Irska komisija za zaštitu podataka (DPC) kaznila je Google s 403 milijuna eura nakon što je utvrdila da je tvrtka prekršila Opću uredbu EU-a o zaštiti podataka kroz svoje postupanje s podacima o lokaciji. Ova kazna, jedna od najvećih provedbenih mjera GDPR-a do danas, zatvara istragu koja je započela u veljači 2020. i pokriva Googleovo postupanje između svibnja 2018. i veljače 2020. Za svakoga tko se oslanja na alate za privatnost poput VPN-a kako bi zaštitio svoju lokaciju na internetu, ovaj slučaj koristan je podsjetnik da VPN i postavke lokacije na vašem telefonu rješavaju dva vrlo različita problema.

Što je irska komisija za zaštitu podataka utvrdila

Prema konačnoj odluci DPC-a, Google je prekršio GDPR "u pogledu zakonitosti i poštenja svoje obrade podataka o lokaciji". Regulator je pokrenuo istragu u veljači 2020. i proveo godine ispitujući kako je Google prikupljao, pohranjivao i koristio informacije o lokaciji povezane s korisničkim računima i uređajima tijekom predmetnog razdoblja. Kazna od 403 milijuna eura odražava zaključak DPC-a da Googleove prakse nisu zadovoljile ključne zahtjeve GDPR-a o zakonitoj i poštenoj obradi podataka, što općenito znači da korisnicima moraju biti pruženi jasni i smisleni izbori o tome hoće li se i kako njihova lokacija pratiti, a ne skrivene zadane postavke ili zbunjujuće opcije.

Kao primarni regulator EU-a za Google prema GDPR-ovom mehanizmu "jedinstvenog šaltera" (Googleovo europsko sjedište nalazi se u Irskoj), DPC ima jurisdikciju nad podatkovnim praksama tvrtke u cijelom bloku. To ovu odluku čini obvezujućom na razini cijele EU, ne samo za irske korisnike.

Obrazac kazni za privatnost lokacije prema GDPR-u

Ovo nije prvi put da je velika tehnološka tvrtka kažnjena zbog načina na koji postupa s podacima o lokaciji, a praćenje lokacije pokazalo se više puta jednim od najzahtjevnijih područja provedbe GDPR-a. Povijest lokacije jedinstveno je osjetljiva: može otkriti gdje netko živi, radi, moli se, traži medicinsku skrb ili provodi vrijeme s određenim ljudima. Regulatori dosljedno ispituju dobivaju li tvrtke istinski, informirani pristanak prije prikupljanja ove vrste podataka, umjesto da se oslanjaju na zadane postavke za koje korisnici možda nikada ne shvate da su ih prihvatili.

Vrijedi staviti veličinu ove kazne u kontekst. Teoretski maksimum kazne prema GDPR-u iznosi 20 milijuna eura ili 4 posto globalnog godišnjeg prometa tvrtke, ovisno o tome što je više. Za tvrtku veličine Googlea taj je gornji limit ogroman, a većina kazni izrečenih prema GDPR-u daleko je ispod njega. Naš objašnjivač o tome zašto se gornja granica kazne GDPR-a rijetko primjenjuje raščlanjuje kako regulatori zapravo izračunavaju kazne u praksi, što pomaže objasniti zašto kazna od 403 milijuna eura, iako privlači pažnju, još uvijek predstavlja djelić onoga što GDPR tehnički dopušta.

Što VPN skriva, a što ne skriva o vašoj lokaciji

Slučajevi poput ovog često potiču čitatelje da pitaju bi li VPN spriječio ovakvo praćenje. Iskren odgovor je ne, a razumijevanje zašto je važno. VPN šifrira vaš internetski promet i maskira vašu IP adresu, što može prikriti vašu opću geografsku lokaciju od vašeg pružatelja internetskih usluga, mrežnih prisluškivača i nekih web stranica koje se oslanjaju na procjene lokacije temeljene na IP adresi.

No VPN nema nikakvog učinka na podatke o lokaciji prikupljene putem drugih kanala, uključujući GPS signale, skeniranje Wi-Fi i Bluetooth mreža, triangulaciju putem baznih stanica ili postavke na razini računa ugrađene u operativni sustav ili aplikaciju. Ako su usluge lokacije na telefonu uključene i aplikacija ili račun ima dopuštenje za pristup njima, ti se podaci i dalje mogu prikupljati i obrađivati neovisno o tome radi li VPN u pozadini. Drugim riječima, VPN štiti vašu lokaciju na razini mreže od vanjskih promatrača, ali ne dira podatke o lokaciji koje vaš uređaj i njegove aplikacije generiraju i izravno dijele.

Zaključavanje praćenja lokacije na Androidu i Google računima

Budući da provedba GDPR-a cilja na to kako tvrtke konfiguriraju zadane postavke i tokove pristanka, najučinkovitija zaštita za pojedinačne korisnike jest izravan pregled tih postavki umjesto pretpostavke da VPN pokriva tu prazninu. Nekoliko praktičnih koraka:

  • Otvorite postavke lokacije na svom uređaju i provjerite koje aplikacije imaju pristup lokaciji "uvijek dopusti" u odnosu na "samo dok koristim aplikaciju" te ukinite pristup svemu što ga ne treba.
  • Pregledajte kontrole aktivnosti svog Google računa kako biste vidjeli je li povijest lokacije omogućena te je isključite ili postavite na automatsko brisanje nakon kraćeg razdoblja.
  • Povremeno provjerite dopuštenja aplikacija jer aplikacije ponekad zatraže pristup lokaciji za značajke koje više ne koristite.
  • Razmislite o onemogućavanju skeniranja Wi-Fi i Bluetooth mreža kada se aktivno ne povezujete s uređajima, jer se oni mogu koristiti za procjenu lokacije čak i s isključenim GPS-om.

Što to znači za vas

Ova kazna je regulatorni ishod, a ne kršenje sigurnosti podataka, ali naglašava širu poantu: privatnost lokacije uvelike je određena postavkama računa i uređaja, a ne alatima na razini mreže. Ako koristite VPN jer vam je važno tko može vidjeti vašu lokaciju, to je razuman instinkt, ali trebalo bi ga upariti s redovitom provjerom dopuštenja i postavki povijesti povezanih s vašim telefonom i računima. Ova dva pristupa rješavaju različite prijetnje i nijedan ne zamjenjuje onaj drugi.

Iznos od 403 milijuna eura značajan je, ali kao i u većini slučajeva GDPR-a, ispod je maksimalne moguće kazne propisane uredbom, a tu je razliku vrijedno razumjeti prije nego što pretpostavite da bilo koja kazna odražava puni razmjer provedbenih ovlasti koje regulatori zapravo imaju.

Praktični zaključci:

  • Provjerite koje aplikacije na vašem telefonu imaju dopuštenja za lokaciju i uklonite pristup koji ne prepoznajete ili ne trebate.
  • Provjerite povijest lokacije i kontrole aktivnosti svog Google računa te prilagodite postavke automatskog brisanja ako to već niste učinili.
  • Imajte na umu da VPN štiti vašu mrežnu lokaciju, a ne GPS ili podatke o lokaciji temeljene na računu, stoga koristite oba alata namjerno umjesto da se oslanjate samo na jedan.
  • Povremeno ponovno pregledajte ove postavke jer ažuriranja aplikacija i nove instalacije mogu tiho ponovno zatražiti pristup lokaciji.