大数跨境
0
0

出海欧盟|欧盟DSA首张罚单落地:X因欺骗性设计及透明度违规被罚1.2亿欧元

出海欧盟|欧盟DSA首张罚单落地:X因欺骗性设计及透明度违规被罚1.2亿欧元 网络与数据法实务
2025-12-12
2
导读:X“付费即可得”的蓝标被认定为欺骗性设计


关键词:数字服务法案、透明度义务、欺骗性设计、蓝标认证


2025年12月5日,欧盟委员会宣布对社交媒体平台X(前身为Twitter)处以1.2亿欧元的罚款,理由是其违反了《数字服务法案》(Digital Services Act,DSA)下的透明度义务


欧盟委员会指出,X在“蓝标认证”(Blue Checkmark)设计上存在欺骗性,其广告库缺乏透明度,且未能向研究人员提供访问公开数据的权限


这是欧盟委员会依据DSA作出的首个违规认定决定。除了巨额罚款外,X还被要求在规定期限内纠正违规行为,否则将面临进一步的定期罚款。


一、背景信息


根据欧盟委员会发布的公告,此次处罚源于欧盟对X平台合规情况的持续调查。早在2023年12月18日,欧盟委员会便正式启动程序,评估X是否违反了DSA中关于非法内容传播、打击信息操纵措施有效性等方面的规定,包括欺骗性设计的使用、广告透明度缺失以及研究人员数据访问不足等问题。


2024年7月12日,委员会通过了初步调查结果,并于2025年12月5日正式作出了违规决定。


其中,招致处罚的“蓝标认证”用于在X平台上标识“已认证账户”。在一般认知中,这种标识通常意味着平台确认了该账户背后的真实身份。然而根据欧盟委员会的调查,X目前的运作模式允许任何人通过付费来获得 “已认证”状态,并没有对账号背后的主体进行有意义的身份核验


二、违法事实详情


欧盟委员会认定X在三个关键领域违反了DSA的具体条款。此次罚款金额的计算考虑了这些侵权行为的性质、受影响的欧盟用户规模以及违规持续的时间


具体的违法行为包括:

1. “蓝标认证”的欺骗性设计

X使用的“蓝标认证”误导了用户,违反了DSA第25(1)条关于禁止在线平台在服务界面使用欺骗性设计的规定。在X平台上,任何人都可以通过付费获得已认证状态,而无需经过实质性的身份核验,因此用户难以判断账号和内容的真实性。因此,欧盟委员会认为,X通过欺骗性设计让用户面临诈骗(如冒充欺诈)和恶意行为者操纵的风险


2. 广告库缺乏透明度

欧盟委员会认为,X的广告库未能满足DSA第39条关于透明度可访问性的要求。X的广告库不仅设置了设计功能和访问障碍(如处理过程过度延迟),还遗漏了广告内容、主题及支付方等关键信息,阻碍了公众对在线广告潜在风险的监督。


3. 未能向研究人员提供公开数据访问权

欧盟委员会认定,X未能履行DSA第40(12)条规定的义务,即向研究人员提供访问平台公开数据的权限。例如,X的服务条款禁止符合条件的研究人员独立访问(包括通过数据抓取的方式)其公开数据。此外,X的数据访问申请流程设置了不必要的障碍,影响了对欧盟境内系统性风险的研究工作。


三、后续步骤与整改要求


针对上述违规行为,欧盟委员会不仅开出了1.2亿欧元的罚单,还设定了明确的整改时间表:

1. 针对蓝标认证的整改:X必须在60个工作日内通知委员会其打算采取的具体措施。

2. 提交行动计划:X拥有90个工作日的时间向委员会提交一份行动计划,详细说明解决违反DSA第39条和第40(12)条(涉及广告库及研究人员数据访问权)所需的必要措施。


收到X的行动计划后,数字服务委员会(Board of Digital Services)将在一个月内给出意见,随后欧盟委员会将再用一个月时间作出最终决定并设定合理的实施期限。如果X未能遵守该违规决定,可能会导致额外的定期罚款。


*本文作者:黄竞一

相关链接:

https://ec.europa.eu/commission/presscorner/detail/en/ip_25_2934;

*向下滑动以查看更多*



魏冬冬


汇业律师事务所 合伙人

weidongdong@huiyelaw.com

业务领域:个人数据保护合规,人工智能合规,国际国内网络数据领域争议解决,国际数据隐私认证咨询,主要聚焦于中国企业出海全球的数据隐私合规。


深度研究:

  1. 出海南美|智利宪法法院批准数据保护法

  2. 出海欧盟|从欧洲消费者组织发布的有关DMA守门人合规性报告中理解守门人义务

  3. 出海欧盟|GDPR中的“有效同意”到底是什么?

  4. 出海沙特|沙特个保法生效背景下现有的个保法细化规则和指南要点概览

  5. IoT设备出海企业:如何回应你的欧洲代理商有关数据法案(Data Act)的问卷

北美:

  1. 出海美国|迪士尼因涉嫌违反COPPA与FTC达成1000万美元和解

  2. 出海美国|因违反CCPA,《哈利·波特》游戏开发厂商被罚140万美元

  3. 出海美国|印第安纳州隐私法2026年落地,习惯了GDPR的企业需要注意什么?

  4. 出海美国|因未成年人保护和Opt-Out的不合理设计,加州与Sling TV达成53万美元和解协议

  5. 出海美国|因存在欺骗行为和危害儿童安全问题,德州起诉一儿童游戏平台运营商

欧洲:

  1. 出海欧盟|西班牙宣布对Meta的“静默监视”启动调查

  2. 出海欧盟|西班牙因Meta违反GDPR规定要求其赔款4.79亿欧元

  3. 出海欧盟|最高罚款年营收10%!欧盟密集查处Meta、Apple自我优待行为

  4. 出海欧盟|CJEU裁决认定,免费用户也是“客户”

  5. 出海欧盟|Shein因DSA未成年人保护及非法商品销售遭质询

东亚:

  1. 出海韩国|欧盟获韩国首个充分性认定,2025年9月16日起可自由双向传输

  2. 出海韩国|韩国 PIPC 因非法数据行为对 Meta 处以 1560 万美元罚款

  3. 出海韩国|因数据处理合同不完善以及过度收集信息,韩国向星巴克及其委托方发出整改令

  4. 出海韩国|韩国发布人工智能监管协调路线图

  5. 出海韩国|韩国PIPA实施令修正案通过,细化国内代理人委任要求

中东:

  1. 出海土耳其 | 《网络安全法》公布并生效,最高1亿土耳其里拉(约合1900万人民币)罚款!

  2. 出海中东|沙特发布多项数据新规:数据传输法规修正案、SCCs草案以及任命DPO规则

  3. 出海阿联酋|什么样的同意是能让公司发送营销信息具备合法性基础的?

  4. 出海沙特|官方强制要求:沙特要求数据控制者在国家平台上进行注册

  5. 出海沙特|沙特个保法生效背景下现有的个保法细化规则和指南要点概览

东南亚:  

  1. 出海东南亚|新加坡个人数据保护委员会发布《合成数据生成指南》

  2. 出海印度尼西亚|游戏平台Roblox被要求整改内容互动与家长控制功能,以保护儿童

  3. 出海泰国|PDPC公布5起2025年数据泄露执法案例,涉及电商、医疗和玩具等行业

  4. 国别研究|生效在即!越南《个人数据保护法》(PDPL)下出海企业的主要合规要求与实践红线

南亚:

  1. 出海南亚|孟加拉国颁布《个人数据保护条例》,存在本地化要求

南美:

  1. 出海巴西|巴西内容分级法令重大更新,扩大合规要求至各类数字应用与服务

  2. 出海巴西|联邦检察院和消费者协会对巴西国家数据保护局和WhatsApp提起约3.15亿美元赔偿诉讼与合规评论

  3. 出海哥伦比亚|群发邮件未密送,房地产公司泄露客户邮箱,被罚1.76亿哥伦比亚比索(约合人民币31.4万元)

  4. 出海巴西|ANPD就WhatsApp与母公司Meta的大规模数据共享实践要求整改

  5. 出海南美|厄瓜多尔发布识别、管理“大规模处理个人数据”的法规

非洲:

  1. 出海非洲|《尼日利亚数据保护法》实施细则已于2025.9.19生效

  2. 出海非洲|乌干达PDPO认定Google未履行注册义务,数据跨境传输违规

澳洲:

  1. 出海澳洲|澳大利亚发布人工智能系统注册模板

  2. 出海澳大利亚|澳洲隐私法通过重大改革措施

  3. 出海新西兰|新西兰生物识别隐私保护处理规范生效


特别声明

本文仅代表作者本人观点,不代表汇业律师事务所任何律师所出具的法律意见或是对法律的解读。

如需转载,请联系我们获取授权。

【声明】内容源于网络
0
0
网络与数据法实务
汇业魏冬冬律师期待以此帮助中国出海企业了解全球数据隐私领域最新立法、执法资讯以及深度洞察。我们将于每月在上海、北京、深圳、广州等地举办线下研讨会,期待与您线下见面!合作请联系:weidongdong@huiyelaw.com
内容 571
粉丝 0
网络与数据法实务 汇业魏冬冬律师期待以此帮助中国出海企业了解全球数据隐私领域最新立法、执法资讯以及深度洞察。我们将于每月在上海、北京、深圳、广州等地举办线下研讨会,期待与您线下见面!合作请联系:weidongdong@huiyelaw.com
总阅读37
粉丝0
内容571