Google dostal pokutu více než 400 milionů eur (přibližně 345 milionů liber) poté, co irský Úřad pro ochranu osobních údajů (DPC) zjistil, že společnost porušila Obecné nařízení o ochraně osobních údajů (GDPR) ve způsobu, jakým nakládala s lokalizačními údaji uživatelů. Tato sankce, jedna z nejvyšších kdy udělených podle GDPR, následuje po vyšetřování toho, zda bylo zpracování lokalizačních informací společností Google zákonné, spravedlivé a řádně odpovědné vůči lidem, kterých se týká.

Pro společnost, která v Evropě čelila opakovanému regulačnímu dohledu, tato nejnovější pokuta za porušení GDPR podtrhuje přetrvávající téma: lokalizační údaje jsou jednou z nejcitlivějších kategorií osobních informací shromažďovaných každodenními aplikacemi a zařízeními a regulátoři již nejsou ochotni tolerovat vágní postupy získávání souhlasu.

Co Úřad pro ochranu osobních údajů zjistil

Šetření DPC se soustředilo na dvě klíčové otázky. Zaprvé, bylo shromažďování a zpracování lokalizačních údajů společností Google zákonné a spravedlivé podle základních zásad GDPR? Zadruhé, splnil Google své povinnosti v oblasti odpovědnosti, tedy mohl s důkazy prokázat, že jeho postupy nakládání s údaji skutečně odpovídaly zákonu, a ne že to pouze tvrdil?

Odpovědnost je samostatný a často opomíjený pilíř GDPR. Nestačí, aby společnost měla zásady ochrany osobních údajů, které technicky zmiňují shromažďování údajů. Regulátoři očekávají, že organizace prokážou svou práci: jak byl získán souhlas, jak byly údaje minimalizovány a jak byla rozhodnutí o zpracování interně zdokumentována a odůvodněna. Zjištění DPC naznačují, že Google v těchto ohledech selhal konkrétně v souvislosti s lokalizačními údaji, což, jak poznamenalo dřívější zpravodajství o této pokutě, zahrnovalo částky bližší 403 milionům eur, tedy přibližně 463 milionům dolarů, když bylo rozhodnutí DPC poprvé potvrzeno.

Proč jsou lokalizační údaje jiné

Lokalizační údaje jsou jedinečně odhalující. Na rozdíl od historie prohlížení nebo nákupních preferencí může nepřetržitý záznam o tom, kam někdo chodí, odhalit jeho domácí adresu, pracoviště, lékařské návštěvy, náboženské praktiky, vztahy a denní rutiny. Právě proto GDPR přistupuje k zákonnému základu pro jejich shromažďování s takovým dohledem a proč regulátoři v celé EU označili sledování polohy za opakující se riziko nesouladu pro velké technologické platformy.

Jak upozornila dřívější analýza této pokuty podle GDPR, případ poukazuje na širší vzorec: společnosti, které staví reklamní nebo personalizační funkce na lokalizačních signálech, často zápasí se získáním souhlasu, který splňuje přísný standard GDPR, tedy že je svobodně daný, konkrétní, informovaný a jednoznačný. Předem zaškrtnutá políčka, skrytá nastavení nebo žádosti o souhlas spojené s nesouvisejícími oprávněními byly v minulých donucovacích řízeních evropskými regulátory napadeny.

Tato pokuta také přichází uprostřed širší globální debaty o tom, jak technologické společnosti nakládají s údaji napříč jurisdikcemi. Regulační tlak na Google se neomezil na Evropu; společnost čelila sankcím i jinde za to, jak spravuje své platformy, včetně pokut spojených s jejími pravidly pro obchod s aplikacemi v Rusku, což je připomínkou, že Google působí za velmi odlišných regulačních očekávání v závislosti na regionu.

Co to znamená pro vás

Pokud používáte zařízení Android nebo služby Google, je toto rozhodnutí o porušení GDPR užitečným podnětem k tomu, abyste znovu zkontrolovali svá vlastní nastavení lokalizačních údajů, i když pokuta samotná je záležitostí mezi Googlem a regulátory. Většina smartphonů vám umožňuje zkontrolovat a upravit oprávnění k poloze pro jednotlivé aplikace, zcela vypnout historii polohy nebo nastavit automatické smazání údajů po pevně stanovené době.

Je také worth připomenout, že vymáhání GDPR, i když je významné, zpětně nevymaže údaje, které již byly shromážděny podle postupů, za něž byla udělena sankce. Pokuta se týká minulého chování a tlačí společnosti k lepšímu souladu do budoucna, ale jednotliví uživatelé stále nesou odpovědnost za aktivní správu vlastního nastavení soukromí dnes.

Pro čtenáře mimo EU stojí za zmínku, že ochrana podle GDPR se obecně vztahuje na uživatele v Evropském hospodářském prostoru, ačkoli mnoho společností uplatňuje podobné kontroly soukromí globálně kvůli konzistenci. Pokud si nejste jisti, zda vaše oblast těží z ochrany ve stylu GDPR, dobrým výchozím bodem je zkontrolovat regionální panel soukromí vaší aplikace.

Klíčové poznatky

Tato pokuta za porušení GDPR vůči Googlu je silným signálem, že vymáhání v oblasti lokalizačních údajů nezpomaluje. Několik praktických kroků, které stojí za to podniknout:

  • Zkontrolujte historii polohy a ovládací prvky aktivity svého účtu Google a vypněte sledování u aplikací, které ho nepotřebují.
  • Pravidelně prověřujte oprávnění aplikací v telefonu, zejména přístup k poloze na pozadí.
  • Věnujte pozornost výzvám k souhlasu; nepřijímejte spojená oprávnění, aniž byste zkontrolovali, s čím konkrétně souhlasíte.
  • Zůstaňte informováni o probíhajících regulačních opatřeních, protože vymáhání GDPR často vede k širším změnám v tom, jak společnosti navrhují tok souhlasu.

Zatímco evropští regulátoři nadále testují limity GDPR vůči velkým technologickým platformám, uživatelé nejvíce získají tím, že zůstanou proaktivní, místo aby čekali, až je k kontrole nastavení přiměje další pokuta plnící titulky.