示故事。从上游合作伙伴那里接收到同意字符串,并不等同于拥有一份可站得住脚的记录,证明确实收集到了合法同意。供应商越来越被期望对其合作伙伴的同意收集情况执行某种程度的尽职调查——而不仅仅是信任这一信号。
第 13/14 条的透明度义务在你读到 2019 年 Google 案的裁决之前,看起来只是程序性问题。将隐私信息分散在多个页面中、隐藏处理目的,或使用诸如"广告合作伙伴"这类模糊措辞,已被反复裁定为不充分。用户需要被告知谁在为何种具体目的处理何种数据,并且这些信息要放在他们实际能够找到的地方。
如果将上述失败模式与九个官方违规类别进行交叉比对,这一模式便十分显著:
| 失败模式 | 主要违规类别 |
|---|---|
| 错误的法律依据 | 数据处理法律依据不足 |
| 同意前设置 Cookie | 法律依据不足 + 不符合一般原则 |
| 暗黑模式横幅 | 法律依据不足(同意非自由给予) |
| 未经核实的下游同意 | 法律依据不足 + 数据处理协议不完善 |
| 信息缺口 | 信息义务履行不足 |
九个官方违规类别中的三个,几乎吸纳了所有广告技术执法风险。而其中两个——法律依据和信息义务——都下游于同一项基础设施:同意管理层。
这正是像 UniConsent 这样的 CMP,已从"有则更好"跃升为隐私技术栈核心的原因。监管机构惩处的并非广告本身的存在,而是缺乏可站得住脚的同意记录,以及用户被告知的内容与其数据实际用途之间的落差。
如果你在欧盟/英国运营发布商、品牌或广告技术供应商业务,执法记录指向了一份小而具体的清单。以下没有一项是推测性的——每一项都直接对应着一笔已经开出的罚款。
像 UniConsent 这样的现代同意管理平台,正处于上述大多数要点的核心位置。它是唯一一款明确以生成可站得住脚的同意记录、在所有标签和合作伙伴间强制执行这些选择,并在监管机构提出那个简单却棘手的问题——证明你的用户确实说了"同意"——时,为法务团队提供依据的软件。
随着执法活动不断积累,以下几种模式值得关注:
对广告技术而言,这条主线始终如一:监管机构并非试图废除定向广告,而是试图使其以真实、可证明、由用户掌控的同意为前提条件。在这一环境中能够积累优势的企业,是那些将同意基础设施视为核心平台工程——而非仅仅是叠加在一套原封不动的技术栈之上的一个横幅——的企业。UniConsent 开箱即提供这套基础设施,内置支持 IAB TCF、Google Consent Mode 和 GPP。
GDPR 罚款的上限为 2,000 万欧元或组织全球年营业额的 4%,以较高者为准。这适用于严重违规行为,例如侵犯数据主体权利、非法处理,或不遵守 GDPR 核心原则。较轻的程序性违规上限为 1,000 万欧元或全球营业额的 2%。
有史以来最大的 GDPR 罚款为 12 亿欧元,由爱尔兰数据保护委员会于 2023 年 5 月对 Meta Platforms Ireland 处以,原因是在未采取充分保障措施的情况下非法将欧洲用户的个人数据传输至美国。
按数量计算,西班牙开出的 GDPR 罚款最多,自 2018 年以来近 1,000 笔。按总额计算,爱尔兰开出的罚款最多,累计达 40.4 亿欧元——约占欧洲所有 GDPR 罚款总额的 57%。
自 2018 年以来,各司法管辖区 GDPR 的平均罚款约为 240 万欧元。中位数则明显更低,因为少数几笔针对大型科技公司的巨额罚款拉高了平均值。
在任何时候,大多数重大 GDPR 罚款都处于上诉之中。在爱尔兰数据保护委员会开出的 40.4 亿欧元罚款中,实际收缴的仅约 2,000 万欧元——大约 0.5%。然而,即便是未支付的罚款,也迫使企业作出运营层面的改变。企业会就标题金额提起上诉,但通常会执行裁决所附带的整改令。
触发罚款的最常见 GDPR 违规是"数据处理法律依据不足",通常表现为未能就行为定向广告或与第三方共享数据等活动获得有效同意。第二常见的是"不符合一般数据处理原则"(第 5 条),该类违规产生的平均罚款金额最高。
GDPR 罚款依据第 83(2) 条规定的十项因素计算,包括违规行为的性质和严重程度、受影响的数据主体数量、违规持续时间、公司规模和营业额、是否故意为之、已采取的补救措施、既往违规记录,以及与监管机构的配合程度。
会。根据 GDPR 第 3(2) 条,只要组织处理欧盟居民的个人数据,无论该公司总部位于何处,该法规均适用。近期对 TikTok(中资持股)、Clearview AI(美国企业)和 Uber(美国企业)开出的罚款,均证实了 GDPR 的域外管辖效力。
媒体、电信和广播是被罚款最多的行业,且在过去数年中一直如此,约占所有企业 GDPR 罚款总额的 70%。该行业的定义范围较广,包括电信运营商、社交网络、流媒体服务以及广告技术生态系统。工业和商业行业位居第二,很大程度上是因 7.46 亿欧元的 Amazon 罚款而被拉高。
爱尔兰数据保护委员会是按罚款总额计算的最大执法者(累计 40.4 亿欧元),其次是法国 CNIL(超过 10 亿欧元)和卢森堡 CNPD。爱尔兰这一超乎寻常的角色具有结构性原因:大多数大型科技公司的欧洲总部均设在爱尔兰,这使得该国数据保护委员会依据 GDPR 的"一站式"机制成为它们的主要监管机构。
GDPR 罚款是针对违反《通用数据保护条例》的行为开出的,最高处罚为 2,000 万欧元或全球营业额的 4%。ePrivacy 罚款则是依据欧盟 ePrivacy 指令的国内实施法规开出的,该指令专门规范 Cookie、电子通信和直接营销。若干标志性的"GDPR 罚款"——包括 1.5 亿欧元的 Shein 罚款以及部分 Google 裁决——严格来说是依据《法国数据保护法》第 82 条开出的 ePrivacy 罚款,而非 GDPR 本身。两套体制针对的是同样的根本问题,且通常由同一监管机构执行。
执法数据在每一个行业、每一种违规类型中都讲述着同一个一以贯之的故事,而广告技术正是这个故事回响最响亮的地方。在十个行业类别中,广告技术处在被罚款最多的那一个之中。在九个违规类别中,有三个几乎吸纳了所有广告技术执法风险,而这三个类别中的两个又取决于你同意管理的质量。
如果你在这一领域运营业务,其实际含义十分简单。同意不是一个横幅。它是一个记录谁对什么内容表示了同意、在每一个标签和合作伙伴之间强制执行这些选择、在正确的时刻呈现正确信息,并在监管机构询问时生成审计记录的系统。构建了这套系统的公司,能够远离执法记录。没有构建这套系统的公司,最终会成为其中的一个案例。
从这个意义上说,账面上已有的这 70 多亿欧元,与其说是一份警告,不如说是一份价目表。每一家依靠广告收入运营的企业都需要回答的问题是:是选择现在就投资于同意基础设施,还是选择日后在 CNIL 或爱尔兰数据保护委员会的新闻稿中为此付出代价。
UniConsent 是 Transfon 隐私优先用户体验平台的一部分,该平台每天为数千万用户提供服务,在后 GDPR 时代为用户和发布商带来无缝的隐私体验。联系我们了解更多信息:hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册开始使您的网站和应用符合欧盟 GDPR、美国 CPRA、加拿大 PIPEDA 等法规
注册