La Data Protection Commission (DPC) irlandese ha multato Google di 403 milioni di euro dopo aver accertato che l'azienda ha violato il Regolamento generale sulla protezione dei dati dell'UE attraverso la gestione dei dati di localizzazione. La sanzione, una delle più ingenti azioni di applicazione del GDPR fino ad oggi, chiude un'indagine iniziata a febbraio 2020 e copre la condotta di Google tra maggio 2018 e febbraio 2020. Per chiunque si affidi a strumenti per la privacy come una VPN per proteggere la propria posizione online, il caso è un utile promemoria del fatto che una VPN e le impostazioni di localizzazione del telefono risolvono due problemi molto diversi.

Cosa ha accertato la Data Protection Commission irlandese

Secondo la decisione finale della DPC, Google ha violato il GDPR "per quanto riguarda la liceità e la correttezza del suo trattamento dei dati di localizzazione". L'autorità di regolamentazione ha aperto la sua indagine a febbraio 2020 e ha dedicato anni a esaminare come Google raccogliesse, conservasse e utilizzasse le informazioni sulla posizione legate agli account e ai dispositivi degli utenti durante il periodo in questione. La sanzione di 403 milioni di euro riflette la conclusione della DPC che le pratiche di Google non soddisfacevano i requisiti fondamentali del GDPR in materia di trattamento dei dati lecito e corretto, il che generalmente significa che agli utenti devono essere offerte scelte chiare e significative su se e come la loro posizione viene tracciata, non impostazioni predefinite nascoste o configurazioni confuse.

In quanto principale autorità di regolamentazione dell'UE per Google ai sensi del meccanismo "sportello unico" del GDPR (la sede europea di Google è in Irlanda), la DPC ha giurisdizione sulle pratiche relative ai dati dell'azienda in tutto il blocco. Ciò rende questa decisione vincolante in tutta l'UE, non solo per gli utenti irlandesi.

Un pattern di sanzioni sulla privacy della localizzazione ai sensi del GDPR

Non è la prima volta che una grande azienda tecnologica viene sanzionata per il modo in cui gestisce i dati di localizzazione, e il tracciamento della posizione si è ripetutamente dimostrato una delle aree più spinose dell'applicazione del GDPR. La cronologia delle posizioni è particolarmente sensibile: può rivelare dove qualcuno vive, lavora, pratica il culto, cerca assistenza medica o trascorre del tempo con persone specifiche. Le autorità di regolamentazione hanno costantemente verificato se le aziende ottengano un consenso autentico e informato prima di raccogliere questo tipo di dati, piuttosto che affidarsi a impostazioni predefinite che gli utenti potrebbero non rendersi mai conto di aver accettato.

Vale la pena collocare la dimensione di questa multa nel giusto contesto. La sanzione massima teorica del GDPR è di 20 milioni di euro o del 4 percento del fatturato annuo globale di un'azienda, a seconda di quale sia il più elevato. Per un'azienda delle dimensioni di Google, quel tetto è enorme, e la maggior parte delle multe emesse ai sensi del GDPR è ben al di sotto di esso. La nostra spiegazione sul perché il tetto massimo delle multe GDPR raramente si applica analizza come le autorità di regolamentazione calcolino effettivamente le sanzioni nella pratica, il che aiuta a spiegare perché una multa di 403 milioni di euro, pur facendo notizia, rappresenti comunque una frazione di ciò che il GDPR consente tecnicamente.

Cosa nasconde e cosa non nasconde una VPN sulla tua posizione

Casi come questo spingono spesso i lettori a chiedersi se una VPN avrebbe impedito questo tipo di tracciamento. La risposta onesta è no, e capire il perché è importante. Una VPN crittografa il tuo traffico internet e maschera il tuo indirizzo IP, il che può oscurare la tua posizione geografica generale dal tuo provider internet, da chi intercetta la rete e da alcuni siti web che si affidano a stime di localizzazione basate sull'IP.

Ma una VPN non ha alcun effetto sui dati di localizzazione raccolti attraverso altri canali, tra cui segnali GPS, scansione Wi-Fi e Bluetooth, triangolazione delle celle telefoniche o impostazioni a livello di account integrate in un sistema operativo o in un'app. Se i servizi di localizzazione di un telefono sono attivati e un'app o un account ha il permesso di accedervi, quei dati possono comunque essere raccolti e trattati indipendentemente dal fatto che una VPN sia in esecuzione in background. In altre parole, una VPN protegge la tua posizione a livello di rete da osservatori esterni, ma non tocca i dati di localizzazione che il tuo dispositivo e le sue app generano e condividono direttamente.

Bloccare il tracciamento della posizione su Android e sugli account Google

Poiché l'applicazione del GDPR prende di mira il modo in cui le aziende configurano le impostazioni predefinite e i flussi di consenso, la protezione più efficace per i singoli utenti è rivedere direttamente quelle impostazioni piuttosto che presumere che una VPN copra la lacuna. Alcuni passaggi pratici:

  • Apri le impostazioni di localizzazione del tuo dispositivo e controlla quali app hanno accesso alla posizione "sempre consentito" rispetto a "solo durante l'uso dell'app", e revoca l'accesso per tutto ciò che non ne ha bisogno.
  • Rivedi i controlli delle attività del tuo Account Google per verificare se la cronologia delle posizioni è abilitata, e disattivala o impostala per l'eliminazione automatica dopo un periodo più breve.
  • Verifica periodicamente le autorizzazioni delle app, poiché talvolta le app richiedono l'accesso alla posizione per funzionalità che non usi più.
  • Valuta la possibilità di disabilitare la scansione Wi-Fi e Bluetooth quando non ti stai attivamente connettendo a dispositivi, poiché queste possono essere utilizzate per stimare la posizione anche con il GPS disattivato.

Cosa significa questo per te

Questa multa è un esito regolamentare, non una violazione dei dati, ma sottolinea un punto più ampio: la privacy della localizzazione è in gran parte determinata dalle impostazioni dell'account e del dispositivo, non da strumenti a livello di rete. Se usi una VPN perché ti interessa chi può vedere la tua posizione, è un istinto ragionevole, ma dovrebbe essere accompagnato da un controllo regolare delle autorizzazioni e delle impostazioni della cronologia legate al tuo telefono e ai tuoi account. I due approcci affrontano minacce diverse, e nessuno dei due sostituisce l'altro.

La cifra di 403 milioni di euro è significativa, ma come nella maggior parte dei casi GDPR, è al di sotto della sanzione massima possibile prevista dal regolamento, una lacuna che vale la pena comprendere prima di presumere che qualsiasi multa rifletta la piena portata del potere di applicazione che le autorità di regolamentazione detengono effettivamente.

Azioni concrete da intraprendere:

  • Verifica quali app sul tuo telefono hanno le autorizzazioni di localizzazione e rimuovi l'accesso che non riconosci o di cui non hai bisogno.
  • Controlla la cronologia delle posizioni e i controlli delle attività del tuo Account Google, e regola le impostazioni di eliminazione automatica se non l'hai già fatto.
  • Ricorda che una VPN protegge la tua posizione di rete, non i dati di localizzazione GPS o basati sull'account, quindi usa entrambi gli strumenti in modo deliberato anziché affidarti a uno solo.
  • Torna periodicamente su queste impostazioni, poiché gli aggiornamenti delle app e le nuove installazioni possono richiedere silenziosamente di nuovo l'accesso alla posizione.