Google беше глобен с над 400 милиона евро (приблизително 345 милиона британски лири), след като ирландската Комисия за защита на данните (DPC) установи, че компанията е нарушила Общия регламент относно защитата на данните (GDPR) в начина, по който е обработвала потребителските данни за местоположение. Санкцията, една от най-големите, налагани някога съгласно GDPR, следва разследване дали обработката на информация за местоположението от Google е била законосъобразна, справедлива и подлежаща на надлежна отчетност пред засегнатите лица.
За компания, която многократно е била обект на регулаторен контрол в Европа, тази последна глоба за нарушение на GDPR подчертава една постоянна тема: данните за местоположение са една от най-чувствителните категории лична информация, събирана от всекидневни приложения и устройства, и регулаторите вече не са склонни да толерират неясни практики за съгласие.
Какво установи Комисията за защита на данните
Разследването на DPC се съсредоточи върху два основни въпроса. Първо, били ли са събирането и обработката на данни за местоположение от Google законосъобразни и справедливи съгласно основополагащите принципи на GDPR? Второ, изпълнил ли е Google задълженията си за отчетност, т.е. можел ли е да докаже с доказателства, че практиките му за данни действително съответстват на закона, а не просто да твърди, че го правят?
Отчетността е отделен и често пренебрегван стълб на GDPR. Не е достатъчно компанията да има политика за поверителност, която технически споменава събирането на данни. Регулаторите очакват организациите да покажат работата си: как е получено съгласието, как са минимизирани данните и как решенията относно обработката са били документирани и обосновани вътрешно. Констатациите на DPC предполагат, че Google не е изпълнил тези изисквания конкретно по отношение на данните за местоположение, което, както отбеляза предишно отразяване на тази глоба, включваше цифри по-близо до 403 милиона евро, или приблизително 463 милиона долара, когато решението на DPC беше потвърдено за първи път.
Защо данните за местоположение са различни
Данните за местоположение са уникално разкриващи. За разлика от историята на сърфиране или предпочитанията за пазаруване, непрекъснат запис на това къде отива човек може да разкрие домашния му адрес, работното място, медицинските посещения, религиозните практики, взаимоотношенията и ежедневните му навици. Точно затова GDPR третира правното основание за събирането им с такова внимание и защо регулаторите в целия ЕС са отбелязали проследяването на местоположението като повтарящ се риск за съответствието за големите технологични платформи.
Както посочи по-ранен анализ на тази глоба по GDPR, случаят подчертава по-широк модел: компаниите, които изграждат рекламни или персонализационни функции около сигнали за местоположение, често се затрудняват да получат съгласие, което отговаря на строгия стандарт на GDPR да бъде свободно дадено, конкретно, информирано и недвусмислено. Предварително отметнати квадратчета, скрити настройки или искания за съгласие, обединени с несвързани разрешения, са били оспорвани от европейските регулатори в минали действия по прилагане.
Тази глоба идва и на фона на по-широк глобален разговор за това как технологичните компании обработват данни в различни юрисдикции. Регулаторният натиск върху Google не се ограничава до Европа; компанията е била санкционирана и другаде за начина, по който управлява своите платформи, включително глоби, свързани с политиките ѝ за магазина за приложения в Русия, което е напомняне, че Google работи при силно различни регулаторни очаквания в зависимост от региона.
Какво означава това за вас
Ако използвате Android устройства или услуги на Google, това решение за нарушение на GDPR е полезен повод да прегледате собствените си настройки за данни за местоположение, въпреки че самата глоба е въпрос между Google и регулаторите. Повечето смартфони ви позволяват да преглеждате и коригирате разрешенията за местоположение приложение по приложение, да деактивирате напълно историята на местоположението или да зададете данните да се изтриват автоматично след определен период.
Струва си също да се помни, че прилагането на GDPR, макар и значимо, не изтрива retroactively данни, които вече са били събрани съгласно практиките, които се санкционират. Глобата адресира минало поведение и тласка компаниите към по-добро съответствие занапред, но отделните потребители все още носят отговорност за активното управление на собствените си настройки за поверителност днес.
За читателите извън ЕС си струва да се отбележи, че защитите на GDPR като цяло се прилагат за потребители в Европейското икономическо пространство, въпреки че много компании прилагат подобни контроли за поверителност глобално за последователност. Ако не сте сигурни дали вашият регион се ползва от защити от типа на GDPR, проверката на регионалното табло за поверителност на вашето приложение е добра отправна точка.
Основни изводи
Тази глоба за нарушение на GDPR срещу Google е силен сигнал, че прилагането на правилата за данни за местоположение не се забавя. Няколко практични стъпки, които си струва да предприемете:
- Прегледайте историята на местоположението и контролите за активност в профила си в Google и изключете проследяването за приложения, които не се нуждаят от него.
- Редовно проверявайте разрешенията на приложенията на телефона си, особено за достъп до местоположение във фонов режим.
- Отнасяйте се внимателно към исканията за съгласие; не приемайте обединени разрешения, без да проверите какво конкретно се приема.
- Бъдете информирани за текущите регулаторни действия, тъй като прилагането на GDPR често води до по-широки промени в начина, по който компаниите проектират потоците за съгласие.
Докато европейските регулатори продължават да изпитват границите на GDPR срещу големите технологични платформи, потребителите печелят най-много, като остават проактивни, вместо да чакат следващата глоба, предизвикала заглавия, да ги подтикне към проверка на настройките.




