谷歌警告歐盟 DMA 新規:共享搜尋資料或兩小時內「重新識別」使用者

匿名化並非安全

2026-07-21 17:17

歐盟委員會打算下個月對谷歌祭出新的監管規則,而谷歌這次把話挑明瞭:這不只是反壟斷的老劇本,更可能「危及使用者資料安全」。谷歌安全工程副總裁希瑟·阿德金斯在接受《連線》採訪時警告,如果按目前草案落地,短期內歐盟 Android 裝置上的欺詐行為會「顯著增加」,變化可能在數週內就發生。

谷歌安全副總裁談 DMA 帶來的資料風險
谷歌安全副總裁談 DMA 帶來的資料風險

歐盟的提案主要壓兩件事。一是打破 Gemini 作為 Android 唯一內建 AI 服務的地位,允許使用者接入其他 AI 模型,並給這些模型類似 Gemini 的「系統級訪問許可權」——能讀使用者檔案、看螢幕內容、做增強語音互動。二是要求谷歌把「匿名化」的搜尋資料分享給競爭對手,內容可能包括搜尋詞、排名和點選率。

谷歌對資料共享的擔憂更具體。阿德金斯說,「匿名化」本身就是件極難的事,得有真正的技術專家才能做好。業內早就知道,從所謂匿名資料裡還原個人身份在技術上完全可行;谷歌內部安全團隊甚至能透過「連結攻擊」,在短短兩小時內把匿名搜尋資料和具體使用者關聯起來。而現在大語言模型普及,對大規模資料集去匿名化比以前容易得多。

谷歌的邏輯是:把這麼精細的資料依法交給歐洲規模較小的企業,等於把這些企業變成攻擊目標;谷歌對自己守資料有信心,但對小初創能否護得住,持保留態度。話又說回來,谷歌在網頁搜尋市場佔著逾 90% 的份額,它對加強監管毫無動力,這一點誰都看得到。監管方的核心難題,正是在「谷歌的商業利益」和「削弱其壟斷」之間找平衡。

這事的裁定不會無限期拖下去。公眾意見徵詢期已在 5 月 1 日結束,歐盟委員會預計在 7 月 27 日作出最終裁定,作為《數字市場法》(DMA)下的約束性措施正式對谷歌生效。屆時 AI 訪問許可權和資料匿名化的具體要求才會塵埃落定。

對普通使用者來說,這場博弈的落點很實在:一邊是「能不能用上更多 AI、打破一家獨大」的自由,一邊是「我的搜尋記錄會不會更容易被盯上」的隱憂。兩者都真實存在,關鍵看歐盟最後怎麼在細則裡把關。技術能匿名,但匿名從不等於安全,這句話在 AI 時代比以往更值得記住。