De Ierse Data Protection Commission (DPC) heeft Google een boete van 403 miljoen euro opgelegd nadat het bedrijf de Algemene Verordening Gegevensbescherming van de EU had geschonden door zijn omgang met locatiegegevens. De boete, een van de grootste handhavingsacties onder de AVG tot nu toe, sluit een onderzoek af dat in februari 2020 begon en betrekking heeft op het gedrag van Google tussen mei 2018 en februari 2020. Voor iedereen die vertrouwt op privacytools zoals een VPN om zijn of haar locatie online te beschermen, is deze zaak een nuttige herinnering dat een VPN en de locatie-instellingen van je telefoon twee heel verschillende problemen oplossen.

Wat de Ierse Data Protection Commission vaststelde

Volgens het definitieve besluit van de DPC heeft Google de AVG geschonden "met betrekking tot de rechtmatigheid en billijkheid van de verwerking van locatie"gegevens. De toezichthouder opende zijn onderzoek in februari 2020 en besteedde jaren aan het onderzoeken hoe Google locatie-informatie verzamelde, opsloeg en gebruikte die gekoppeld was aan gebruikersaccounts en apparaten in de betreffende periode. De boete van 403 miljoen euro weerspiegelt de conclusie van de DPC dat de praktijken van Google niet voldeden aan de kernvereisten van de AVG rond rechtmatige en billijke gegevensverwerking, wat doorgaans betekent dat gebruikers duidelijke, betekenisvolle keuzes moeten krijgen over of en hoe hun locatie wordt gevolgd, en niet begraven standaardinstellingen of verwarrende instellingen.

Als primaire EU-toezichthouder voor Google onder het "one-stop-shop"-mechanisme van de AVG (het Europese hoofdkantoor van Google is in Ierland) heeft de DPC jurisdictie over de gegevenspraktijken van het bedrijf in de hele Unie. Dat maakt deze beslissing bindend in de hele EU, niet alleen voor Ierse gebruikers.

Een patroon van boetes voor locatieprivacy onder de AVG

Dit is niet de eerste keer dat een groot technologiebedrijf een boete krijgt voor zijn omgang met locatiegegevens, en locatietracking is herhaaldelijk een van de moeilijkste gebieden van AVG-handhaving gebleken. Locatiegeschiedenis is uniek gevoelig: het kan onthullen waar iemand woont, werkt, bidt, medische zorg zoekt of tijd doorbrengt met specifieke personen. Toezichthouders hebben consequent onderzocht of bedrijven echte, geïnformeerde toestemming verkrijgen voordat ze dit soort gegevens verzamelen, in plaats van te vertrouwen op standaardinstellingen waarvan gebruikers zich misschien nooit realiseren dat ze ermee hebben ingestemd.

Het is de moeite waard om de omvang van deze boete in context te plaatsen. De theoretische maximale boete onder de AVG is 20 miljoen euro of 4 procent van de wereldwijde jaarlijkse omzet van een bedrijf, whichever hoger is. Voor een bedrijf zo groot als Google is dat plafond enorm, en de meeste boetes die onder de AVG worden opgelegd blijven ver onder dat plafond. Onze uitleg over waarom het AVG-boeteplafond zelden wordt toegepast legt uit hoe toezichthouders boetes in de praktijk daadwerkelijk berekenen, wat helpt verklaren waarom een boete van 403 miljoen euro, hoewel opzienbarend, nog steeds een fractie vertegenwoordigt van wat de AVG technisch gezien toestaat.

Wat een VPN wel en niet verbergt over je locatie

Zaken zoals deze leiden er vaak toe dat lezers zich afvragen of een VPN dit soort tracking zou hebben voorkomen. Het eerlijke antwoord is nee, en begrijpen waarom is belangrijk. Een VPN versleutelt je internetverkeer en maskeert je IP-adres, wat je algemene geografische locatie kan verbergen voor je internetprovider, netwerksnuffelaars en sommige websites die vertrouwen op IP-gebaseerde locatieschattingen.

Maar een VPN heeft geen effect op locatiegegevens die via andere kanalen worden verzameld, waaronder GPS-signalen, Wi-Fi- en bluetooth-scans, triangulatie via zendmasten of accountinstellingen die in een besturingssysteem of app zijn ingebouwd. Als de locatiediensten van een telefoon zijn ingeschakeld en een app of account toestemming heeft om ze te gebruiken, kunnen die gegevens nog steeds worden verzameld en verwerkt, ongeacht of er op de achtergrond een VPN actief is. Met andere woorden, een VPN beschermt je locatie op netwerkniveau tegen externe waarnemers, maar raakt niets aan de locatiegegevens die je apparaat en zijn apps rechtstreeks genereren en delen.

Locatietracking vergrendelen op Android en Google-accounts

Omdat AVG-handhaving zich richt op hoe bedrijven standaardinstellingen en toestemmingsstromen configureren, is de meest effectieve bescherming voor individuele gebruikers het rechtstreeks controleren van die instellingen in plaats van aan te nemen dat een VPN het gat dekt. Een paar praktische stappen:

  • Open de locatie-instellingen van je apparaat en controleer welke apps "altijd toestaan" locatietoegang hebben versus "alleen tijdens gebruik van de app", en trek toegang in voor alles wat het niet nodig heeft.
  • Controleer de activiteitsinstellingen van je Google-account om te zien of locatiegeschiedenis is ingeschakeld, en schakel deze uit of stel in dat deze na een kortere periode automatisch wordt verwijderd.
  • Controleer periodiek app-machtigingen, aangezien apps soms locatietoegang vragen voor functies die je niet meer gebruikt.
  • Overweeg Wi-Fi- en bluetooth-scans uit te schakelen wanneer je niet actief verbinding maakt met apparaten, aangezien deze kunnen worden gebruikt om locatie te schatten, zelfs met GPS uit.

Wat dit voor jou betekent

Deze boete is een regulatorische uitkomst, geen datalek, maar benadrukt een breder punt: locatieprivacy wordt grotendeels bepaald door account- en apparaatinstellingen, niet door tools op netwerkniveau. Als je een VPN gebruikt omdat je geeft om wie je locatie kan zien, is dat een redelijke instinct, maar het moet worden gecombineerd met een regelmatige controle van de machtigingen en geschiedenisinstellingen die aan je telefoon en accounts zijn gekoppeld. De twee benaderingen richten zich op verschillende bedreigingen, en geen van beide vervangt de andere.

Het bedrag van 403 miljoen euro is aanzienlijk, maar zoals bij de meeste AVG-zaken blijft het onder de maximaal mogelijke boete van de verordening, een kloof die het waard is te begrijpen voordat je aanneemt dat een boete de volledige omvang van de handhavingsmacht van toezichthouders weerspiegelt.

Praktische tips:

  • Controleer welke apps op je telefoon locatiemachtigingen hebben en verwijder toegang die je niet herkent of nodig hebt.
  • Controleer de locatiegeschiedenis en activiteitsinstellingen van je Google-account, en pas de automatische verwijderingsinstellingen aan als je dat nog niet hebt gedaan.
  • Onthoud dat een VPN je netwerklocatie beschermt, niet GPS- of accountgebaseerde locatiegegevens, dus gebruik beide tools bewust in plaats van op één te vertrouwen.
  • Herzie deze instellingen periodiek, aangezien app-updates en nieuwe installaties stilletjes opnieuw locatietoegang kunnen aanvragen.