アイルランドのDPC、位置情報データをめぐり過去最高の制裁金
アイルランドのデータ保護委員会(DPC)は、一般データ保護規則(GDPR)に違反してユーザーの位置情報データを違法に処理していたとする調査結果を受け、Googleに4億300万ユーロの制裁金を科した。Googleの地域本社がダブリンに置かれていることから、EUにおけるGoogleの主導監督機関を務めるDPCは、同テック大手がユーザーアカウントに紐づく位置情報をどのように収集、保存、利用していたかに関する調査を経て、この制裁を確定した。
DPCの副委員長であるグラハム・ドイル氏は、単一の孤立した事案ではなくGoogleのデータ取扱い慣行に焦点を当てた調査結果について言及した。この制裁金により、Googleは機微な個人データの管理方法をめぐってGDPRの下で制裁を受けた主要テクノロジー企業の増え続けるリストに加わることとなり、同規則が発効して以来ヨーロッパ全域の規制当局が辿ってきたパターンを強固にするものとなった。すなわち、位置情報データは極めて機微な個人情報のカテゴリーとして扱われ、同意、透明性、適法な処理に関する厳格なルールの対象となるということである。
位置情報データが規制の監視対象となる理由
位置情報データは独特な形で多くを明らかにする。閲覧履歴やメールアドレスとは異なり、ある人が訪れたすべての場所の記録は、自宅の住所、勤務先、通院、宗教的慣行、日々の行動パターンを露呈しうる。GDPRの下では、この種のデータを収集する企業は、そのための有効な法的根拠を持たなければならず、その利用方法について透明性を確保し、ユーザーに実効的な管理手段を与えなければならない。
DPCの決定は、大規模プラットフォームが歴史的にこのカテゴリーのデータをどのように扱ってきたかに対する、規制当局の不満の高まりを反映している。多くの場合、位置情報の追跡はより広範なアカウント設定に組み込まれ、 averageなユーザーが何が収集されているかを理解したり、オプトアウトしたりすることを困難にしてきた。 アイルランドのDPC、位置情報データの悪用をめぐりGoogleに制裁金で詳述されているように、この調査では、規制当局がGDPRの適法な処理に関する要件を満たしていないと判断した慣行が検証された。
この事案はまた、EUのデータ保護当局が主要テック企業に対して巨額の制裁を科すというより広範な傾向にも合致する。GDPRの執行権限は、企業の全世界年間売上高の一定割合として計算される制裁金を認めており、当局はこれを用いて、データ保護義務は企業の規模や市場での地位に関係なく適用されることを示している。この制裁金の規模は、これまでに科されたGDPR制裁金の中でも比較的大きなものの一つであり、規制当局が位置情報追跡の慣行をいかに真剣に受け止めているかを浮き彫りにしている。この点はGoogleの4億300万ユーロの制裁金の背後にある位置情報データの教訓でさらに検討されている。
Googleにとっての今後の展開
Googleは現在、金銭的制裁に加えて、今後GDPRの要件に適合するようデータ処理慣行を調整することが期待されている。その広範な影響は一社にとどまらない。EUで事業を展開し位置情報データを扱うあらゆる組織、ライドシェアアプリからフィットネストラッカー、広告ネットワークに至るまで、この決定を、ユーザーからの同意取得方法と位置情報追跡の開示方法を見直すべきシグナルと受け止める可能性が高い。DPCの調査が対象とした複数年にわたる期間に及ぶ、精査対象となった慣行の詳細は、2018年から2020年までのGoogleの位置情報データ慣行の内訳でさらに概説されている。
これがあなたにとって意味すること
Android、Google マップ、あるいはGoogleアカウントに紐づくアプリなど、Googleのサービスを利用しているなら、この制裁金は、位置情報追跡が多くのユーザーが思っているよりも広範で透明性に欠けることが多いという remindを与えてくれる。多くのサービスは、ユーザーが自ら設定を変更しない限り追跡をデフォルトで有効にするため、アカウントの位置情報履歴とアクティビティ管理を定期的に確認する価値がある。
また、ここでツールができることとできないことを理解しておくことも有用である。VPNはIPアドレスを隠し、インターネットトラフィックを暗号化するため、インターネットサービスプロバイダーやネットワークの監視者が接続に基づいてあなたのおおよその位置を把握することを防げる。しかし、VPNは、あなたが許可を与えている場合に、スマートフォンにインストールされたアプリがGPSデータ、Wi-Fi測位、その他のデバイスレベルの位置情報シグナルにアクセスすることを止められない。アプリレベルの位置情報追跡を制限するには、VPNだけに頼るのではなく、デバイスまたはアカウントの設定内で直接権限を調整する必要がある。
主なポイント
この制裁金は、EUの規制当局が位置情報データを機微な個人情報カテゴリーとしていかに真剣に扱っているかを浮き彫りにし、また、デフォルト設定が最も保護的な選択肢であると想定するのではなく、ユーザーが自身のプライバシー設定を再評価するための実践的なきっかけを提供する。Googleアカウントの位置情報履歴設定を見直し、どのアプリが常時デバイスの位置情報へのアクセスを許可されているか、使用中のみなのかを確認し、必要のないサービスの位置情報追跡を無効にすることを検討してほしい。こうしたデバイスレベルの変更と、ネットワークレベルのプライバシーを守るVPNを組み合わせ、各ツールが実際に何を保護するかの違いを理解することで、ユーザーは自身のデジタルフットプリントをより完全に把握できる。データ慣行に対する規制の監視が今後も強まるにつれ、企業が位置情報データをどのように収集・利用しているかについて情報を得ておくことは、個人がプライバシーを守るために取れる最も効果的な手段の一つであり続ける。




