A Google-t több mint 400 millió euróra (nagyjából 345 millió fontra) bírságolták, miután Írország Adatvédelmi Bizottsága (DPC) megállapította, hogy a vállalat megsértette az Általános Adatvédelmi Rendeletet (GDPR) abban, ahogyan a felhasználók helyadatait kezelte. A büntetés, amely a GDPR alapján valaha kiszabott egyik legnagyobb összeg, azt követő vizsgálat után született, amely azt vizsgálta, hogy a Google helyinformációk feldolgozása jogszerű és tisztességes volt-e, valamint hogy megfelelően elszámoltatható volt-e az érintettek felé.

Egy olyan vállalat számára, amely Európában ismételt szabályozói vizsgálatokkal szembesült, ez a legújabb GDPR-jogsértés miatti bírság egy állandó témát hangsúlyoz: a helyadatok az egyik legérzékenyebb kategóriáját jelentik a mindennapi alkalmazások és eszközök által gyűjtött személyes információnak, és a szabályozók már nem hajlandók szemet hunyni a homályos hozzájárulási gyakorlatok felett.

Mit állapított meg az Adatvédelmi Bizottság

A DPC vizsgálata két fő kérdésre összpontosított. Először is, a Google helyadatok gyűjtése és feldolgozása jogszerű és tisztességes volt-e a GDPR alapelvei szerint? Másodszor, teljesítette-e a Google az elszámoltathatósági kötelezettségeit, vagyis bizonyítékokkal alá tudta-e támasztani, hogy adatkezelési gyakorlata ténylegesen megfelelt a jognak, ahelyett, hogy egyszerűen csak állította volna ezt?

Az elszámoltathatóság a GDPR különálló és gyakran figyelmen kívül hagyott pillére. Egy vállalat számára nem elegendő, ha rendelkezik olyan adatvédelmi szabályzattal, amely technikailag megemlíti az adatgyűjtést. A szabályozók elvárják a szervezetektől, hogy mutassák be a munkájukat: hogyan szerezték be a hozzájárulást, hogyan minimalizálták az adatokat, és hogyan dokumentálták és indokolták belsőleg a feldolgozásra vonatkozó döntéseket. A DPC megállapításai arra utalnak, hogy a Google ezeken a területeken elmaradt, kifejezetten a helyadatokkal kapcsolatban, ami – amint azt a bírságról szóló korábbi tudósítás megjegyezte – a DPC döntésének első megerősítésekor 403 millió euróhoz, azaz körülbelül 463 millió dollárhoz közeli összeget jelentett.

Miért más a helyadat

A helyadat egyedülálló módon árulkodó. A böngészési előzményekkel vagy a vásárlási preferenciákkal ellentétben egy folyamatos nyilvántartás arról, hogy valaki hová megy, felfedheti otthoni címét, munkahelyét, orvosi látogatásait, vallási gyakorlatát, kapcsolatait és napi rutinját. Pontosan ezért kezeli a GDPR ilyen szigorúan a gyűjtésének jogszerű alapját, és ezért jelölték meg az uniós szabályozók a helykövetést visszatérő megfelelési kockázatként a nagy technológiai platformok számára.

Amint azt e GDPR-bírság korábbi elemzése rámutatott, az eset egy szélesebb mintázatot világít meg: a helyjelzések köré hirdetési vagy személyre szabási funkciókat építő vállalatok gyakran küzdenek azzal, hogy a GDPR szigorú mércéjének megfelelő hozzájárulást szerezzenek, amely szabadon adott, konkrét, tájékoztatáson alapuló és egyértelmű. Az előre bejelölt négyzeteket, az elrejtett beállításokat vagy a nem kapcsolódó engedélyekkel egy csomagban kért hozzájárulásokat az európai szabályozók korábbi végrehajtási intézkedések során egyaránt kifogásolták.

Ez a bírság egy szélesebb globális párbeszéd közepette is érkezik arról, hogyan kezelik a technológiai vállalatok az adatokat a különböző joghatóságokban. A Google-ra nehezedő szabályozói nyomás nem korlátozódott Európára; a vállalat máshol is szembesült büntetésekkel platformjainak kezelése miatt, beleértve az oroszországi alkalmazásbolt-szabályzataihoz kapcsolódó bírságokat, ami emlékeztető arra, hogy a Google a régiótól függően gyökeresen eltérő szabályozói elvárások mellett működik.

Mit jelent ez az Ön számára

Ha Android-eszközöket vagy Google-szolgáltatásokat használ, ez a GDPR-jogsértésről szóló döntés hasznos emlékeztető arra, hogy újra áttekintse saját helyadat-beállításait, még akkor is, ha maga a bírság a Google és a szabályozók közötti ügy. A legtöbb okostelefon lehetővé teszi a helyengedélyek alkalmazásonkénti áttekintését és módosítását, a helytörténet teljes letiltását, vagy az adatok meghatározott idő utáni automatikus törlését.

Azt is érdemes szem előtt tartani, hogy a GDPR végrehajtása – bár jelentős – nem törli visszamenőlegesen azokat az adatokat, amelyeket már a büntetett gyakorlatok szerint gyűjtöttek. A bírság a múltbeli magatartást kezeli, és a vállalatokat a jobb megfelelés felé tereli a jövőben, de az egyéni felhasználók továbbra is felelősséget viselnek saját adatvédelmi beállításaik aktív kezeléséért ma.

Az EU-n kívüli olvasók számára érdemes megjegyezni, hogy a GDPR-védelem általában az Európai Gazdasági Térségen belüli felhasználókra vonatkozik, bár sok vállalat a konzisztencia érdekében globálisan is alkalmaz hasonló adatvédelmi ellenőrzéseket. Ha bizonytalan abban, hogy az Ön régiója részesül-e GDPR-jellegű védelemben, az alkalmazás regionális adatvédelmi irányítópultjának ellenőrzése jó kiindulópont.

Fő tanulságok

Ez a Google elleni GDPR-jogsértés miatti bírság erős jelzés arra, hogy a helyadatok érvényesítése nem lassul. Néhány érdemes gyakorlati lépés:

  • Tekintse át Google-fiókja helytörténetét és tevékenység-vezérlőit, és kapcsolja ki a követést azoknál az alkalmazásoknál, amelyeknek nincs rá szükségük.
  • Rendszeresen ellenőrizze a telefonján az alkalmazások engedélyeit, különösen a háttérben történő helyhozzáférést.
  • Kezelje körültekintően a hozzájárulási felszólításokat; ne fogadjon el csomagolt engedélyeket anélkül, hogy ellenőrizné, pontosan mihez járul hozzá.
  • Maradjon tájékozott a folyamatban lévő szabályozói intézkedésekről, mivel a GDPR végrehajtása gyakran szélesebb változásokhoz vezet abban, ahogyan a vállalatok a hozzájárulási folyamatokat kialakítják.

Ahogy az európai szabályozók tovább feszegetik a GDPR korlátait a nagy technológiai platformokkal szemben, a felhasználók a legtöbbet azzal nyerik, ha proaktívak maradnak ahelyett, hogy a következő címlapokra kerülő bírságra várnának egy beállításellenőrzéshez.