Η Google δέχθηκε πρόστιμο άνω των 400 εκατομμυρίων ευρώ (περίπου 345 εκατομμύρια λίρες) αφού η Επιτροπή Προστασίας Δεδομένων της Ιρλανδίας (DPC) διαπίστωσε ότι η εταιρεία παραβίασε τον Γενικό Κανονισμό Προστασίας Δεδομένων (GDPR) στον τρόπο με τον οποίο διαχειρίστηκε τα δεδομένα τοποθεσίας των χρηστών. Το πρόστιμο, ένα από τα μεγαλύτερα που έχουν επιβληθεί ποτέ βάσει του GDPR, ακολουθεί έρευνα για το κατά πόσον η επεξεργασία των πληροφοριών τοποθεσίας από την Google ήταν νόμιμη, δίκαιη και δεόντως υπόλογη απέναντι στα άτομα που επηρεάζει.
Για μια εταιρεία που έχει αντιμετωπίσει επανειλημμένο ρυθμιστικό έλεγχο στην Ευρώπη, αυτό το τελευταίο πρόστιμο για παραβίαση του GDPR υπογραμμίζει ένα επίμονο θέμα: τα δεδομένα τοποθεσίας αποτελούν μία από τις πιο ευαίσθητες κατηγορίες προσωπικών πληροφοριών που συλλέγονται από καθημερινές εφαρμογές και συσκευές, και οι ρυθμιστικές αρχές δεν είναι πλέον διατεθειμένες να αφήνουν ασαφείς πρακτικές συγκατάθεσης να περνούν απαρατήρητες.
Τι διαπίστωσε η Επιτροπή Προστασίας Δεδομένων
Η έρευνα της DPC επικεντρώθηκε σε δύο βασικά ερωτήματα. Πρώτον, ήταν η συλλογή και επεξεργασία δεδομένων τοποθεσίας από την Google νόμιμη και δίκαιη σύμφωνα με τις θεμελιώδεις αρχές του GDPR; Δεύτερον, εκπλήρωσε η Google τις υποχρεώσεις λογοδοσίας της, δηλαδή μπορούσε να αποδείξει, με στοιχεία, ότι οι πρακτικές δεδομένων της συμμορφώνονταν πράγματι με τον νόμο και όχι απλώς να ισχυρίζεται ότι συμμορφώνονταν;
Η λογοδοσία είναι ένα ξεχωριστό και συχνά παραβλεπόμενο θεμέλιο του GDPR. Δεν αρκεί μια εταιρεία να έχει πολιτική απορρήτου που αναφέρει τεχνικά τη συλλογή δεδομένων. Οι ρυθμιστικές αρχές αναμένουν από τους οργανισμούς να τεκμηριώνουν τη δουλειά τους: πώς ελήφθη η συγκατάθεση, πώς ελαχιστοποιήθηκαν τα δεδομένα και πώς οι αποφάσεις σχετικά με την επεξεργασία τεκμηριώθηκαν και δικαιολογήθηκαν εσωτερικά. Τα ευρήματα της DPC υποδηλώνουν ότι η Google υστέρησε σε αυτά τα σημεία ειδικά σε σχέση με τα δεδομένα τοποθεσίας, τα οποία, όπως σημείωσε η προηγούμενη κάλυψη αυτού του προστίμου, αφορούσαν ποσά πιο κοντά στα 403 εκατομμύρια ευρώ, ή περίπου 463 εκατομμύρια δολάρια, όταν επιβεβαιώθηκε για πρώτη φορά η απόφαση της DPC.
Γιατί τα δεδομένα τοποθεσίας είναι διαφορετικά
Τα δεδομένα τοποθεσίας είναι μοναδικά αποκαλυπτικά. Σε αντίθεση με το ιστορικό περιήγησης ή μια προτίμηση αγορών, ένα συνεχές αρχείο του πού πηγαίνει κάποιος μπορεί να αποκαλύψει τη διεύθυνση του σπιτιού του, τον χώρο εργασίας του, ιατρικές επισκέψεις, θρησκευτικές πρακτικές, σχέσεις και καθημερινές συνήθειες. Αυτός είναι ακριβώς ο λόγος για τον οποίο ο GDPR αντιμετωπίζει με τέτοιο έλεγχο τη νόμιμη βάση για τη συλλογή τους, και για τον οποίο οι ρυθμιστικές αρχές σε ολόκληρη την ΕΕ έχουν επισημάνει την παρακολούθηση τοποθεσίας ως επαναλαμβανόμενο κίνδυνο συμμόρφωσης για μεγάλες τεχνολογικές πλατφόρμες.
Όπως επεσήμανε η προηγούμενη ανάλυση αυτού του προστίμου GDPR, η υπόθεση αναδεικνύει ένα ευρύτερο μοτίβο: οι εταιρείες που δημιουργούν διαφημιστικές ή εξατομικευμένες λειτουργίες γύρω από σήματα τοποθεσίας συχνά δυσκολεύονται να λάβουν συγκατάθεση που πληροί το αυστηρό πρότυπο του GDPR να είναι ελεύθερα δοσμένη, συγκεκριμένη, ενημερωμένη και σαφής. Προεπιλεγμένα πλαίσια, κρυμμένες ρυθμίσεις ή αιτήματα συγκατάθεσης που συνδυάζονται με άσχετες άδειες έχουν όλα αμφισβητηθεί από ευρωπαϊκές ρυθμιστικές αρχές σε προηγούμενες ενέργειες επιβολής.
Αυτό το πρόστιμο έρχεται επίσης εν μέσω μιας ευρύτερης παγκόσμιας συζήτησης σχετικά με τον τρόπο με τον οποίο οι τεχνολογικές εταιρείες διαχειρίζονται δεδομένα σε διαφορετικές δικαιοδοσίες. Η ρυθμιστική πίεση στην Google δεν περιορίστηκε στην Ευρώπη· η εταιρεία έχει επίσης αντιμετωπίσει κυρώσεις αλλού για τον τρόπο που διαχειρίζεται τις πλατφόρμες της, συμπεριλαμβανομένων προστίμων που σχετίζονται με τις πολιτικές του καταστήματος εφαρμογών της στη Ρωσία, υπενθύμιση ότι η Google λειτουργεί υπό εντελώς διαφορετικές ρυθμιστικές προσδοκίες ανάλογα με την περιοχή.
Τι σημαίνει αυτό για εσάς
Εάν χρησιμοποιείτε συσκευές Android ή υπηρεσίες Google, αυτή η απόφαση για παραβίαση του GDPR είναι μια χρήσιμη αφορμή για να επανεξετάσετε τις δικές σας ρυθμίσεις δεδομένων τοποθεσίας, ακόμη και αν το πρόστιμο itself είναι ζήτημα μεταξύ της Google και των ρυθμιστικών αρχών. Τα περισσότερα smartphones σας επιτρέπουν να ελέγχετε και να προσαρμόζετε τις άδειες τοποθεσίας ανά εφαρμογή, να απενεργοποιείτε εντελώς το ιστορικό τοποθεσίας ή να ρυθμίζετε τα δεδομένα να διαγράφονται αυτόματα μετά από καθορισμένο χρονικό διάστημα.
Αξίζει επίσης να θυμάστε ότι η επιβολή του GDPR, αν και σημαντική, δεν διαγράφει αναδρομικά δεδομένα που είχαν ήδη συλλεχθεί υπό τις πρακτικές που τιμωρούνται. Το πρόστιμο αφορά προηγούμενη συμπεριφορά και πιέζει τις εταιρείες προς καλύτερη συμμόρφωση στο μέλλον, αλλά οι μεμονωμένοι χρήστες εξακολουθούν να φέρουν την ευθύνη για την ενεργή διαχείριση των δικών τους ρυθμίσεων απορρήτου σήμερα.
Για τους αναγνώστες εκτός της ΕΕ, αξίζει να σημειωθεί ότι οι προστασίες του GDPR ισχύουν γενικά για χρήστες εντός του Ευρωπαϊκού Οικονομικού Χώρου, αν και πολλές εταιρείες εφαρμόζουν παρόμοιους ελέγχους απορρήτου παγκοσμίως για συνέπεια. Εάν δεν είστε σίγουροι αν η περιοχή σας επωφελείται από προστασίες τύπου GDPR, ο έλεγχος του περιφερειακού πίνακα απορρήτου της εφαρμογής σας είναι ένα καλό σημείο εκκίνησης.
Βασικά συμπεράσματα
Αυτό το πρόστιμο για παραβίαση του GDPR κατά της Google είναι ένα ισχυρό σήμα ότι η επιβολή σχετικά με τα δεδομένα τοποθεσίας δεν επιβραδύνεται. Μερικά πρακτικά βήματα που αξίζει να κάνετε:
- Επανεξέταση του ιστορικού τοποθεσίας και των στοιχείων ελέγχου δραστηριότητας του Λογαριασμού Google σας, και απενεργοποίηση της παρακολούθησης για εφαρμογές που δεν τη χρειάζονται.
- Τακτικός έλεγχος των αδειών εφαρμογών στο τηλέφωνό σας, ιδίως για πρόσβαση τοποθεσίας στο παρασκήνιο.
- Αντιμετώπιση των αιτημάτων συγκατάθεσης με προσοχή· μην αποδέχεστε συνδυασμένες άδειες χωρίς να ελέγχετε τι ακριβώς συμφωνείτε.
- Ενημέρωση για τις τρέχουσες ρυθμιστικές ενέργειες, καθώς η επιβολή του GDPR συχνά οδηγεί σε ευρύτερες αλλαγές στον τρόπο με τον οποίο οι εταιρείες σχεδιάζουν τις ροές συγκατάθεσης.
Καθώς οι ευρωπαϊκές ρυθμιστικές αρχές συνεχίζουν να δοκιμάζουν τα όρια του GDPR απέναντι σε μεγάλες τεχνολογικές πλατφόρμες, οι χρήστες ωφελούνται περισσότερο μένοντας προληπτικοί αντί να περιμένουν το επόμενο πρόστιμο που θα γίνει πρωτοσέλιδο για να τους ωθήσει να ελέγξουν τις ρυθμίσεις τους.




