Google je dužan platiti 403 milijuna eura nakon što je Irsko povjerenstvo za zaštitu podataka (DPC) zaključilo da je tvrtka prekršila Opću uredbu o zaštiti podataka (GDPR) u načinu na koji je obrađivala korisničke podatke o lokaciji. Kazna, jedna od najvećih izdanih protiv pojedinačne tvrtke prema GDPR-u, uslijedila je nakon istrage koju je provelo DPC, koje djeluje kao Googleov glavni regulator za privatnost u Europskoj uniji jer se regionalno sjedište tvrtke nalazi u Dublinu.

Što se dogodilo: kazna od 403 milijuna eura

Odluka DPC-a usredotočena je na to kako je Google prikupljao, pohranjivao i koristio informacije o lokaciji povezane s korisničkim računima. Prema GDPR-u, tvrtke moraju dobiti jasnu, informiranu privolu prije obrade osobnih podataka, a podaci o lokaciji smatraju se posebno osjetljivima jer mogu otkriti obrasce o tome gdje ljudi žive, rade, mole se i putuju. Regulatori već dugo ispituju kako tehnološke platforme predstavljaju izbore privole korisnicima, posebno kada su postavke skrivene u izbornicima ili formulirane na način koji otežava razumijevanje onoga što se zapravo prikuplja.

Kao što je prethodno izvješće o ovom slučaju detaljno opisalo, DPC je utvrdio da Googleove prakse u vezi s podacima o lokaciji nisu zadovoljile standarde transparentnosti i privole koje GDPR zahtijeva. Kazna se pridružuje rastućem popisu penala koje su europski regulatori izrekli protiv velikih tehnoloških kompanija otkako je GDPR stupio na snagu, te učvršćuje ulogu Irske kao primarnog provedbenog tijela za mnoge američke tehnološke divove koji posluju diljem EU-a.

Zašto su podaci o lokaciji potaknuli GDPR-ov nadzor

Podaci o lokaciji nalaze se u središtu mnogih rasprava o privatnosti jer se prikupljaju neprestano i često pasivno. Pametni telefoni, aplikacije i povezane usluge mogu pratiti kretanje korisnika tijekom dana, ponekad bez da osoba shvaća koliko se detalja bilježi ili koliko se dugo čuvaju. GDPR zahtijeva da se takva obrada temelji na zakonitoj osnovi, najčešće jasnoj privoli, i da korisnici dobiju stvarnu kontrolu nad tim prati li se njihova lokacija.

Regulatori diljem Europe sve se više usredotočuju na zadane postavke i tamne obrasce, dizajne sučelja koji navode korisnike na dijeljenje više podataka nego što bi inače odabrali. Kada je lokacijske postavke tvrtke teško pronaći, njihov je tekst nejasan ili su zadano uključene bez jednostavnog načina da se isključe, to može biti u suprotnosti sa zahtjevima GDPR-a za privolu. Nalazi DPC-a protiv Googlea uklapaju se u ovaj širi obrazac provedbe, signalizirajući da su regulatori spremni izreći značajne financijske kazne kada tvrtke ne zadovolje standarde.

Što to znači za vas

Za svakodnevne korisnike, ova kazna podsjetnik je da praćenje lokacije nije samo pozadinska značajka modernih aplikacija i uređaja, to je kategorija osobnih podataka koja nosi stvarnu pravnu težinu i stvarni rizik za privatnost. Ako se tvrtka velika poput Googlea može suočiti s kaznom od 403 milijuna eura zbog načina na koji je postupala s informacijama o lokaciji, to naglašava koliko ozbiljno bi potrošači trebali tretirati ovu vrstu podataka.

Većina ljudi ne shvaća koliko se povijesti lokacije nakupilo na njihovim računima ili kako bi se mogla koristiti za oglašavanje, razvoj proizvoda ili dijeljenje s trećim stranama. Redovito pregledavanje nadzorne ploče privatnosti vašeg računa, provjera koje aplikacije imaju dopuštenja za lokaciju i isključivanje povijesti lokacije kada nije potrebna praktični su koraci koji smanjuju vašu izloženost bez obzira na to što bilo koja pojedinačna tvrtka čini ili ne ispravlja. Detalji temeljnog GDPR prekršaja također ilustriraju zašto pažljivo čitanje upita za privolu, umjesto brzog klikanja kroz njih, ostaje jedan od najjednostavnijih načina da ostanete informirani o tome na što pristajete dijeliti.

Ovaj slučaj također je važan za svakoga tko općenito koristi usluge u oblaku. Podaci o lokaciji često su samo jedan dio većeg profila koji uključuje navike pregledavanja, povijest pretraživanja i korištenje aplikacija. GDPR kazna usredotočena konkretno na obradu lokacije koristan je signal da regulatori zadiru u specifične kategorije podataka umjesto da usklađenost s privatnošću tretiraju kao jedinstvenu, generičku kućicu za potvrdu.

Praktični zaključci

Dok regulatori nastavljaju pozivati velike platforme na odgovornost, postoje koraci koje možete poduzeti upravo sada kako biste ograničili vlastiti otisak podataka o lokaciji:

  • Provjerite postavke povijesti lokacije na svom računu i isključite praćenje za aplikacije kojima ono nije potrebno za rad.
  • Povremeno brišite pohranjenu povijest lokacije umjesto da je puštate da se nakuplja neograničeno.
  • Pročitajte upite za privolu prije nego što ih prihvatite, posebno kada nova aplikacija ili usluga zatraži pristup lokaciji.
  • Koristite dopuštenja za lokaciju na razini uređaja (dostupna i na Androidu i na iOS-u) kako biste pristup odobrili samo dok je aplikacija u upotrebi, a ne cijelo vrijeme.

GDPR provedbene mjere poput ove kazne od 403 milijuna eura pokazuju da su regulatori za privatnost spremni djelovati kada tvrtke ne zadovolje standarde zaštite podataka, čak i protiv najvećih igrača u industriji. Za korisnike, zaključak nije paničariti, već ostati proaktivan u pregledavanju i ograničavanju podataka o lokaciji koje dijelite, jer to ostaje jedan od najučinkovitijih načina zaštite vaše privatnosti bez obzira na to kako se provedba bude odvijala.