Irlannin tietosuojaviranomainen (DPC) on määrännyt Googlelle 403 miljoonan euron sakon todettuaan, että yhtiö rikkoi EU:n yleistä tietosuoja-asetusta sijaintitietojen käsittelyssään. Sakko, joka on yksi suurimmista tähän mennessä määrätyistä GDPR:n täytäntöönpanotoimista, päättää helmikuussa 2020 alkaneen tutkinnan ja kattaa Googlen toiminnan toukokuun 2018 ja helmikuun 2020 välisenä aikana. Kaikille, jotka luottavat yksityisyystyökaluihin, kuten VPN:ään, suojellakseen sijaintiaan verkossa, tapaus on hyödyllinen muistutus siitä, että VPN ja puhelimesi sijaintiasetukset ratkaisevat kahta hyvin erilaista ongelmaa.

Mitä Irlannin tietosuojaviranomainen totesi

DPC:n lopullisen päätöksen mukaan Google rikkoi GDPR:ää "sijaintitietojensa käsittelyn lainmukaisuuden ja kohtuudenmukaisuuden osalta". Viranomainen aloitti tutkintansa helmikuussa 2020 ja käytti vuosia selvittääkseen, miten Google keräsi, tallensi ja käytti käyttäjätileihin ja laitteisiin liittyviä sijaintitietoja kyseisenä ajanjaksona. 403 miljoonan euron sakko heijastaa DPC:n päätelmää, jonka mukaan Googlen käytännöt eivät täyttäneet GDPR:n keskeisiä vaatimuksia lainmukaisesta ja kohtuudenmukaisesta tietojenkäsittelystä, mikä yleensä tarkoittaa, että käyttäjille on annettava selkeät ja merkitykselliset valinnat siitä, seurataanko heidän sijaintiaan ja miten – ei piilotettuja oletusasetuksia tai harhaanjohtavia asetuksia.

Koska DPC on Googlen ensisijainen EU-viranomainen GDPR:n "yhden luukun" mekanismin mukaisesti (Googlen Euroopan pääkonttori sijaitsee Irlannissa), sillä on toimivalta yhtiön tietokäytäntöihin koko unionin alueella. Tämä tekee päätöksestä sitovan koko EU:ssa, ei vain irlantilaisille käyttäjille.

Kaava sijaintiyksityisyyden sakoista GDPR:n alaisuudessa

Tämä ei ole ensimmäinen kerta, kun suurelle teknologiajätille on määrätty sakko sijaintitietojen käsittelystä, ja sijainnin seuranta on toistuvasti osoittautunut yhdeksi GDPR:n täytäntöönpanon hankalimmista alueista. Sijaintihistoria on ainutlaatuisen arkaluontoista: se voi paljastaa, missä joku asuu, työskentelee, harjoittaa uskontoaan, hakee sairaanhoitoa tai viettää aikaa tiettyjen ihmisten kanssa. Viranomaiset ovat johdonmukaisesti tutkineet, saavatko yritykset todellisen, tietoon perustuvan suostumuksen ennen tällaisten tietojen keräämistä sen sijaan, että ne luottaisivat oletusasetuksiin, joihin käyttäjät eivät ehkä koskaan tajua suostuneensa.

Sakon suuruus on syytä asettaa kontekstiin. GDPR:n teoreettinen enimmäissakko on 20 miljoonaa euroa tai 4 prosenttia yrityksen maailmanlaajuisesta vuosiliikevaihdosta, kumpi on suurempi. Googlen kokoiselle yritykselle tämä katto on valtava, ja useimmat GDPR:n nojalla määrätyt sakot jäävät selvästi sen alle. Selityksemme siitä, miksi GDPR:n sakkokattoa harvoin sovelletaan, erittelee, miten viranomaiset todella laskevat sakkoja käytännössä, mikä auttaa selittämään, miksi 403 miljoonan euron sakko, vaikka se onkin huomiota herättävä, edustaa silti murto-osaa siitä, mitä GDPR teknisesti sallii.

Mitä VPN piilottaa ja mitä ei sijainnistasi

Tämän kaltaiset tapaukset saavat lukijat usein kysymään, olisiko VPN estänyt tällaisen seurannan. Rehellinen vastaus on ei, ja syyn ymmärtäminen on tärkeää. VPN salaa internetsi liikenteen ja peittää IP-osoitteesi, mikä voi hämärtää yleisen maantieteellisen sijaintisi internetpalveluntarjoajaltasi, verkkonuuskijoilta ja joiltakin verkkosivustoilta, jotka luottavat IP-pohjaisiin sijaintiarvioihin.

Mutta VPN:llä ei ole vaikutusta sijaintitietoihin, joita kerätään muiden kanavien kautta, mukaan lukien GPS-signaalit, Wi-Fi- ja Bluetooth-skannaus, matkapuhelintornien kolmikulmamittaus tai käyttöjärjestelmään tai sovellukseen sisäänrakennetut tilitason asetukset. Jos puhelimen sijaintipalvelut ovat päällä ja sovelluksella tai tilillä on lupa käyttää niitä, kyseisiä tietoja voidaan edelleen kerätä ja käsitellä riippumatta siitä, onko VPN käynnissä taustalla. Toisin sanoen VPN suojaa verkkotason sijaintiasi ulkopuolisilta tarkkailijoilta, mutta se ei koske laitteesi ja sen sovellusten suoraan tuottamiin ja jakamiin sijaintitietoihin.

Sijainnin seurannan lukitseminen Androidilla ja Google-tileillä

Koska GDPR:n täytäntöönpano kohdistuu siihen, miten yritykset määrittävät oletusasetukset ja suostumusprosessit, tehokkain suoja yksittäisille käyttäjille on tarkastella näitä asetuksia suoraan sen sijaan, että olettaisi VPN:n kattavan aukon. Muutamia käytännön toimenpiteitä:

  • Avaa laitteesi sijaintiasetukset ja tarkista, millä sovelluksilla on "salli aina" -sijaintikäyttöoikeus verrattuna "vain sovellusta käytettäessä" -asetukseen, ja peru käyttöoikeus kaikilta, jotka eivät sitä tarvitse.
  • Tarkista Google-tilisi aktiviteettiasetukset nähdäksesi, onko sijaintihistoria käytössä, ja poista se käytöstä tai aseta se poistumaan automaattisesti lyhyemmän ajan jälkeen.
  • Tarkasta sovellusten käyttöoikeudet säännöllisesti, sillä sovellukset pyytävät joskus sijaintikäyttöoikeutta ominaisuuksille, joita et enää käytä.
  • Harkitse Wi-Fi- ja Bluetooth-skannauksen poistamista käytöstä, kun et aktiivisesti muodosta yhteyttä laitteisiin, sillä niitä voidaan käyttää sijainnin arvioimiseen myös GPS:n ollessa pois päältä.

Mitä tämä tarkoittaa sinulle

Tämä sakko on viranomaispäätös, ei tietomurto, mutta se korostaa laajempaa seikkaa: sijaintiyksityisyys määräytyy suurelta osin tili- ja laiteasetusten, ei verkkotason työkalujen perusteella. Jos käytät VPN:ää, koska välität siitä, kuka näkee sijaintisi, se on järkevä vaisto, mutta se tulisi yhdistää puhelimesi ja tiliensä käyttöoikeuksien ja historia-asetusten säännölliseen tarkistamiseen. Molemmat lähestymistavat käsittelevät eri uhkia, eikä kumpikaan korvaa toista.

403 miljoonan euron summa on merkittävä, mutta kuten useimmissa GDPR-tapauksissa, se jää asetuksen mahdollisen enimmäissakon alapuolelle – ero, joka on syytä ymmärtää ennen kuin olettaa minkään sakon heijastavan sitä täyttä mittakaavaa, joka viranomaisilla todella on käytettävissään.

Käytännön johtopäätökset:

  • Tarkasta, millä puhelimesi sovelluksilla on sijaintikäyttöoikeudet, ja poista käyttöoikeudet, joita et tunnista tai tarvitse.
  • Tarkista Google-tilisi sijaintihistoria ja aktiviteettiasetukset sekä säädä automaattisen poiston asetuksia, jos et ole vielä tehnyt sitä.
  • Muista, että VPN suojaa verkkosijaintiasi, ei GPS- tai tiliperusteisia sijaintitietoja, joten käytä molempia työkaluja harkitusti sen sijaan, että luottaisit vain toiseen.
  • Palää näihin asetuksiin säännöllisesti, sillä sovelluspäivitykset ja uudet asennukset voivat hiljaisesti pyytää sijaintikäyttöoikeutta uudelleen.