Írország Adatvédelmi Bizottsága (DPC) 403 millió euróra bírságolta a Google-t, miután megállapította, hogy a vállalat megsértette az EU Általános Adatvédelmi Rendeletét a helyadatok kezelése során. A büntetés, amely a mai napig az egyik legnagyobb GDPR-végrehajtási intézkedés, lezár egy 2020 februárjában indult vizsgálatot, és a Google 2018 májusa és 2020 februárja közötti magatartására terjed ki. Mindazok számára, akik olyan adatvédelmi eszközökre támaszkodnak, mint a VPN, hogy megvédjék online hollétüket, ez az eset hasznos emlékeztető arra, hogy a VPN és a telefon helybeállításai két nagyon különböző problémát oldanak meg.
Mit állapított meg az ír Adatvédelmi Bizottság
A DPC végleges döntése szerint a Google megsértette a GDPR-t „a helyadatok kezelésének jogszerűsége és tisztességessége tekintetében". A szabályozó 2020 februárjában indította vizsgálatát, és éveket töltött annak vizsgálatával, hogyan gyűjtötte, tárolta és használta a Google a felhasználói fiókokhoz és eszközökhöz kapcsolódó helyadatokat a szóban forgó időszakban. A 403 millió eurós büntetés tükrözi a DPC azon következtetését, hogy a Google gyakorlata nem felelt meg a GDPR jogszerű és tisztességes adatkezelésre vonatkozó alapvető követelményeinek, ami általában azt jelenti, hogy a felhasználóknak világos, érdemi választási lehetőségeket kell kapniuk arról, hogy nyomon követik-e a helyzetüket és hogyan, nem pedig elrejtett alapértelmezett beállításokat vagy zavaró beállításokat.
Mivel a Google elsődleges EU-s szabályozója a GDPR „egységes ablaka" mechanizmusa szerint (a Google európai központja Írországban van), a DPC joghatósággal rendelkezik a vállalat adatkezelési gyakorlata felett az egész blokkban. Ez a döntést az egész EU-ra nézve kötelezővé teszi, nem csak az ír felhasználókra.
A helyadatok védelmével kapcsolatos bírságok mintázata a GDPR alatt
Ez nem az első eset, hogy egy nagy technológiai vállalatot bírságoltak meg a helyadatok kezelése miatt, és a helymeghatározás követése ismételten a GDPR végrehajtásának egyik legbonyolultabb területének bizonyult. A helytörténet egyedülállóan érzékeny: felfedheti, hol él, dolgozik, imádkozik, hol kér orvosi ellátást, vagy hol tölt időt konkrét emberekkel. A szabályozók következetesen vizsgálták, hogy a vállalatok valódi, tájékozott hozzájárulást szereznek-e be az ilyen jellegű adatok gyűjtése előtt, ahelyett, hogy olyan alapértelmezett beállításokra támaszkodnának, amelyekről a felhasználók talán soha nem tudják meg, hogy beleegyeztek.
Érdemes kontextusba helyezni a bírság nagyságát. A GDPR elméleti maximális büntetése 20 millió euró vagy a vállalat éves globális árbevételének 4 százaléka, amelyik magasabb. Egy Google méretű vállalat esetében ez a plafon hatalmas, és a GDPR alapján kiszabott legtöbb bírság jóval elmarad ettől. A magyarázatunk arról, hogy miért ritkán alkalmazzák a GDPR bírságplafonját részletezi, hogyan számítják ki a szabályozók a büntetéseket a gyakorlatban, ami segít megmagyarázni, hogy egy 403 millió eurós bírság, bár figyelemfelkeltő, még mindig csak töredékét jelenti annak, amit a GDPR technikailag megenged.
Mit takar el és mit nem egy VPN a helyzeteddel kapcsolatban
Az ehhez hasonló esetek gyakran arra késztetik az olvasókat, hogy megkérdezzék, vajon egy VPN megakadályozta volna-e az ilyen típusú követést. Az őszinte válasz: nem, és ennek megértése fontos. A VPN titkosítja az internetes forgalmat, és elrejti az IP-címedet, ami elhomályosíthatja általános földrajzi helyzetedet az internetszolgáltatód, a hálózati leselkedők és néhány IP-alapú helyzetbecslésre támaszkodó webhely előtt.
A VPN azonban nincs hatással a más csatornákon keresztül gyűjtött helyadatokra, beleértve a GPS-jeleket, a Wi-Fi- és Bluetooth-felderítést, a cellatorony-háromszögelést vagy az operációs rendszerbe vagy alkalmazásba épített fiókszintű beállításokat. Ha a telefon helymeghatározási szolgáltatásai be vannak kapcsolva, és egy alkalmazás vagy fiók engedéllyel rendelkezik azok eléréséhez, az adatok továbbra is gyűjthetők és feldolgozhatók, függetlenül attól, hogy fut-e VPN a háttérben. Más szóval, a VPN megvédi a hálózati szintű helyzetedet a külső megfigyelőktől, de nem érinti azokat a helyadatokat, amelyeket az eszközöd és annak alkalmazásai közvetlenül generálnak és osztanak meg.
A helymeghatározás követésének letiltása Androidon és Google-fiókokon
Mivel a GDPR végrehajtása arra irányul, hogyan konfigurálják a vállalatok az alapértelmezett beállításokat és a hozzájárulási folyamatokat, az egyéni felhasználók számára a leghatékonyabb védelem az, ha közvetlenül áttekintik ezeket a beállításokat, ahelyett, hogy feltételeznék, hogy egy VPN lefedi a hiányosságot. Néhány gyakorlati lépés:
- Nyisd meg az eszközöd helybeállításait, és ellenőrizd, mely alkalmazások rendelkeznek „mindig engedélyez" helyhozzáféréssel szemben az „csak az alkalmazás használata közben" opcióval, és vonj vissza minden hozzáférést, amelyre nincs szükség.
- Tekintsd át a Google-fiókod aktivitás-vezérlőit, hogy lássd, engedélyezve van-e a helytörténet, és kapcsold ki, vagy állítsd rövidebb idő utáni automatikus törlésre.
- Rendszeresen ellenőrizd az alkalmazásengedélyeket, mivel az alkalmazások néha olyan funkciókhoz kérnek helyhozzáférést, amelyeket már nem használsz.
- Fontold meg a Wi-Fi- és Bluetooth-felderítés letiltását, amikor nem csatlakozol aktívan eszközökhöz, mivel ezek a GPS kikapcsolt állapotában is használhatók a helyzet becslésére.
Mit jelent ez számodra
Ez a bírság szabályozási eredmény, nem adatvédelmi incidens, de rávilágít egy tágabb pontra: a helyadatok adatvédelmét nagyrészt a fiók- és eszközbeállítások határozzák meg, nem pedig a hálózati szintű eszközök. Ha azért használsz VPN-t, mert fontos számodra, hogy ki láthatja a helyzetedet, az ésszerű ösztön, de ezt párosítani kell a telefonodhoz és fiókjaidhoz kapcsolódó engedélyek és előzménybeállítások rendszeres ellenőrzésével. A két megközelítés különböző fenyegetéseket kezel, és egyik sem helyettesíti a másikat.
A 403 millió eurós összeg jelentős, de mint a legtöbb GDPR-esetben, ez is elmarad a rendelet lehetséges maximális büntetésétől, és érdemes megérteni ezt a különbséget, mielőtt azt feltételeznéd, hogy bármely bírság tükrözi a szabályozók tényleges végrehajtási hatalmának teljes mértékét.
Gyakorlati tanulságok:
- Ellenőrizd, mely alkalmazások rendelkeznek helymeghatározási engedélyekkel a telefonodon, és távolítsd el azokat a hozzáféréseket, amelyeket nem ismersz fel vagy nincs rájuk szükség.
- Nézd meg a Google-fiókod helytörténetét és aktivitás-vezérlőit, és állítsd be az automatikus törlést, ha még nem tetted meg.
- Ne feledd, hogy a VPN a hálózati helyzetedet védi, nem a GPS- vagy fiókalapú helyadatokat, ezért mindkét eszközt szándékosan használd, ahelyett, hogy csak az egyikre támaszkodnál.
- Rendszeresen térj vissza ezekhez a beállításokhoz, mivel az alkalmazásfrissítések és az új telepítések csendben újra kérhetik a helyhozzáférést.




