Ierland's DPC geeft Google een GDPR-boete van €403 miljoen

Google heeft een boete van €403 miljoen gekregen van Ierland's Data Protection Commission (DPC) nadat toezichthouders vaststelden dat het bedrijf de General Data Protection Regulation (GDPR) heeft geschonden in de manier waarop het de locatiegegevens van gebruikers verwerkte en bewaarde. De sanctie, een van de grootste die tot nu toe onder de EU-privacywet is opgelegd, zorgt voor nieuwe kritische aandacht voor hoeveel locatie-informatie techbedrijven verzamelen en hoe lang ze die bewaren.

De DPC fungeert als de leidende toezichthouder van Google in de EU omdat het Europese hoofdkantoor van het bedrijf in Ierland is gevestigd. Dat geeft het agentschap de bevoegdheid om Google te onderzoeken en te beboeten voor GDPR-schendingen die gebruikers in de hele Unie treffen, niet alleen Ierse ingezetenen. Een boete van deze omvang signaleert dat toezichthouders locatietracking als een ernstig compliance-probleem beschouwen, niet als een technische voetnoot van ondergeschikt belang.

Voor een uitgebreidere uiteenzetting van de uitspraak zelf, loopt onze eerdere berichtgeving over de boete van €403 miljoen van de Ierse DPC tegen Google de bevindingen van de toezichthouder in meer detail door.

Waarom locatiegegevens een GDPR-breekpunt zijn

Locatiegegevens vallen in een vreemde categorie van persoonlijke informatie. Oppervlakkig gezien lijken ze onschuldig, slechts een reeks coördinaten, maar aaneengeregen over dagen, weken of maanden kunnen ze onthullen waar iemand woont, werkt, aanbidding bijwoont, medische zorg zoekt of tijd doorbrengt met specifieke personen. Dat niveau van inzicht maakt locatiegegevens een van de meest gevoelige categorieën die toezichthouders onder de GDPR volgen, die van bedrijven vereist dat ze alleen verzamelen wat noodzakelijk is, duidelijke toestemming verkrijgen en vermijden gegevens langer te bewaren dan nodig is voor een vastgesteld doel.

Deze GDPR-boete tegen Google draait precies om die principes: hoe locatie-informatie werd verzameld en hoe lang deze werd bewaard. Toezichthouders hebben zich in recente handhavingsacties steeds meer gericht op bewaartermijnen, omdat onbepaalde of slecht gerechtvaardigde gegevensopslag langdurige blootstellingsrisico's creëert, zelfs als de oorspronkelijke verzameling rechtmatig was. Hoe groter de dataset die een bedrijf bezit, hoe aantrekkelijker deze wordt als doelwit voor datalekken, dagvaardingen of misbruik, en hoe moeilijker het wordt voor gebruikers om zinvol te begrijpen wat er over hen wordt bewaard.

Het grotere plaatje: bedrijfssurveillance en gebruikersvertrouwen

Deze zaak voegt zich bij een groeiende lijst van sancties tegen grote techplatforms voor de manier waarop ze met persoonsgegevens omgaan, en het versterkt een patroon dat privacyvoorvechters al jaren signaleren: locatietracking is vaak uitgebreider, en minder transparant, dan gebruikers aannemen. Smartphones, apps en verbonden diensten vragen routinematig om locatietoegang voor functies die deze niet strikt nodig hebben, en standaardinstellingen begunstigen vaak gegevensverzameling boven gebruikersprivacy.

De sanctie van €403 miljoen zal op zichzelf niet veranderen hoe locatiegegevens door alledaagse apps stromen, maar bevestigt wel de zorgen die meer mensen richting privacygerichte tools en instellingen hebben gedreven. Wanneer een bedrijf zo groot als Google geconfronteerd wordt met regelgevende gevolgen voor gegevensbewaringspraktijken, is dat een herinnering dat toezicht grenzen heeft, en dat individuele gebruikers nog steeds veel van de verantwoordelijkheid dragen voor het beheren van hun eigen blootstelling.

Wat dit voor jou betekent

Je hoeft niet te wachten tot toezichthouders actie ondernemen om je eigen voetafdruk van locatiegegevens te verkleinen. Een paar praktische stappen kunnen zinvol beperken wat er over je bewegingen wordt verzameld en bewaard:

  • Controleer app-machtigingen regelmatig. Controleer op zowel Android als iOS welke apps locatietoegang hebben ingesteld op "Altijd toestaan" versus "Tijdens gebruik" of "Elke keer vragen." Veel apps vragen om constante toegang die ze eigenlijk niet nodig hebben.
  • Schakel locatiegeschiedenis uit waar mogelijk. Google en andere platforms stellen je doorgaans in staat om doorlopende locatietracking uit te schakelen of gegevens in te stellen op automatisch verwijderen na een bepaalde periode in plaats van onbeperkt bewaren.
  • Gebruik een VPN voor een extra laag privacy. Hoewel een VPN apps er niet van weerhoudt de GPS-gegevens van je apparaat te lezen, kan het je op IP gebaseerde locatie maskeren en het vermogen van netwerken, adverteerders en sommige diensten verminderen om je algemene verblijfplaats te achterhalen.
  • Controleer verbonden accounts periodiek. Zowel Android als iOS biedt dashboards die tonen welke gegevens zijn verzameld en opgeslagen; het regelmatig bekijken en wissen van deze logboeken beperkt hoeveel zich in de loop van de tijd opstapelt.

Belangrijkste punten

Deze GDPR-boete is een duidelijk signaal dat toezichthouders bereid zijn zelfs de grootste techbedrijven verantwoordelijk te houden voor de manier waarop locatiegegevens worden behandeld, maar handhaving alleen zal de onderliggende prikkels om ze te verzamelen niet wegnemen. Lezers die zich zorgen maken over hun eigen blootstelling zouden dit moeten zien als een aansporing om apparaatinstellingen te herzien, app-machtigingen aan te scherpen en te heroverwegen welke diensten echt toegang tot hun verblijfplaats nodig hebben. Op de hoogte blijven van zaken zoals deze is een nuttige eerste stap naar meer controle over je persoonlijke gegevens.