Η DPC της Ιρλανδίας επιβάλλει στην Google πρόστιμο 403 εκατομμυρίων ευρώ για τον GDPR

Η Google επιβλήθηκε πρόστιμο 403 εκατομμυρίων ευρώ από την Επιτροπή Προστασίας Δεδομένων της Ιρλανδίας (DPC), αφού οι ρυθμιστικές αρχές διαπίστωσαν ότι η εταιρεία παραβίασε τον Γενικό Κανονισμό Προστασίας Δεδομένων (GDPR) στον τρόπο με τον οποίο επεξεργαζόταν και διατηρούσε τα δεδομένα τοποθεσίας των χρηστών. Το πρόστιμο, ένα από τα μεγαλύτερα που έχουν επιβληθεί βάσει του νόμου περί απορρήτου της ΕΕ μέχρι σήμερα, θέτει εκ νέου υπό εξέταση το πόσες πληροφορίες τοποθεσίας συλλέγουν οι εταιρείες τεχνολογίας και για πόσο καιρό τις διατηρούν.

Η DPC λειτουργεί ως η κύρια ρυθμιστική αρχή της Google στην ΕΕ, επειδή τα ευρωπαϊκά κεντρικά γραφεία της εταιρείας βρίσκονται στην Ιρλανδία. Αυτό δίνει στην υπηρεσία την εξουσία να διερευνά και να επιβάλλει κυρώσεις στην Google για παραβιάσεις του GDPR που επηρεάζουν χρήστες σε ολόκληρη την Ένωση, όχι μόνο Ιρλανδούς κατοίκους. Ένα πρόστιμο αυτού του μεγέθους σηματοδοτεί ότι οι ρυθμιστικές αρχές θεωρούν την παρακολούθηση τοποθεσίας σοβαρό ζήτημα συμμόρφωσης, όχι μια μικρή τεχνική υποσημείωση.

Για μια πληρέστερη ανάλυση της ίδιας της απόφασης, η προηγούμενη κάλυψή μας για το πρόστιμο ύψους 403 εκατομμυρίων ευρώ της ιρλανδικής DPC κατά της Google εξετάζει τα ρυθμιστικά πορίσματα με περισσότερες λεπτομέρειες.

Γιατί τα δεδομένα τοποθεσίας αποτελούν σημείο ανάφλεξης για τον GDPR

Τα δεδομένα τοποθεσίας βρίσκονται σε μια παράξενη κατηγορία προσωπικών πληροφοριών. Φαίνονται αθώα εκ πρώτης όψεως, απλώς ένα σύνολο συντεταγμένων, αλλά όταν συνδυάζονται σε βάθος ημερών, εβδομάδων ή μηνών, μπορούν να αποκαλύψουν πού μένει κάποιος, πού εργάζεται, πού ασκεί τα θρησκευτικά του καθήκοντα, πού αναζητά ιατρική περίθαλψη ή πού περνά χρόνο με συγκεκριμένα άτομα. Αυτό το επίπεδο εικόνας καθιστά τα δεδομένα τοποθεσίας μία από τις πιο ευαίσθητες κατηγορίες που παρακολουθούν οι ρυθμιστικές αρχές βάσει του GDPR, ο οποίος απαιτεί από τις εταιρείες να συλλέγουν μόνο ό,τι είναι απαραίτητο, να λαμβάνουν σαφή συγκατάθεση και να αποφεύγουν τη διατήρηση δεδομένων περισσότερο από όσο χρειάζεται για έναν δηλωμένο σκοπό.

Αυτό το πρόστιμο GDPR κατά της Google επικεντρώνεται ακριβώς σε αυτές τις αρχές: πώς συλλέχθηκαν οι πληροφορίες τοποθεσίας και για πόσο καιρό διατηρήθηκαν. Οι ρυθμιστικές αρχές έχουν επικεντρωθεί όλο και περισσότερο στις περιόδους διατήρησης σε πρόσφατες ενέργειες επιβολής, καθώς η αόριστη ή ανεπαρκώς αιτιολογημένη αποθήκευση δεδομένων δημιουργεί μακροπρόθεσμο κίνδυνο έκθεσης ακόμη και αν η αρχική συλλογή ήταν νόμιμη. Όσο μεγαλύτερο είναι το σύνολο δεδομένων που κατέχει μια εταιρεία, τόσο πιο ελκυστικός γίνεται ως στόχος για παραβιάσεις, κλητεύσεις ή κακή χρήση, και τόσο πιο δύσκολο γίνεται για τους χρήστες να κατανοήσουν ουσιαστικά τι διατηρείται γι' αυτούς.

Η ευρύτερη εικόνα: Εταιρική επιτήρηση και εμπιστοσύνη των χρηστών

Αυτή η υπόθεση προστίθεται σε μια αυξανόμενη λίστα κυρώσεων κατά μεγάλων πλατφορμών τεχνολογίας για τον τρόπο με τον οποίο χειρίζονται προσωπικά δεδομένα, και ενισχύει ένα μοτίβο που οι υποστηρικτές της ιδιωτικότητας επισημαίνουν εδώ και χρόνια: η παρακολούθηση τοποθεσίας είναι συχνά πιο εκτεταμένη, και λιγότερο διαφανής, από ό,τι υποθέτουν οι χρήστες. Τα smartphones, οι εφαρμογές και οι συνδεδεμένες υπηρεσίες ζητούν τακτικά πρόσβαση στην τοποθεσία για λειτουργίες που δεν τη χρειάζονται αυστηρά, και οι προεπιλεγμένες ρυθμίσεις συχνά ευνοούν τη συλλογή δεδομένων έναντι της ιδιωτικότητας των χρηστών.

Το πρόστιμο των 403 εκατομμυρίων ευρώ δεν θα αλλάξει από μόνο του τον τρόπο με τον οποίο τα δεδομένα τοποθεσίας ρέουν μέσα από καθημερινές εφαρμογές, αλλά επικυρώνει ανησυχίες που έχουν ωθήσει περισσότερους ανθρώπους προς εργαλεία και ρυθμίσεις με επίκεντρο την ιδιωτικότητα. Όταν μια εταιρεία τόσο μεγάλη όσο η Google αντιμετωπίζει ρυθμιστικές συνέπειες για πρακτικές διατήρησης δεδομένων, είναι υπενθύμιση ότι η εποπτεία έχει όρια, και ότι οι μεμονωμένοι χρήστες εξακολουθούν να φέρουν μεγάλο μέρος της ευθύνης για τη διαχείριση της δικής τους έκθεσης.

Τι σημαίνει αυτό για εσάς

Δεν χρειάζεται να περιμένετε να δράσουν οι ρυθμιστικές αρχές για να μειώσετε το δικό σας αποτύπωμα δεδομένων τοποθεσίας. Μερικά πρακτικά βήματα μπορούν να περιορίσουν ουσιαστικά το τι συλλέγεται και διατηρείται σχετικά με τις μετακινήσεις σας:

  • Ελέγχετε τακτικά τα δικαιώματα των εφαρμογών. Τόσο στο Android όσο και στο iOS, ελέγξτε ποιες εφαρμογές έχουν πρόσβαση στην τοποθεσία ρυθμισμένη σε "Πάντα επιτρέπεται" έναντι "Κατά τη χρήση" ή "Ερώτηση κάθε φορά". Πολλές εφαρμογές ζητούν συνεχή πρόσβαση που στην πραγματικότητα δεν χρειάζονται.
  • Απενεργοποιήστε το ιστορικό τοποθεσίας όπου είναι δυνατόν. Η Google και άλλες πλατφόρμες συνήθως σας επιτρέπουν να απενεργοποιήσετε τη συνεχή παρακολούθηση τοποθεσίας ή να ρυθμίσετε τα δεδομένα να διαγράφονται αυτόματα μετά από καθορισμένο χρονικό διάστημα αντί να αποθηκεύονται επ' αόριστον.
  • Χρησιμοποιήστε ένα VPN για ένα επιπλέον επίπεδο ιδιωτικότητας. Ενώ ένα VPN δεν θα σταματήσει τις εφαρμογές από το να διαβάζουν τα δεδομένα GPS της συσκευής σας, μπορεί να αποκρύψει την τοποθεσία σας με βάση τη διεύθυνση IP και να μειώσει την ικανότητα δικτύων, διαφημιστών και ορισμένων υπηρεσιών να εντοπίσουν την γενική σας τοποθεσία.
  • Ελέγχετε περιοδικά τους συνδεδεμένους λογαριασμούς. Τόσο το Android όσο και το iOS παρέχουν πίνακες ελέγχου που δείχνουν ποια δεδομένα έχουν συλλεχθεί και αποθηκευτεί· η τακτική ανασκόπηση και εκκαθάριση αυτών των αρχείων καταγραφής περιορίζει το πόσα συσσωρεύονται με την πάροδο του χρόνου.

Βασικά συμπεράσματα

Αυτό το πρόστιμο GDPR είναι ένα σαφές σήμα ότι οι ρυθμιστικές αρχές είναι πρόθυμες να θεωρήσουν υπεύθυνες ακόμη και τις μεγαλύτερες εταιρείες τεχνολογίας για τον τρόπο με τον οποίο χειρίζονται τα δεδομένα τοποθεσίας, αλλά η επιβολή από μόνη της δεν θα εξαλείψει τα υποκείμενα κίνητρα για τη συλλογή τους. Οι αναγνώστες που ανησυχούν για τη δική τους έκθεση θα πρέπει να το αντιμετωπίσουν ως αφορμή για να ελέγξουν τις ρυθμίσεις της συσκευής τους, να περιορίσουν τα δικαιώματα των εφαρμογών και να επανεξετάσουν ποιες υπηρεσίες χρειάζονται πραγματικά πρόσβαση στην τοποθεσία τους. Η ενημέρωση για υποθέσεις όπως αυτή είναι ένα χρήσιμο πρώτο βήμα προς την ανάληψη μεγαλύτερου ελέγχου των προσωπικών σας δεδομένων.