Google står over for en af de største bøder for privatlivets fred i sin historie, efter at Irlands databeskyttelseskommission (DPC) har pålagt selskabet en bøde på 403 millioner euro (459 millioner dollars) for, hvordan det behandlede brugeres lokationsdata. Hagen er: Den sporingsfunktion, der er omdrejningspunktet i sagen, er efter sigende stadig aktiv i mere end 30 lande, hvilket betyder, at bøden alene ikke har stoppet den underliggende praksis. For almindelige brugere betyder det, at ansvaret for at begrænse denne form for sporing i øjeblikket ligger hos den enkelte kontos indstillinger snarere end hos regulatorisk håndhævelse.

Hvad Irlands DPC-bøde egentlig dækker

DPC, som regulerer Google under EU's databeskyttelsesforordning (GDPR), fordi selskabets europæiske hovedkvarter ligger i Irland, fandt, at Google overtrådte lovgivningen om privatlivets fred gennem den måde, hvorpå det indsamlede og brugte lokationsoplysninger knyttet til brugerkonti. Fordi DPC fungerer som Googles førende tilsynsmyndighed i hele Den Europæiske Union, har dens afgørelser vægt langt ud over Irlands grænser og sætter ofte tonen for, hvordan andre databeskyttelsesmyndigheder reagerer. Vi har dækket den juridiske og regulatoriske baggrund for denne sag mere detaljeret, herunder hvordan bøden blev til, i vores tidligere rapport om Irlands DPC's bøde på 403 millioner euro mod Google for lokationsdata.

Det, der gør denne bøde bemærkelsesværdig, er ikke kun størrelsen. Det er det faktum, at en bøde af denne størrelse ikke øjeblikkeligt har tvunget Google til at slukke for praksissen overalt. Ifølge rapportering om sagen er den funktion, der er ansvarlig for overtrædelsen, stadig aktiv i snesevis af lande uden for EU's direkte jurisdiktion, hvilket rejser det oplagte spørgsmål om, hvem andre der kan være berørt, og hvad disse brugere kan gøre ved det lige nu.

Hvordan den skjulte sporingsfunktion fungerer, og hvem den påvirker

Kernen i sagen er indsamling af lokationsdata knyttet til Google-konti og Android-enheder, den slags sporing, der stille og roligt kan opbygge et detaljeret billede af, hvor en person går hen, hvor ofte og hvornår. Denne type data er værdifulde for annoncering, fordi de giver virksomheder mulighed for at udlede vaner, rutiner og endda følsomme detaljer som besøg på medicinske faciliteter eller steder for tilbedelse, alt sammen uden at brugeren nødvendigvis er klar over, at sporingen nogensinde blev slået til, eller fuldt ud forstår, hvad den registrerer.

De mest berørte er typisk almindelige Android- og Google-kontobrugere, som aldrig udtrykkeligt har gennemgået deres lokations- og aktivitetsindstillinger, da mange af disse værktøjer leveres med standardindstillinger, der favoriserer dataindsamling. Medmindre man aktivt opsøger det, er det let at antage, at lokationssporing enten er slået fra eller begrænset til, når en app er aktivt i brug, mens bredere indstillinger på kontoen i praksis stadig kan logge aktivitet i baggrunden.

Hvilke lande der stadig er udsatte, og hvorfor håndhævelsen halter bagefter

EU's GDPR giver tilsynsmyndigheder som Irlands DPC reel håndhævelsesmagt, herunder muligheden for at pålægge bøder i hundredvis af millioner euro. Men den myndighed stopper ved EU's grænser. I de mere end 30 lande, der efter sigende stadig kører sporingsfunktionen, er der muligvis ingen tilsvarende tilsynsmyndighed med samme håndhævelsesmæssige bid, eller eksisterende lovgivning om privatlivets fred kan være snævrere, håndhæves langsommere eller simpelthen uafprøvet over for en virksomhed af Googles størrelse.

Det gab betyder noget, fordi det betyder, at juridiske konsekvenser i én region ikke automatisk oversættes til ændret adfærd overalt, hvor det samme produkt bruges. Indtil lokale tilsynsmyndigheder følger efter, eller indtil Google vælger frivilligt at anvende en fælles global standard, er brugere uden for EU stort set på egen hånd, når det gælder om at begrænse denne form for dataindsamling.

Sådan tjekker du din Google-konto og deaktiverer lokationssporing nu

At vente på tilsynsmyndigheder er ikke en realistisk strategi for de fleste, så det er værd at bruge et par minutter på selv at gennemgå dine egne indstillinger direkte:

  • Åbn dine Google-kontoindstillinger, og se under sektionen Data og privatliv efter kontrollerne Lokationshistorik og Web- og appaktivitet.
  • Tjek, om lokationssporing er aktiveret, og sluk for det, hvis du ikke har brug for det, eller indstil det til automatisk sletning efter en kort periode.
  • Gennemgå, hvilke apps der har tilladelse til at få adgang til din lokation i baggrunden kontra kun under brug, og tilbagekald adgang for alt, der ikke har brug for det.
  • Tjek regelmæssigt dine aktivitetskontroller, da opdateringer af apps eller kontoindstillinger nogle gange kan nulstille præferencer.

Hvad dette betyder for dig

Denne bøde er en påmindelse om, at regulatoriske handlinger, selv en betydelig en, ikke altid oversættes til en øjeblikkelig global løsning. Hvis du bor uden for EU, kan den funktion, der er kernen i denne sag, stadig køre præcis som før afgørelsen. Det betyder ikke, at du er magtesløs. At gennemgå din Google-kontos lokations- og aktivitetsindstillinger tager kun et par minutter og giver dig direkte kontrol, som regulering alene endnu ikke kan garantere overalt. Ved at kombinere disse ændringer på kontoen med en velrenommeret VPN kan du yderligere reducere, hvor meget af din lokation og browsingaktivitet der eksponeres gennem din IP-adresse, hvilket tilføjer endnu et lag af beskyttelse, mens håndhævelsen haler ind.

Den bredere lektie fra bøden for Googles skjulte sporingsfunktion er, at beskyttelse af privatlivets fred ofte er ujævn på tværs af grænser, og brugere, der ønsker konsekvent kontrol, er nødt til at tjekke deres egne indstillinger i stedet for at antage, at loven allerede har håndteret det for dem. Brug et par minutter i dag på at gennemgå din Google-kontos lokationsindstillinger, stram app-tilladelser, og overvej at bruge en VPN som en ekstra beskyttelse, mens tilsynsmyndighederne arbejder sig gennem resten af verden.