アイルランドのデータ保護委員会(DPC)が、Googleがユーザーの位置情報の取り扱いにおいて一般データ保護規則(GDPR)に違反したと認定したことを受け、Googleは4億ユーロ超(約3億4500万ポンド)の罰金を科されました。この制裁金は、GDPRの下でこれまでに科された中でも最大級のものであり、Googleによる位置情報の処理が適法かつ公正であり、影響を受ける人々に対して適切に説明責任を果たしていたかどうかの調査に続くものです。

ヨーロッパで繰り返し規制当局の監視に直面してきた企業にとって、今回のGDPR違反に対する罰金は、ある根強いテーマを浮き彫りにしています。それは、位置情報が日々のアプリやデバイスによって収集される最も機微な個人情報のカテゴリーの一つであり、規制当局はもはや曖昧な同意慣行を見逃すつもりはないということです。

データ保護委員会が認定したこと

DPCの調査は二つの中核的な問いに焦点を当てていました。第一に、Googleによる位置情報の収集と処理は、GDPRの基本原則の下で適法かつ公正であったか。第二に、Googleはその説明責任義務を果たしていたか、つまり、自社のデータ慣行が実際に法律に準拠していることを単に主張するだけでなく、証拠をもって示すことができたかどうかです。

説明責任は、GDPRの独立した、しばしば見過ごされがちな柱です。企業がデータ収集に技術的に言及したプライバシーポリシーを持っていれば十分ではありません。規制当局は組織に対し、同意がどのように取得されたか、データがどのように最小化されたか、処理に関する決定が社内でどのように文書化され正当化されたかなど、その取り組みを示すことを期待しています。DPCの認定は、特に位置情報に関してGoogleがこれらの点で不足していたことを示唆しており、この罰金に関する以前の報道が指摘したように、DPCの決定が最初に確認された時点では4億300万ユーロ、約4億6300万ドルに近い数字が含まれていました。

位置情報が特別である理由

位置情報は独自に明らかにする力を持っています。閲覧履歴や買い物の好みとは異なり、ある人がどこへ行くかの継続的な記録は、自宅の住所、勤務先、通院、宗教的慣行、人間関係、日々のルーティンを暴露する可能性があります。まさにそれが、GDPRがその収集の適法性の根拠をこれほど厳しく精査する理由であり、EU全域の規制当局が位置情報追跡を大手テックプラットフォームにとっての繰り返し発生するコンプライアンスリスクとして指摘してきた理由でもあります。

このGDPR罰金に関する以前の分析が指摘したように、この事例はより広いパターンを浮き彫りにしています。位置情報シグナルを中心に広告やパーソナライゼーション機能を構築する企業は、自由に与えられ、具体的で、情報に基づき、かつ曖昧さのないというGDPRの厳格な基準を満たす同意を得るのにしばしば苦労しています。事前にチェックされたボックス、埋もれた設定、無関係な権限と抱き合わせにされた同意要求は、過去の執行措置においてヨーロッパの規制当局によってすべて異議を唱えられてきました。

この罰金はまた、テック企業が管轄区域をまたいでデータをどのように扱うかについての、より広範な世界的議論の中でも到来しています。Googleへの規制圧力はヨーロッパに限定されていません。同社はプラットフォームの管理方法について他の地域でも制裁に直面しており、ロシアにおけるアプリストアポリシーに関連する罰金を含め、Googleが地域によって大きく異なる規制上の期待の下で事業を展開していることを思い起こさせます。

これがあなたにとって意味すること

AndroidデバイスやGoogleのサービスを利用しているなら、このGDPR違反の判決は、たとえ罰金自体がGoogleと規制当局の間の問題であっても、自身の位置情報設定を見直す有用なきっかけとなります。ほとんどのスマートフォンでは、アプリごとに位置情報の権限を確認・調整したり、位置情報履歴を完全に無効にしたり、データを一定期間後に自動削除するよう設定したりできます。

また、GDPRの執行は重要ではあるものの、制裁の対象となった慣行の下で既に収集されたデータを遡って消去するものではないことも覚えておく価値があります。罰金は過去の行為に対処し、企業を今後のより良いコンプライアンスへと促すものですが、個々のユーザーは今日、自身のプライバシー設定を積極的に管理する責任を依然として負っています。

EU外の読者にとっては、GDPRの保護は一般に欧州経済領域内のユーザーに適用されるものの、多くの企業が一貫性のために世界中で同様のプライバシー管理を適用していることは注目に値します。自身の地域がGDPR型の保護の恩恵を受けるかどうか不明な場合は、アプリの地域別プライバシーダッシュボードを確認することが良い出発点です。

主なポイント

Googleに対するこのGDPR違反の罰金は、位置情報に関する執行が減速していないという強いシグナルです。取る価値のあるいくつかの実践的なステップを挙げます。

  • Googleアカウントの位置情報履歴とアクティビティ管理を確認し、必要としないアプリの追跡をオフにしましょう。
  • 特にバックグラウンドでの位置情報アクセスについて、スマートフォンのアプリ権限を定期的に監査しましょう。
  • 同意のプロンプトは慎重に扱いましょう。何に具体的に同意しているかを確認せずに、抱き合わせの権限を受け入れないようにしましょう。
  • 進行中の規制措置について情報を入手し続けましょう。GDPRの執行はしばしば、企業が同意フローを設計する方法におけるより広範な変化につながるからです。

ヨーロッパの規制当局が大手テックプラットフォームに対してGDPRの限界を試し続ける中で、ユーザーにとって最も有益なのは、次の見出しを飾る罰金が設定確認のきっかけになるのを待つのではなく、積極的に行動することです。