Google è stata condannata a pagare 403 milioni di euro dopo che la Data Protection Commission (DPC) irlandese ha concluso che l'azienda ha violato il Regolamento generale sulla protezione dei dati (GDPR) nel modo in cui ha trattato i dati di localizzazione degli utenti. La sanzione, una delle più elevate mai emesse contro una singola azienda ai sensi del GDPR, fa seguito a un'indagine della DPC, che svolge il ruolo di autorità di controllo principale per la privacy di Google nell'Unione europea perché la sede regionale dell'azienda si trova a Dublino.
Cos'è successo: la multa da 403 milioni di euro
La decisione della DPC si concentra su come Google ha raccolto, conservato e utilizzato le informazioni sulla posizione legate agli account degli utenti. Ai sensi del GDPR, le aziende devono ottenere un consenso chiaro e informato prima di trattare i dati personali, e i dati di localizzazione sono considerati particolarmente sensibili perché possono rivelare schemi relativi a dove le persone vivono, lavorano, praticano il culto e viaggiano. Le autorità di regolamentazione hanno a lungo esaminato il modo in cui le piattaforme tecnologiche presentano le scelte di consenso agli utenti, soprattutto quando le impostazioni sono nascoste nei menu o formulate in modo tale da rendere difficile capire cosa viene effettivamente raccolto.
Come riportato in precedenza sul caso, la DPC ha rilevato che le pratiche di Google relative ai dati di localizzazione non soddisfavano gli standard di trasparenza e consenso richiesti dal GDPR. La multa si aggiunge a un elenco crescente di sanzioni che le autorità di regolamentazione europee hanno imposto alle principali aziende tecnologiche da quando il GDPR è entrato in vigore, e rafforza il ruolo dell'Irlanda come principale autorità di contrasto per molte grandi aziende tecnologiche statunitensi che operano nell'UE.
Perché i dati di localizzazione hanno attirato lo scrutinio del GDPR
I dati di localizzazione sono al centro di molti dibattiti sulla privacy perché vengono raccolti costantemente e spesso in modo passivo. Smartphone, app e servizi connessi possono tracciare gli spostamenti di un utente durante la giornata, a volte senza che la persona si renda conto di quanti dettagli vengano registrati o per quanto tempo siano conservati. Il GDPR richiede che questo tipo di trattamento si basi su una base giuridica, più comunemente un consenso chiaro, e che agli utenti sia dato un controllo reale sulla possibilità che la loro posizione venga tracciata.
Le autorità di regolamentazione in tutta Europa si sono concentrate sempre più sulle impostazioni predefinite e sui dark pattern, ovvero design di interfaccia che spingono gli utenti a condividere più dati di quanto sceglierebbero altrimenti. Quando le impostazioni di localizzazione di un'azienda sono difficili da trovare, poco chiare nella formulazione o attive per impostazione predefinita senza una semplice opzione di disattivazione, ciò può violare i requisiti di consenso del GDPR. Le conclusioni della DPC contro Google si inseriscono in questo più ampio schema di enforcement, segnalando che le autorità di regolamentazione sono disposte a imporre sanzioni finanziarie significative quando le aziende non sono all'altezza.
Cosa significa per te
Per gli utenti comuni, questa multa è un promemoria del fatto che il tracciamento della posizione non è solo una funzione di sfondo delle app e dei dispositivi moderni, ma è una categoria di dati personali che comporta un reale peso legale e un reale rischio per la privacy. Se un'azienda grande come Google può affrontare una sanzione di 403 milioni di euro per come ha gestito le informazioni sulla posizione, ciò sottolinea quanto seriamente questo tipo di dati debba essere considerato anche dai consumatori.
La maggior parte delle persone non si rende conto di quanto storico delle posizioni si sia accumulato sui propri account o di come potrebbe essere utilizzato per la pubblicità, lo sviluppo di prodotti o condiviso con terze parti. Esaminare periodicamente il pannello privacy del proprio account, verificare quali app hanno i permessi di localizzazione e disattivare lo storico delle posizioni quando non è necessario sono passi pratici che riducono la propria esposizione indipendentemente da ciò che una singola azienda fa o non corregge. I dettagli della violazione del GDPR sottostante illustrano anche perché leggere attentamente le richieste di consenso, invece di cliccarle rapidamente, resti uno dei modi più semplici per restare informati su ciò che si accetta di condividere.
Questo caso è importante anche per chiunque utilizzi ampiamente servizi basati sul cloud. I dati di localizzazione sono spesso solo un tassello di un profilo più ampio che include abitudini di navigazione, cronologia delle ricerche e utilizzo delle app. Una multa GDPR incentrata specificamente sul trattamento dei dati di localizzazione è un segnale utile del fatto che le autorità di regolamentazione stanno scavando in categorie specifiche di dati invece di trattare la conformità alla privacy come una singola casella generica da spuntare.
Azioni concrete da intraprendere
Mentre le autorità di regolamentazione continuano a chiedere conto alle grandi piattaforme, ci sono passi che puoi intraprendere subito per limitare la tua impronta di dati di localizzazione:
- Controlla le impostazioni dello storico delle posizioni del tuo account e disattiva il tracciamento per le app che non ne hanno bisogno per funzionare.
- Elimina periodicamente lo storico delle posizioni memorizzato invece di lasciarlo accumulare indefinitamente.
- Leggi le richieste di consenso prima di accettarle, soprattutto quando una nuova app o un nuovo servizio chiede l'accesso alla posizione.
- Usa i permessi di localizzazione a livello di dispositivo (disponibili sia su Android che su iOS) per concedere l'accesso solo mentre un'app è in uso, anziché sempre.
Le azioni di enforcement del GDPR come questa multa da 403 milioni di euro dimostrano che le autorità di regolamentazione sulla privacy sono disposte ad agire quando le aziende non rispettano gli standard di protezione dei dati, anche contro i maggiori operatori del settore. Per gli utenti, la conclusione non è farsi prendere dal panico, ma restare proattivi nel rivedere e limitare i dati di localizzazione che condividono, poiché questo resta uno dei modi più efficaci per proteggere la propria privacy, indipendentemente da come si sviluppa l'enforcement.




