Irský úřad pro ochranu osobních údajů (DPC) udělil Googlu pokutu 403 milionů eur poté, co zjistil, že společnost porušila obecné nařízení EU o ochraně osobních údajů (GDPR) při nakládání s lokalizačními údaji. Trest, jeden z dosud největších případů vymáhání GDPR, uzavírá šetření zahájené v únoru 2020 a pokrývá počínání Googlu mezi květnem 2018 a únorem 2020. Pro každého, kdo se spoléhá na nástroje na ochranu soukromí, jako je VPN, aby chránil svou polohu online, je tento případ užitečnou připomínkou, že VPN a nastavení polohy v telefonu řeší dva velmi odlišné problémy.

Co irský úřad pro ochranu osobních údajů zjistil

Podle konečného rozhodnutí DPC Google porušil GDPR „pokud jde o zákonnost a poctivost zpracování lokalizačních“ údajů. Regulační orgán zahájil šetření v únoru 2020 a strávil roky zkoumáním toho, jak Google v daném období shromažďoval, ukládal a využíval informace o poloze spojené s uživatelskými účty a zařízeními. Pokuta 403 milionů eur odráží závěr DPC, že praktiky Googlu nesplňovaly základní požadavky GDPR na zákonné a poctivé zpracování údajů, což obecně znamená, že uživatelé musí dostat jasné a smysluplné možnosti, zda a jak má být jejich poloha sledována – nikoli skryté výchozí hodnoty nebo matoucí nastavení.

Jako hlavní unijní regulační orgán pro Google podle mechanismu GDPR „one-stop-shop“ (evropské sídlo Googlu je v Irsku) má DPC jurisdikci nad datovými praktikami společnosti v celém bloku. Díky tomu je toto rozhodnutí závazné v celé EU, nejen pro irské uživatele.

Vzor pokut za soukromí polohy podle GDPR

Není to poprvé, co byla velká technologická společnost potrestána za to, jak nakládá s lokalizačními údaji, a sledování polohy se opakovaně ukázalo jako jedna z nejzáludnějších oblastí vymáhání GDPR. Historie polohy je jedinečně citlivá: může prozradit, kde někdo žije, pracuje, vyznává víru, vyhledává lékařskou péči nebo tráví čas s konkrétními lidmi. Regulační orgány důsledně zkoumaly, zda společnosti získávají skutečný, informovaný souhlas před shromažďováním tohoto druhu údajů, místo aby se spoléhaly na výchozí nastavení, o kterém uživatelé možná ani nevědí, že s ním souhlasili.

Stojí za to uvést velikost této pokuty do kontextu. Teoretická maximální pokuta podle GDPR je 20 milionů eur nebo 4 procenta celosvětového ročního obratu společnosti, podle toho, která částka je vyšší. Pro společnost velikosti Googlu je tento strop obrovský a většina pokut udělených podle GDPR zůstává hluboko pod ním. Náš vysvětlující článek o tom, proč se strop pokut GDPR málokdy uplatní rozebírá, jak regulační orgány skutečně vypočítávají pokuty v praxi, což pomáhá vysvětlit, proč pokuta 403 milionů eur, i když přitahuje pozornost, stále představuje jen zlomek toho, co GDPR technicky umožňuje.

Co VPN skryje a co ne o vaší poloze

Případy, jako je tento, často vedou čtenáře k otázce, zda by VPN tomuto druhu sledování zabránila. Upřímná odpověď je ne, a pochopení proč je důležité. VPN šifruje váš internetový provoz a maskuje vaši IP adresu, což může před vaším poskytovatelem internetu, síťovými slídily a některými weby, které se spoléhají na odhady polohy na základě IP, skrýt vaši obecnou geografickou polohu.

VPN však nemá žádný vliv na lokalizační údaje shromažďované jinými kanály, včetně signálů GPS, skenování Wi-Fi a Bluetooth, triangulace mobilních věží nebo nastavení na úrovni účtu zabudovaného do operačního systému či aplikace. Pokud jsou lokalizační služby telefonu zapnuté a aplikace nebo účet má oprávnění k nim přistupovat, mohou být tyto údaje stále shromažďovány a zpracovávány bez ohledu na to, zda VPN běží na pozadí. Jinými slovy, VPN chrání vaši polohu na síťové úrovni před vnějšími pozorovateli, ale nedotýká se lokalizačních údajů, které vaše zařízení a jeho aplikace generují a sdílejí přímo.

Jak uzamknout sledování polohy na Androidu a v účtech Google

Protože se vymáhání GDPR zaměřuje na to, jak společnosti nastavují výchozí hodnoty a tok souhlasu, nejúčinnější ochranou pro jednotlivé uživatele je přímo tyto nastavení kontrolovat, místo aby předpokládali, že VPN tuto mezeru pokryje. Několik praktických kroků:

  • Otevřete nastavení polohy svého zařízení a zkontrolujte, které aplikace mají přístup k poloze „vždy povolit“ oproti „pouze při používání aplikace“, a odeberte přístup všemu, co ho nepotřebuje.
  • Zkontrolujte ovládací prvky aktivity svého účtu Google, zda je zapnutá historie polohy, a vypněte ji nebo nastavte automatické mazání po kratší době.
  • Pravidelně prověřujte oprávnění aplikací, protože aplikace někdy žádají o přístup k poloze kvůli funkcím, které už nepoužíváte.
  • Zvažte vypnutí skenování Wi-Fi a Bluetooth, když se aktivně nepřipojujete k zařízením, protože je lze použít k odhadu polohy i s vypnutou GPS.

Co to pro vás znamená

Tato pokuta je regulačním výsledkem, nikoli únikem dat, ale zdůrazňuje širší pointu: soukromí polohy je z velké části určováno nastavením účtu a zařízení, nikoli nástroji na síťové úrovni. Pokud používáte VPN, protože vám záleží na tom, kdo může vidět vaši polohu, je to rozumný instinkt, ale mělo by to být spojeno s pravidelnou kontrolou oprávnění a nastavení historie spojených s vaším telefonem a účty. Oba přístupy řeší různé hrozby a ani jeden nenahrazuje druhý.

Částka 403 milionů eur je významná, ale jako u většiny případů GDPR zůstává pod maximální možnou pokutou podle nařízení – mezera, kterou stojí za to pochopit, než začnete předpokládat, že jakákoli pokuta odráží plný rozsah donucovací pravomoci, kterou regulační orgány skutečně mají.

Praktické závěry:

  • Prověřte, které aplikace ve vašem telefonu mají oprávnění k poloze, a odeberte přístup, který neznáte nebo nepotřebujete.
  • Zkontrolujte historii polohy a ovládací prvky aktivity svého účtu Google a upravte nastavení automatického mazání, pokud jste tak ještě neučinili.
  • Pamatujte, že VPN chrání vaši síťovou polohu, nikoli údaje o poloze z GPS nebo založené na účtu, takže oba nástroje používejte záměrně, místo abyste se spoléhali jen na jeden.
  • Tato nastavení pravidelně revidujte, protože aktualizace aplikací a nové instalace mohou tiše znovu požádat o přístup k poloze.