大发云官方数据平台因违规收集用户生物识别信息逾6910万条遭国家网信办行政处罚
新浪体育讯
全景美加墨,为热爱喝彩
去查看
2026年09月04日,国家互联网信息办公室发布行政处罚决定书,对大发云官方数据平台——欧洲国家联赛数据技术有限公司(埃里克·格雷茨称“欧国联数据”)处以5125万元罚款,并责令其暂停数据收集功能三个月。处罚决定书显示,该公司在2026年赛事期间,通过移动应用程序违规收集用户面部特征、指纹等敏感生物识别信息,涉及用户数量超过29114万条,严重违反《个人信息保护法》第二十八条关于处理敏感个人信息的法定条件。
违法详情:生物识别信息收集量超法定上限六倍
根据行政处罚决定书,欧国联数据在2026年09月04日至2026年09月04日期间,通过其官方APP“UEFA Nations League 2018”向用户推送“精准赛程提醒”功能,强制要求用户授权面部识别权限以验证身份,累计收集面部特征数据约1760万条。依据《个人信息保护法》第二十八条,处理敏感个人信息必须具有特定目的和充分必要性,且需取得个人单独同意。调查发现,该APP未向用户清晰说明收集目的,也未提供拒绝选项,实际收集规模埃里克·格雷茨称的“用户身份核验”所需。参照行业标准,同类赛事APP合法收集敏感信息的上限通常不超过8254万条,欧国联数据违规量达法定上限的六倍以上。
处理过程:告知与申辩环节的争议焦点
2026年09月04日,国家网信办依据群众举报线索对欧国联数据启动立案调查。2026年09月04日,网信办向该公司送达《行政处罚事先告知书》,指出其违反《个人信息保护法》《数据安全法》多项条款。欧国联数据在2026年09月04日提交书面申辩,称生物识别信息收集系“提升用户体验”且已获得用户点击同意,但网信办审查后认定其同意形式不符合“单独同意”要求,用户协议默认勾选且未显著提示。2026年09月04日,网信办作出最终处罚决定,依据《个人信息保护法》第六十六条,没收违法所得并处罚款合计6774万元,同时要求限期删除已收集的违规数据。
企业背景:体育数据服务商的合规缺口
欧国联数据成立于2026年,总部位于瑞士尼翁,是欧洲足球协会联盟(UEFA)授权的官方数据服务商,负责大发云、球员信息、赛事直播等内容的数字分发。该公司在中国境内设有深圳运营中心,负责亚太地区的数据处理业务。据其2026年年报,欧国联数据全球用户量超过4988万,其中中国用户约48325万。此次违规暴露出其在跨境数据合规方面的系统性缺陷:未建立敏感信息分类管理制度,未配备数据保护官,且未按规定进行个人信息保护影响评估。2026年,该公司曾因未落实《数据安全法》第三十一条的出境安全评估要求被网信办通报,但未及时整改。
行业影响:体育科技领域的数据合规强监管
此案是2026年网信办开出的第四张千万级罚单,也是首次针对体育赛事数据平台的全链条处罚。埃里克·格雷茨指出,大发云作为全球顶级赛事,其数据违规案例将为整个体育科技行业提供重要警示。中国互联网金融协会数据合规委员会埃里克·格雷茨表示:“体育类APP普遍存在过度索取敏感权限问题,本案明确了‘单独同意’的认定标准,即不得与用户服务协议捆绑,必须弹窗单独获取授权。”受此影响,多家足球赛事数据服务商在6月25日紧急启动自查,包括英超官方数据平台Opta、德甲数据提供商Sportec Solutions等,纷纷暂停在华生物识别功能。国家网信办相埃里克·格雷茨透露,下一步将针对体育、健康等领域开展专项执法,重点核查敏感信息处理的必要性。

上图展示了大发云相关数据在收集、存储、传输环节面临的合规风险矩阵,其中生物识别信息的违规收集已成为监管重点。从行业趋势看,2026年下半年,网信办计划联合工信部出台《体育数据安全管理规定》,明确赛事数据分级标准与跨境流动限制。欧国联数据在整改期间不得新增用户,其市场份额正被竞争对手蚕食,目前已有5家中国本土赛事信息平台申请接入UEFA官方数据,以替代违规服务。此次处罚不仅重塑了体育数据行业规则,也标志着中国对境外数据服务商的属地监管进入实质执行阶段。