Irlands databeskyttelseskommission (DPC) har idømt Google en bøde på 403 millioner euro, efter at have konstateret, at virksomheden overtrådte EU's databeskyttelsesforordning gennem sin håndtering af lokationsdata. Bøden, der er en af de største GDPR-håndhævelsesaktioner til dato, afslutter en undersøgelse, der begyndte i februar 2020, og som dækker Googles adfærd mellem maj 2018 og februar 2020. For alle, der er afhængige af privatlivsværktøjer som en VPN til at beskytte deres færden online, er sagen en nyttig påmindelse om, at en VPN og din telefons lokationsindstillinger løser to meget forskellige problemer.

Hvad Irlands databeskyttelseskommission konstaterede

Ifølge DPC's endelige afgørelse overtrådte Google GDPR "med hensyn til lovligheden og rimeligheden af sin behandling af lokationsdata". Tilsynsmyndigheden indledte sin undersøgelse i februar 2020 og brugte år på at undersøge, hvordan Google indsamlede, lagrede og brugte lokationsoplysninger knyttet til brugerkonti og enheder i den pågældende periode. Bøden på 403 millioner euro afspejler DPC's konklusion om, at Googles praksis ikke opfyldte GDPR's kernkrav om lovlig og rimelig databehandling, hvilket generelt betyder, at brugerne skal gives klare, meningsfulde valg om, hvorvidt og hvordan deres lokation spores – ikke nedgravede standardindstillinger eller forvirrende indstillinger.

Som Googles primære EU-tilsynsmyndighed under GDPR's "one-stop-shop"-mekanisme (Googles europæiske hovedkvarter ligger i Irland) har DPC jurisdiktion over virksomhedens datapraksis i hele unionen. Det gør denne afgørelse bindende i hele EU, ikke kun for irske brugere.

Et mønster af bøder for lokationsprivatliv under GDPR

Det er ikke første gang, en stor teknologivirksomhed er blevet idømt bøde for, hvordan den håndterer lokationsdata, og lokationssporing har gentagne gange vist sig at være et af de vanskeligste områder inden for GDPR-håndhævelse. Lokationshistorik er unikt følsom: det kan afsløre, hvor nogen bor, arbejder, dyrker religion, søger lægehjælp eller tilbringer tid med bestemte personer. Tilsynsmyndigheder har konsekvent gransket, hvorvidt virksomheder indhenter ægte, informeret samtykke, før de indsamler denne type data, i stedet for at stole på standardindstillinger, som brugerne måske aldrig er klar over, at de har accepteret.

Det er værd at sætte størrelsen af denne bøde i perspektiv. GDPR's teoretiske maksimale bøde er 20 millioner euro eller 4 procent af en virksomheds globale årlige omsætning, alt efter hvad der er højest. For en virksomhed af Googles størrelse er dette loft enormt, og de fleste bøder udstedt under GDPR ligger langt under det. Vores forklaring på, hvorfor GDPR's bødeloft sjældent anvendes, gennemgår, hvordan tilsynsmyndigheder faktisk beregner bøder i praksis, hvilket hjælper med at forklare, hvorfor en bøde på 403 millioner euro, selv om den fanger overskrifter, stadig kun udgør en brøkdel af, hvad GDPR teknisk set tillader.

Hvad en VPN skjuler og ikke skjuler om din lokation

Sager som denne får ofte læsere til at spørge, om en VPN ville have forhindret denne form for sporing. Det ærlige svar er nej, og det er vigtigt at forstå hvorfor. En VPN krypterer din internettrafik og maskerer din IP-adresse, hvilket kan sløre din generelle geografiske placering for din internetudbyder, netværkssnushaner og nogle websteder, der er afhængige af IP-baserede lokationsestimater.

Men en VPN har ingen effekt på lokationsdata indsamlet gennem andre kanaler, herunder GPS-signaler, Wi-Fi- og Bluetooth-scanning, mobiltårns-triangulering eller kontoindstillinger indbygget i et operativsystem eller en app. Hvis en telefons lokationstjenester er slået til, og en app eller konto har tilladelse til at få adgang til dem, kan disse data stadig indsamles og behandles, uanset om en VPN kører i baggrunden. Med andre ord beskytter en VPN din lokation på netværksniveau mod eksterne observatører, men den rører ikke ved de lokationsdata, som din enhed og dens apps genererer og deler direkte.

Sådan låser du lokationssporing på Android og Google-konti

Da GDPR-håndhævelse er rettet mod, hvordan virksomheder konfigurerer standardindstillinger og samtykkeflows, er den mest effektive beskyttelse for den enkelte bruger at gennemgå disse indstillinger direkte i stedet for at antage, at en VPN dækker hullet. Et par praktiske trin:

  • Åbn din enheds lokationsindstillinger, og tjek hvilke apps der har "tillad altid"-lokationsadgang versus "kun mens appen bruges", og fjern adgang for alt, der ikke har brug for det.
  • Gennemgå din Google-kontos aktivitetsindstillinger for at se, om lokationshistorik er aktiveret, og slå det fra, eller indstil det til automatisk sletning efter en kortere periode.
  • Gennemgå regelmæssigt apptilladelser, da apps nogle gange anmoder om lokationsadgang til funktioner, du ikke længere bruger.
  • Overvej at deaktivere Wi-Fi- og Bluetooth-scanning, når du ikke aktivt opretter forbindelse til enheder, da disse kan bruges til at estimere lokation, selv når GPS er slået fra.

Hvad dette betyder for dig

Denne bøde er et regulatorisk resultat, ikke et databrud, men den understreger en bredere pointe: lokationsprivatliv bestemmes i vid udstrækning af konto- og enhedsindstillinger, ikke af værktøjer på netværksniveau. Hvis du bruger en VPN, fordi du er optaget af, hvem der kan se din lokation, er det en rimelig instinkt, men det bør kombineres med en regelmæssig kontrol af de tilladelser og historikindstillinger, der er knyttet til din telefon og dine konti. De to tilgange håndterer forskellige trusler, og ingen af dem erstatter den anden.

Beløbet på 403 millioner euro er betydeligt, men som med de fleste GDPR-sager ligger det under forordningens maksimalt mulige bøde – et gab, der er værd at forstå, før man antager, at en bøde afspejler den fulde skala af den håndhævelsesmagt, tilsynsmyndighederne faktisk besidder.

Handlingsrettede pointer:

  • Gennemgå, hvilke apps på din telefon der har lokationstilladelser, og fjern adgang, du ikke genkender eller har brug for.
  • Tjek din Google-kontos lokationshistorik og aktivitetsindstillinger, og juster indstillinger for automatisk sletning, hvis du ikke allerede har gjort det.
  • Husk, at en VPN beskytter din netværkslokation, ikke GPS- eller kontobaserede lokationsdata, så brug begge værktøjer bevidst i stedet for at stole på ét alene.
  • Vend tilbage til disse indstillinger med jævne mellemrum, da appopdateringer og nye installationer i al stilhed kan anmode om lokationsadgang igen.