Google je kažnjen s više od 400 milijuna eura (otprilike 345 milijuna funti) nakon što je irsko Povjerenstvo za zaštitu podataka (DPC) utvrdilo da je tvrtka prekršila Opću uredbu o zaštiti podataka (GDPR) u načinu na koji je postupala s korisničkim podacima o lokaciji. Kazna, jedna od najvećih ikad izrečenih na temelju GDPR-a, uslijedila je nakon istrage o tome je li Googleova obrada podataka o lokaciji bila zakonita, poštena i propisno odgovorna prema osobama na koje se odnosi.

Za tvrtku koja se suočila s ponovljenim regulatornim nadzorom u Europi, ova najnovija kazna zbog kršenja GDPR-a naglašava trajnu temu: podaci o lokaciji jedna su od najosjetljivijih kategorija osobnih podataka koje prikupljaju svakodnevne aplikacije i uređaji, a regulatori više nisu spremni tolerirati nejasne prakse privole.

Što je Povjerenstvo za zaštitu podataka utvrdilo

Istraga DPC-a usredotočila se na dva ključna pitanja. Prvo, je li Googleovo prikupljanje i obrada podataka o lokaciji bilo zakonito i pošteno prema temeljnim načelima GDPR-a? Drugo, je li Google ispunio svoje obveze odgovornosti, odnosno je li mogao dokazima pokazati da su njegove prakse obrade podataka doista u skladu sa zakonom, a ne samo tvrditi da jesu?

Odgovornost je poseban i često zanemaren stup GDPR-a. Nije dovoljno da tvrtka ima politiku privatnosti koja tehnički spominje prikupljanje podataka. Regulatori od organizacija očekuju da pokažu svoj rad: kako je dobivena privola, kako su podaci svedeni na minimum te kako su odluke o obradi dokumentirane i interno opravdane. Nalazi DPC-a upućuju na to da Google nije zadovoljio te kriterije posebno u vezi s podacima o lokaciji, što je, kako je navedeno u prethodnom izvješću o ovoj kazni, uključivalo iznose bliže 403 milijuna eura, odnosno otprilike 463 milijuna dolara, kada je odluka DPC-a prvi put potvrđena.

Zašto su podaci o lokaciji drugačiji

Podaci o lokaciji jedinstveno su otkrivajući. Za razliku od povijesti pregledavanja ili kupovnih preferencija, kontinuirani zapis o tome kamo netko ide može otkriti njegovu kućnu adresu, radno mjesto, medicinske posjete, vjerske prakse, veze i dnevne rutine. Upravo zato GDPR tako strogo propituje zakonitu osnovu za njihovo prikupljanje i zato su regulatori diljem EU-a označili praćenje lokacije kao ponavljajući rizik usklađenosti za velike tehnološke platforme.

Kako je ranija analiza ove kazne zbog GDPR-a istaknula, slučaj ukazuje na širi obrazac: tvrtke koje grade značajke oglašavanja ili personalizacije oko signala lokacije često se bore s dobivanjem privole koja zadovoljava strogi GDPR-ov standard da bude slobodno dana, konkretna, informirana i nedvosmislena. Unaprijed označeni okviri, skrivene postavke ili zahtjevi za privolu objedinjeni s nepovezanim dopuštenjima svi su bili predmet osporavanja europskih regulatora u prošlim provedbenim postupcima.

Ova kazna također dolazi usred šire globalne rasprave o tome kako tehnološke tvrtke postupaju s podacima u različitim jurisdikcijama. Regulatorni pritisak na Google nije ograničen na Europu; tvrtka se suočila i s kaznama drugdje zbog načina upravljanja svojim platformama, uključujući kazne povezane s politikama njezine trgovine aplikacija u Rusiji, što je podsjetnik da Google posluje pod bitno različitim regulatornim očekivanjima ovisno o regiji.

Što to znači za vas

Ako koristite Android uređaje ili Googleove usluge, ova presuda o kršenju GDPR-a koristan je poticaj da ponovno pregledate vlastite postavke podataka o lokaciji, iako je sama kazna stvar između Googlea i regulatora. Većina pametnih telefona omogućuje vam pregled i prilagodbu dopuštenja za lokaciju po aplikaciji, potpuno onemogućavanje povijesti lokacije ili postavljanje automatskog brisanja podataka nakon određenog razdoblja.

Također je vrijedno zapamtiti da provedba GDPR-a, iako značajna, ne briše retroaktivno podatke koji su već prikupljeni prema praksama koje se kažnjavaju. Kazna se odnosi na prošlo postupanje i potiče tvrtke na bolju usklađenost u budućnosti, ali pojedinačni korisnici i dalje snose odgovornost za aktivno upravljanje vlastitim postavkama privatnosti danas.

Za čitatelje izvan EU-a, vrijedi napomenuti da se zaštita prema GDPR-u općenito primjenjuje na korisnike unutar Europskog gospodarskog prostora, iako mnoge tvrtke primjenjuju slične kontrole privatnosti globalno radi dosljednosti. Ako niste sigurni uživa li vaša regija zaštitu sličnu GDPR-u, provjera regionalne nadzorne ploče za privatnost vaše aplikacije dobra je početna točka.

Ključne poante

Ova kazna zbog kršenja GDPR-a protiv Googlea snažan je signal da provedba u vezi s podacima o lokaciji ne usporava. Nekoliko praktičnih koraka koje vrijedi poduzeti:

  • Pregledajte povijest lokacije i kontrole aktivnosti svog Google računa te isključite praćenje za aplikacije kojima to nije potrebno.
  • Redovito provjeravajte dopuštenja aplikacija na svom telefonu, posebno za pristup lokaciji u pozadini.
  • Pažljivo postupajte sa zahtjevima za privolu; ne prihvaćajte objedinjena dopuštenja bez provjere na što se konkretno pristaje.
  • Ostanite informirani o tekućim regulatornim postupcima, jer provedba GDPR-a često dovodi do širih promjena u načinu na koji tvrtke osmišljavaju tokove privole.

Dok europski regulatori nastavljaju testirati granice GDPR-a protiv velikih tehnoloških platformi, korisnici najviše profitiraju time što ostaju proaktivni umjesto da čekaju sljedeću kaznu koja će puniti naslove kako bi potaknula provjeru postavki.