Google heeft een boete gekregen van meer dan €400 miljoen (ongeveer £345 miljoen) nadat de Ierse Data Protection Commission (DPC) heeft vastgesteld dat het bedrijf de General Data Protection Regulation (GDPR) heeft geschonden in de manier waarop het de locatiegegevens van gebruikers verwerkte. De boete, een van de grootste die ooit onder de GDPR is opgelegd, volgt op een onderzoek naar de vraag of Google's verwerking van locatie-informatie rechtmatig, eerlijk en naar behoren verantwoord was tegenover de mensen die het betreft.

Voor een bedrijf dat herhaaldelijk met regelgevend toezicht in Europa te maken heeft gehad, onderstreept deze nieuwste GDPR-boete een terugkerend thema: locatiegegevens zijn een van de meest gevoelige categorieën van persoonsgegevens die door alledaagse apps en apparaten worden verzameld, en toezichthouders zijn niet langer bereid om vage toestemmingspraktijken te laten passeren.

Wat de Data Protection Commission heeft vastgesteld

Het onderzoek van de DPC draaide om twee kernvragen. Ten eerste: was Google's verzameling en verwerking van locatiegegevens rechtmatig en eerlijk onder de fundamentele beginselen van de GDPR? Ten tweede: voldeed Google aan zijn verantwoordingsverplichtingen, dat wil zeggen kon het met bewijs aantonen dat zijn gegevenspraktijken daadwerkelijk in overeenstemming waren met de wet in plaats van dit alleen maar te beweren?

Verantwoordingsplicht is een aparte en vaak over het hoofd geziene pijler van de GDPR. Het is niet voldoende voor een bedrijf om een privacybeleid te hebben dat technisch gezien de gegevensverzameling vermeldt. Toezichthouders verwachten dat organisaties laten zien hoe ze te werk zijn gegaan: hoe toestemming is verkregen, hoe gegevens zijn geminimaliseerd en hoe beslissingen over verwerking intern zijn gedocumenteerd en gerechtvaardigd. De bevindingen van de DPC suggereren dat Google op deze punten tekortschoot, specifiek met betrekking tot locatiegegevens, wat zoals eerdere berichtgeving over deze boete opmerkte, bedragen betrof van dichter bij €403 miljoen, of ongeveer $463 miljoen, toen de beslissing van de DPC voor het eerst werd bevestigd.

Waarom locatiegegevens anders zijn

Locatiegegevens zijn uniek onthullend. Anders dan een browsegeschiedenis of een winkelvoorkeur kan een doorlopend verslag van waar iemand naartoe gaat hun thuisadres, werkplek, medische bezoeken, religieuze praktijken, relaties en dagelijkse routines blootleggen. Dat is precies waarom de GDPR de rechtmatige grondslag voor het verzamelen ervan met zoveel zorg behandelt, en waarom toezichthouders in de hele EU locatietracking hebben aangemerkt als een terugkerend nalevingsrisico voor grote techplatforms.

Zoals eerdere analyse van deze GDPR-boete opmerkte, belicht de zaak een breder patroon: bedrijven die advertentie- of personalisatiefuncties rond locatiesignalen bouwen, hebben vaak moeite om toestemming te verkrijgen die voldoet aan de strikte GDPR-norm dat deze vrijelijk gegeven, specifiek, geïnformeerd en ondubbelzinnig moet zijn. Vooraf aangevinkte vakjes, verstopte instellingen of toestemmingsverzoeken gebundeld met niet-gerelateerde machtigingen zijn allemaal aangevochten door Europese toezichthouders in eerdere handhavingsacties.

Deze boete komt ook te midden van een breder mondiaal gesprek over hoe techbedrijven gegevens verwerken across rechtsgebieden. De regelgevende druk op Google is niet beperkt gebleven tot Europa; het bedrijf heeft ook elders boetes gekregen voor de manier waarop het zijn platforms beheert, waaronder boetes met betrekking tot zijn app store-beleid in Rusland, een herinnering dat Google opereert onder sterk verschillende regelgevende verwachtingen, afhankelijk van de regio.

Wat dit voor u betekent

Als u Android-apparaten of Google-diensten gebruikt, is deze GDPR-schendingsoordeel een nuttige aanleiding om uw eigen locatiegegevensinstellingen te herzien, ook al is de boete zelf een zaak tussen Google en toezichthouders. De meeste smartphones stellen u in staat locatiemachtigingen per app te bekijken en aan te passen, locatiegeschiedenis volledig uit te schakelen of gegevens in te stellen voor automatische verwijdering na een vaste periode.

Het is ook goed om te onthouden dat GDPR-handhaving, hoewel belangrijk, niet met terugwerkende kracht gegevens wist die al zijn verzameld onder de praktijken die worden bestraft. De boete betreft eerder gedrag en duwt bedrijven naar betere naleving in de toekomst, maar individuele gebruikers dragen nog steeds verantwoordelijkheid voor het actief beheren van hun eigen privacy-instellingen vandaag.

Voor lezers buiten de EU is het goed om op te merken dat GDPR-beschermingen over het algemeen van toepassing zijn op gebruikers binnen de Europese Economische Ruimte, hoewel veel bedrijven vergelijkbare privacymaatregelen wereldwijd toepassen voor consistentie. Als u niet zeker weet of uw regio profiteert van GDPR-achtige beschermingen, is het controleren van het regionale privacydashboard van uw app een goed beginpunt.

Belangrijkste punten

Deze GDPR-boete tegen Google is een sterk signaal dat handhaving op locatiegegevens niet vertraagt. Een paar praktische stappen die de moeite waard zijn:

  • Controleer de locatiegeschiedenis en activiteitsinstellingen van uw Google-account en schakel tracking uit voor apps die het niet nodig hebben.
  • Controleer regelmatig app-machtigingen op uw telefoon, met name voor achtergrondtoegang tot locatie.
  • Behandel toestemmingsverzoeken zorgvuldig; accepteer geen gebundelde machtigingen zonder te controleren waarmee specifiek wordt ingestemd.
  • Blijf op de hoogte van lopende regelgevende acties, aangezien GDPR-handhaving vaak leidt tot bredere veranderingen in hoe bedrijven toestemmingsstromen ontwerpen.

Terwijl Europese toezichthouders blijven testen waar de grenzen van de GDPR liggen tegenover grote techplatforms, hebben gebruikers het meest baat bij proactief blijven in plaats van te wachten op de volgende krantenkop makende boete om een instellingencontrole te laten uitvoeren.