Googlelle on määrätty yli 400 miljoonan euron (noin 345 miljoonan punnan) sakot sen jälkeen, kun Irlannin tietosuojavaltuutettu (DPC) totesi yhtiön rikkoneen yleistä tietosuoja-asetusta (GDPR) siinä, miten se käsitteli käyttäjien sijaintitietoja. Seuraamus, joka on yksi koskaan GDPR:n nojalla määrätyistä suurimmista, seuraa tutkintaa siitä, oliko Googlen sijaintitietojen käsittely lainmukaista ja oikeudenmukaista sekä asianmukaisesti tilivelvollista niitä ihmisiä kohtaan, joita se koskee.
Yhtiölle, joka on kohdannut toistuvia sääntelyviranomaisten tarkasteluja Euroopassa, tämä tuorein GDPR-rikkomuksesta määrätty sakko korostaa pysyvää teemaa: sijaintitiedot ovat yksi arkisten sovellusten ja laitteiden keräämistä henkilötietojen arkaluonteisimmista luokista, eivätkä sääntelyviranomaiset ole enää valmiita antamaan epämääräisten suostumuskäytäntöjen mennä läpi.
Mitä tietosuojavaltuutettu havaitsi
DPC:n tutkinta keskittyi kahteen keskeiseen kysymykseen. Ensinnäkin, oliko Googlen sijaintitietojen kerääminen ja käsittely lainmukaista ja oikeudenmukaista GDPR:n perusperiaatteiden mukaisesti? Toiseksi, täyttikö Google tilivelvollisuutensa eli pystyikö se osoittamaan näytön avulla, että sen tietokäytännöt todella noudattivat lakia sen sijaan, että se vain väitti niin?
Tilivelvollisuus on erillinen ja usein sivuutettu GDPR:n pilari. Yritykselle ei riitä, että sillä on tietosuojakäytäntö, joka teknisesti mainitsee tietojen keräämisen. Sääntelyviranomaiset odottavat organisaatioiden osoittavan työnsä: miten suostumus hankittiin, miten tietoja minimoitiin ja miten käsittelyä koskevat päätökset dokumentoitiin ja perusteltiin sisäisesti. DPC:n havainnot viittaavat siihen, että Google jäi näiltä osin vajaaksi nimenomaan sijaintitietojen osalta, mikä – kuten aiempi uutisointi tästä sakosta on todennut – sisälsi lukuja lähempänä 403 miljoonaa euroa eli noin 463 miljoonaa dollaria, kun DPC:n päätös ensin vahvistettiin.
Miksi sijaintitiedot ovat erilaisia
Sijaintitiedot paljastavat ainutlaatuisella tavalla. Toisin kuin selaushistoria tai ostomieltymys, jatkuva tallenne siitä, minne joku menee, voi paljastaa hänen kotiosoitteensa, työpaikkansa, lääkärikäyntinsä, uskonnolliset käytäntönsä, ihmissuhteensa ja päivittäiset rutiininsa. Juuri siksi GDPR suhtautuu niin tarkasti sen keräämisen lailliseen perusteeseen ja siksi sääntelyviranomaiset eri puolilla EU:ta ovat nostaneet sijaintiseurannan esiin toistuvana vaatimustenmukaisuusriskinä suurille teknologia-alustoille.
Kuten tämän GDPR-sakon aiempi analyysi osoitti, tapaus korostaa laajempaa kaavaa: yritykset, jotka rakentavat mainonta- tai personointiominaisuuksia sijaintisignaalien varaan, kamppailevat usein saadakseen suostumuksen, joka täyttää GDPR:n tiukan vaatimuksen siitä, että se on vapaaehtoisesti annettu, yksilöity, tietoon perustuva ja yksiselitteinen. Valmiiksi valitut valintaruudut, piilotetut asetukset tai suostumuspyynnöt, jotka on niputettu yhteen asiaankuulumattomien käyttöoikeuksien kanssa, ovat kaikki kyseenalaistettu eurooppalaisten sääntelyviranomaisten toimesta aiemmissa täytäntöönpanotoimissa.
Tämä sakko saapuu myös laajemman maailmanlaajuisen keskustelun keskellä siitä, miten teknologia-alan yritykset käsittelevät tietoja eri lainkäyttöalueilla. Sääntelypaine Googlea kohtaan ei ole rajoittunut Eurooppaan; yhtiö on kohdannut seuraamuksia myös muualla sen alustojensa hallinnasta, mukaan lukien sen sovelluskauppakäytäntöihin liittyvät sakot Venäjällä, mikä muistuttaa, että Google toimii hyvin erilaisten sääntelyodotusten alaisena alueesta riippuen.
Mitä tämä tarkoittaa sinulle
Jos käytät Android-laitteita tai Googlen palveluita, tämä GDPR-rikkomuspäätös on hyödyllinen muistutus tarkistaa omat sijaintitietoasetuksesi, vaikka sakko itsessään on Googlen ja sääntelyviranomaisten välinen asia. Useimmat älypuhelimet antavat sinun tarkastella ja säätää sijaintikäyttöoikeuksia sovelluskohtaisesti, poistaa sijaintihistorian kokonaan käytöstä tai asettaa tiedot poistumaan automaattisesti tietyn ajan kuluttua.
On myös syytä muistaa, että GDPR:n täytäntöönpano, vaikka merkittävää onkin, ei poista takautuvasti tietoja, jotka on jo kerätty rangaistavien käytäntöjen aikana. Sakko käsittelee aikaisempaa toimintaa ja työntää yrityksiä kohti parempaa vaatimustenmukaisuutta tulevaisuudessa, mutta yksittäiset käyttäjät kantavat edelleen vastuun omien tietosuoja-asetustensa aktiivisesta hallinnasta tänään.
EU:n ulkopuolisille lukijoille on syytä huomauttaa, että GDPR:n suojat koskevat yleensä Euroopan talousalueen käyttäjiä, vaikka monet yritykset soveltavatkin samankaltaisia tietosuoja-asetuksia maailmanlaajuisesti johdonmukaisuuden vuoksi. Jos olet epävarma siitä, hyötyykö alueesi GDPR-tyylisistä suojista, sovelluksesi alueellisen tietosuojapaneelin tarkistaminen on hyvä aloituskohta.
Keskeiset huomiot
Tämä Googlen GDPR-rikkomuksesta määrätty sakko on vahva signaali siitä, että sijaintitietojen täytäntöönpano ei ole hidastumassa. Muutamia käytännön toimenpiteitä, jotka kannattaa tehdä:
- Tarkista Google-tilisi sijaintihistoria ja aktiviteettiasetukset sekä poista seuranta käytöstä sovelluksissa, jotka eivät sitä tarvitse.
- Tarkasta säännöllisesti puhelimesi sovelluskäyttöoikeudet, erityisesti taustalla tapahtuva sijaintikäyttö.
- Suhtaudu suostumuspyyntöihin huolellisesti; älä hyväksy niputettuja käyttöoikeuksia tarkistamatta, mihin tarkalleen ottaen suostut.
- Pysy tietoisena käynnissä olevista sääntelytoimista, sillä GDPR:n täytäntöönpano johtaa usein laajempiin muutoksiin siinä, miten yritykset suunnittelevat suostumusprosesseja.
Kun eurooppalaiset sääntelyviranomaiset jatkavat GDPR:n rajojen testaamista suuria teknologia-alustoja vastaan, käyttäjät hyötyvät eniten pysymällä aktiivisina sen sijaan, että odottaisivat seuraavan otsikoihin nousseen sakon laukaisevan asetusten tarkistuksen.




