Írország DPC-je rekordbírságot szabott ki a helyadatok miatt
A Google-t 403 millió euróra bírságolta Írország Adatvédelmi Bizottsága (DPC), miután egy vizsgálat megállapította, hogy a vállalat jogellenesen kezelte a felhasználók helyadatait, megsértve az Általános Adatvédelmi Rendeletet (GDPR). A DPC, amely a Google vezető felügyeleti hatóságaként működik az Európai Unióban, mivel a vállalat regionális központja Dublinban található, megerősítette a büntetést azt követően, hogy vizsgálatot folytatott arról, hogyan gyűjtötte, tárolta és használta fel a technológiai óriás a felhasználói fiókokhoz kapcsolódó helyadatokat.
Graham Doyle, a DPC helyettes biztosa ismertette a megállapításokat, amelyek a Google adatkezelési gyakorlatára összpontosítottak, nem pedig egyetlen elszigetelt esetre. Ez a bírság a Google-t a GDPR alapján érzékeny személyes adatok kezelése miatt megbírságolt jelentős technológiai vállalatok egyre növekvő listájára helyezi, és megerősíti azt a mintát, amelyet az európai szabályozók a rendelet hatályba lépése óta követnek: a helyadatokat a személyes információk rendkívül érzékeny kategóriájaként kezelik, amelyre szigorú szabályok vonatkoznak a hozzájárulás, az átláthatóság és a jogszerű adatkezelés tekintetében.
Miért vonzza a helyadat a szabályozói figyelmet
A helyadatok egyedülálló módon árulkodóak. Ellentétben a böngészési előzményekkel vagy egy e-mail-címmel, annak a nyilvántartása, hogy egy személy hol járt, felfedheti az otthoni címet, a munkahelyet, az orvosi látogatásokat, a vallási gyakorlatokat és a napi rutint. A GDPR értelmében az ilyen típusú adatokat gyűjtő vállalatoknak érvényes jogalappal kell rendelkezniük erre, átláthatónak kell lenniük abban, hogyan használják fel azokat, és értelmes ellenőrzést kell biztosítaniuk a felhasználók számára felettük.
A DPC döntése tükrözi a növekvő szabályozói türelmetlenséget azzal kapcsolatban, ahogyan a nagy platformok történelmileg kezelték az adatok ezen kategóriáját, gyakran a helykövetést szélesebb fiókbeállításokba csomagolva oly módon, amely megnehezíti az átlagos felhasználók számára annak megértését, hogy mit gyűjtenek, vagy hogy kilépjenek belőle. Ahogyan az Írország DPC-jének a Google elleni, helyadatokkal való visszaélés miatti bírsága részletezi, a vizsgálat azokat a gyakorlatokat vizsgálta, amelyeket a szabályozók úgy ítéltek meg, hogy nem felelnek meg a GDPR jogszerű adatkezelésre vonatkozó követelményeinek.
Ez az eset egy szélesebb tendenciába is illeszkedik, amelyben az uniós adatvédelmi hatóságok nagy büntetéseket szabnak ki jelentős technológiai cégekkel szemben, a GDPR végrehajtási jogköreit használva, amelyek lehetővé teszik a bírságok kiszámítását a vállalat globális éves árbevételének százalékaként, jelezve, hogy az adatvédelmi kötelezettségek a vállalat méretétől vagy piaci pozíciójától függetlenül érvényesek. A bírság nagysága, amely a mai napig kiszabott nagyobb GDPR-büntetések egyike, aláhúzza, milyen komolyan mérlegelik a szabályozók most a helykövetési gyakorlatokat, amely szempontot tovább vizsgál a Google 403 millió eurós bírsága mögötti helyadat-tanulság.
Mi következik ezután a Google számára
A Google most a pénzügyi büntetéssel néz szembe, valamint azzal az elvárással, hogy a jövőben a GDPR követelményeihez igazítja adatkezelési gyakorlatát. A szélesebb következmények túlmutatnak egyetlen vállalaton: minden szervezet, amely az EU-ban működik és helyadatokat kezel, az utazásmegosztó alkalmazásoktól a fitneszkövetőkig és a hirdetési hálózatokig, valószínűleg jelzésként fogja értelmezni ezt a döntést arra, hogy felülvizsgálja, hogyan szerez hozzájárulást és tesz közzé helykövetési információkat a felhasználók számára. A vizsgált gyakorlatok részletei, amelyek átfogják azt a többéves időszakot, amelyre a DPC vizsgálata kiterjedt, tovább részleteződnek a Google helyadat-gyakorlatainak 2018 és 2020 közötti elemzésében.
Mit jelent ez az Ön számára
Ha olyan Google-szolgáltatásokat használ, mint az Android, a Google Maps vagy a Google-fiókhoz kapcsolódó alkalmazások, ez a bírság emlékeztető arra, hogy a helykövetés gyakran kiterjedtebb és kevésbé átlátható, mint ahogy a legtöbb felhasználó gondolja. Érdemes rendszeresen ellenőrizni fiókja előzményeit és tevékenység-vezérlőit, mivel sok szolgáltatás alapértelmezés szerint engedélyezi a követést, hacsak a felhasználó nem változtatja meg aktívan a beállításokat.
Hasznos megérteni azt is, mit tudnak és mit nem tudnak tenni az eszközök ebben a helyzetben. A VPN maszkolja az IP-címét és titkosítja az internetes forgalmát, ami megakadályozhatja, hogy az internetszolgáltatója vagy a hálózat figyelői lássák az általános tartózkodási helyét a kapcsolata alapján. A VPN azonban nem akadályozza meg a telefonjára telepített alkalmazásokat abban, hogy hozzáférjenek a GPS-adatokhoz, a Wi-Fi-alapú helymeghatározáshoz vagy más eszközszintű helyjelzésekhez, ha engedélyt adott nekik erre. Az alkalmazásszintű helykövetés korlátozásához közvetlenül az eszközén vagy fiókja beállításaiban kell módosítani az engedélyeket, nem pedig kizárólag a VPN-re támaszkodni.
Fő tanulságok
Ez a bírság rávilágít arra, milyen komolyan kezelik az uniós szabályozók a helyadatokat mint érzékeny személyesinformáció-kategóriát, és gyakorlati ösztönzést kínál a felhasználóknak arra, hogy újraértékeljék saját adatvédelmi beállításaikat, ahelyett hogy feltételeznék, hogy az alapértelmezett konfigurációk a legvédelmezőbb lehetőségek. Érdemes áttekinteni Google-fiókja előzménybeállításait, ellenőrizni, mely alkalmazások rendelkeznek engedéllyel az eszköz helyadatainak folyamatos, illetve csak használat közbeni elérésére, és letiltani a helykövetést azoknál a szolgáltatásoknál, amelyekre nincs szüksége. Ha ezeket az eszközszintű változtatásokat egy VPN-nel párosítja a hálózati szintű adatvédelem érdekében, megértve a különbséget aközött, hogy az egyes eszközök valójában mit védenek, a felhasználók teljesebb képet kapnak digitális lábnyomukról. Ahogy az adatkezelési gyakorlatok feletti szabályozói ellenőrzés tovább fokozódik, tájékozottnak maradni arról, hogyan gyűjtik és használják a vállalatok a helyadatokat, továbbra is az egyik leghatékonyabb lépés, amelyet az egyének adatvédelmük megőrzése érdekében tehetnek.




