Irska DPC izrekla rekordnu kaznu zbog podataka o lokaciji
Google je kaznila irska Komisija za zaštitu podataka (DPC) s 403 milijuna eura nakon što je istraga utvrdila da je tvrtka nezakonito obrađivala korisničke podatke o lokaciji kršeći Opću uredbu o zaštiti podataka (GDPR). DPC, koji djeluje kao glavno nadzorno tijelo za Google u Europskoj uniji jer se regionalno sjedište tvrtke nalazi u Dublinu, potvrdio je kaznu nakon svoje istrage o tome kako je tehnološki gigant prikupljao, pohranjivao i koristio informacije o lokaciji povezane s korisničkim računima.
Graham Doyle, zamjenik povjerenika DPC-a, osvrnuo se na nalaze, koji su se usredotočili na Googleove prakse rukovanja podacima, a ne na jedan izolirani incident. Ova kazna dodaje Google na sve duži popis velikih tehnoloških kompanija kažnjenih prema GDPR-u zbog načina na koji upravljaju osjetljivim osobnim podacima, te učvršćuje obrazac koji regulatori diljem Europe slijede otkako je uredba stupila na snagu: podaci o lokaciji tretiraju se kao visoko osjetljiva kategorija osobnih informacija, podložna strogim pravilima o privoli, transparentnosti i zakonitoj obradi.
Zašto podaci o lokaciji privlače regulatornu pozornost
Podaci o lokaciji jedinstveno su otkrivajući. Za razliku od povijesti pregledavanja ili adrese e-pošte, zapis o tome gdje je osoba bila može otkriti kućne adrese, radna mjesta, liječničke posjete, vjerske prakse i dnevne rutine. Prema GDPR-u, tvrtke koje prikupljaju ovakvu vrstu podataka moraju imati valjanu pravnu osnovu za to, moraju biti transparentne o tome kako se koriste i moraju korisnicima dati smislenu kontrolu nad njima.
Odluka DPC-a odražava rastuće regulatorno nestrpljenje s načinom na koji su velike platforme povijesno rukovale ovom kategorijom podataka, često uključujući praćenje lokacije u šire postavke računa na načine koji prosječnim korisnicima otežavaju razumijevanje što se prikuplja ili kako se isključiti. Kao što je detaljnije opisano u irskoj kazni DPC-a protiv Googlea zbog zlouporabe podataka o lokaciji, istraga je ispitala prakse za koje su regulatori utvrdili da ne zadovoljavaju GDPR-ove zahtjeve za zakonitu obradu.
Ovaj se slučaj također uklapa u širi trend europskih tijela za zaštitu podataka koja izriču velike kazne velikim tehnološkim tvrtkama, koristeći ovlasti provedbe GDPR-a, koje dopuštaju kazne izračunate kao postotak globalnog godišnjeg prihoda tvrtke, kako bi poslali signal da obveze zaštite podataka vrijede neovisno o veličini ili tržišnom položaju tvrtke. Razmjeri ove kazne, jedne od većih GDPR kazni izrečenih do sada, naglašavaju koliko ozbiljno regulatori sada procjenjuju prakse praćenja lokacije, što je dodatno razmotreno u lekciji o podacima o lokaciji iza Googleove kazne od 403 milijuna eura.
Što slijedi za Google
Google se sada suočava s financijskom kaznom uz očekivanja da će prilagoditi svoje prakse obrade podataka kako bi se ubuduće uskladio sa zahtjevima GDPR-a. Šire implikacije nadilaze jednu tvrtku: svaka organizacija koja posluje u EU-u i rukuje podacima o lokaciji, od aplikacija za dijeljenje prijevoza do fitness trackera do reklamnih mreža, vjerojatno će ovu odluku vidjeti kao signal da preispita kako dobiva privolu i otkriva praćenje lokacije korisnicima. Pojedinosti o praksama koje su bile pod lupom, koje obuhvaćaju višegodišnje razdoblje koje je istraga DPC-a pokrivala, dodatno su izložene u raščlambi Googleovih praksi o podacima o lokaciji od 2018. do 2020..
Što to znači za vas
Ako koristite Googleove usluge kao što su Android, Google Maps ili aplikacije povezane s Google računom, ova je kazna podsjetnik da je praćenje lokacije često opsežnije i manje transparentno nego što većina korisnika shvaća. Vrijedi povremeno provjeriti povijest lokacije i kontrole aktivnosti svog računa, jer mnoge usluge omogućuju praćenje prema zadanim postavkama osim ako korisnik aktivno ne promijeni postavke.
Također je korisno razumjeti što alati mogu, a što ne mogu učiniti u ovom slučaju. VPN maskira vašu IP adresu i šifrira vaš internetski promet, što može spriječiti vašeg davatelja internetskih usluga ili promatrače mreže da vide vašu opću lokaciju na temelju vaše veze. Međutim, VPN ne zaustavlja aplikacije instalirane na vašem telefonu da pristupe GPS podacima, Wi-Fi pozicioniranju ili drugim signalima lokacije na razini uređaja ako ste im to dopustili. Ograničavanje praćenja lokacije na razini aplikacije zahtijeva izravno prilagođavanje dopuštenja unutar postavki uređaja ili računa, a ne oslanjanje samo na VPN.
Ključni zaključci
Ova kazna naglašava koliko ozbiljno regulatori EU-a tretiraju podatke o lokaciji kao osjetljivu kategoriju osobnih informacija i nudi praktičan poticaj korisnicima da preispitaju vlastite postavke privatnosti umjesto da pretpostavljaju da su zadane konfiguracije najzaštitnija opcija. Razmislite o pregledu postavki povijesti lokacije svog Google računa, provjerite koje aplikacije imaju dopuštenje za kontinuirani pristup lokaciji vašeg uređaja u odnosu na pristup samo tijekom korištenja i onemogućite praćenje lokacije za usluge koje ne trebate. Kombiniranje ovih promjena na razini uređaja s VPN-om za privatnost na razini mreže, uz razumijevanje razlike između onoga što svaki alat zapravo štiti, daje korisnicima potpuniju sliku njihova digitalnog otiska. Kako regulatorna pozornost prema praksama podataka nastavlja jačati, ostati informiran o tome kako tvrtke prikupljaju i koriste podatke o lokaciji ostaje jedan od najučinkovitijih koraka koje pojedinci mogu poduzeti za zaštitu svoje privatnosti.




