La DPC irlandese infligge a Google una multa GDPR di 403 milioni di euro

Google è stata multata di 403 milioni di euro dalla Data Protection Commission (DPC) irlandese dopo che le autorità di regolamentazione hanno rilevato che l'azienda ha violato il Regolamento generale sulla protezione dei dati (GDPR) nel modo in cui ha trattato e conservato i dati di localizzazione degli utenti. La sanzione, una delle più elevate mai emesse ai sensi della legge sulla privacy dell'UE, pone nuova attenzione su quanta informazione di localizzazione raccolgono le aziende tecnologiche e per quanto tempo la conservano.

La DPC funge da autorità di controllo principale di Google nell'UE perché la sede europea dell'azienda si trova in Irlanda. Ciò conferisce all'agenzia l'autorità di indagare e sanzionare Google per violazioni del GDPR che riguardano gli utenti di tutto il blocco, non solo i residenti irlandesi. Una multa di queste dimensioni segnala che le autorità di regolamentazione considerano il tracciamento della posizione un problema di conformità serio, non una nota tecnica marginale.

Per un'analisi più completa della decisione stessa, la nostra precedente copertura della multa di 403 milioni di euro della DPC irlandese contro Google esamina nel dettaglio le conclusioni normative.

Perché i dati di localizzazione sono un punto critico per il GDPR

I dati di localizzazione rientrano in una strana categoria di informazioni personali. In superficie sembrano innocui, solo un insieme di coordinate, ma se messi insieme nell'arco di giorni, settimane o mesi, possono rivelare dove qualcuno vive, lavora, prega, cerca assistenza medica o trascorre del tempo con persone specifiche. Questo livello di approfondimento rende i dati di localizzazione una delle categorie più sensibili monitorate dalle autorità di regolamentazione ai sensi del GDPR, che richiede alle aziende di raccogliere solo ciò che è necessario, ottenere un consenso chiaro ed evitare di conservare i dati più a lungo di quanto necessario per uno scopo dichiarato.

Questa multa GDPR contro Google si concentra esattamente su questi principi: come sono state raccolte le informazioni di localizzazione e per quanto tempo sono state conservate. Le autorità di regolamentazione si sono sempre più concentrate sui periodi di conservazione nelle recenti azioni esecutive, poiché una conservazione dei dati indefinita o scarsamente giustificata crea un rischio di esposizione a lungo termine anche se la raccolta originale era legittima. Più grande è il set di dati detenuto da un'azienda, più attraente diventa come obiettivo di violazioni, citazioni in giudizio o abusi, e più difficile diventa per gli utenti comprendere realmente cosa viene conservato sul loro conto.

Il quadro più ampio: sorveglianza aziendale e fiducia degli utenti

Questo caso si aggiunge a un elenco crescente di sanzioni contro le principali piattaforme tecnologiche per il modo in cui gestiscono i dati personali, e rafforza un modello che i sostenitori della privacy hanno segnalato per anni: il tracciamento della posizione è spesso più esteso, e meno trasparente, di quanto gli utenti presuppongano. Smartphone, app e servizi connessi richiedono abitualmente l'accesso alla posizione per funzionalità che non ne hanno strettamente bisogno, e le impostazioni predefinite favoriscono frequentemente la raccolta dei dati rispetto alla privacy dell'utente.

La sanzione di 403 milioni di euro non cambierà di per sé il modo in cui i dati di localizzazione fluiscono attraverso le app di uso quotidiano, ma convalida le preoccupazioni che hanno spinto sempre più persone verso strumenti e impostazioni incentrati sulla privacy. Quando un'azienda grande come Google affronta conseguenze normative per le pratiche di conservazione dei dati, è un promemoria del fatto che la supervisione ha dei limiti, e che gli utenti individuali portano ancora gran parte della responsabilità di gestire la propria esposizione.

Cosa significa per te

Non devi aspettare che le autorità di regolamentazione intervengano per ridurre la tua impronta di dati di localizzazione. Alcuni passi pratici possono limitare in modo significativo ciò che viene raccolto e conservato sui tuoi spostamenti:

  • Rivedi regolarmente i permessi delle app. Sia su Android che su iOS, controlla quali app hanno l'accesso alla posizione impostato su "Consenti sempre" rispetto a "Durante l'uso" o "Chiedi ogni volta". Molte app richiedono un accesso costante di cui in realtà non hanno bisogno.
  • Disattiva la cronologia delle posizioni ove possibile. Google e altre piattaforme in genere ti consentono di disabilitare il tracciamento continuo della posizione o di impostare l'eliminazione automatica dei dati dopo un periodo stabilito anziché essere conservati a tempo indeterminato.
  • Usa una VPN per un ulteriore livello di privacy. Sebbene una VPN non impedisca alle app di leggere i dati GPS del tuo dispositivo, può mascherare la tua posizione basata sull'IP e ridurre la capacità di reti, inserzionisti e alcuni servizi di individuare la tua posizione generale.
  • Verifica periodicamente gli account connessi. Sia Android che iOS forniscono dashboard che mostrano quali dati sono stati raccolti e conservati; rivedere e cancellare questi registri con cadenza regolare limita quanto si accumula nel tempo.

Punti chiave

Questa multa GDPR è un chiaro segnale che le autorità di regolamentazione sono disposte a ritenere responsabili anche le più grandi aziende tecnologiche per il modo in cui vengono gestiti i dati di localizzazione, ma l'applicazione da sola non eliminerà gli incentivi sottostanti a raccoglierli. I lettori preoccupati per la propria esposizione dovrebbero considerarlo uno stimolo a rivedere le impostazioni del dispositivo, limitare i permessi delle app e riconsiderare quali servizi hanno davvero bisogno di accedere alla loro posizione. Restare informati su casi come questo è un utile primo passo verso un maggiore controllo sui propri dati personali.