Ierlands Data Protection Commission legt een flinke GDPR-boete op

Google krijgt te maken met een van de grootste privacysancties in zijn geschiedenis nadat de Ierse Data Protection Commission (DPC) het bedrijf een boete van €403 miljoen, omgerekend ongeveer $463 miljoen, heeft opgelegd wegens schending van de Algemene Verordening Gegevensbescherming (AVG) van de EU. Het onderzoek van de DPC richtte zich op hoe Google locatiegegevens van Android-apparaten verzamelde en verwerkte, waarbij het gedrag in kwestie teruggaat tot 2018.

Als hoofdtoezichthouder voor de EU-activiteiten van Google heeft de DPC herhaaldelijk onderzocht hoe het bedrijf met gebruikersgegevens omgaat, maar deze boete behoort tot de meest significante maatregelen die onder de AVG tegen de techgigant zijn genomen. Hoewel de volledige details van het handhavingsbesluit nog naar buiten komen, draait de zaak om locatietrackingpraktijken die in het Android-besturingssysteem zijn ingebouwd, een functie die miljarden apparaten wereldwijd raakt.

Waarom locatiegegevens een privacybreekpunt zijn

Locatiegegevens worden onder de AVG als bijzonder gevoelig beschouwd vanwege hoeveel ze kunnen onthullen over iemands dagelijks leven: waar iemand werkt, waar iemand slaapt, wie iemand bezoekt, en patronen die kunnen worden gebruikt om gezondheidscondities, religieuze praktijken of persoonlijke relaties af te leiden. Toezichthouders behandelen locatietracking steeds vaker als een hoogrisicocategorie van gegevensverwerking, waarbij duidelijke, geïnformeerde toestemming vereist is voordat deze kan worden verzameld.

Deze boete past in een breder patroon waarbij Europese toezichthouders zich verzetten tegen hoe grote platforms gebruikersgegevens verzamelen en te gelde maken. Het weerspiegelt een bredere trend in de EU waarbij autoriteiten een hardere lijn hanteren, niet alleen tegen advertentie- en databedrijven, maar tegen elke digitale infrastructuur die zij als onvoldoende transparant of verantwoordingsplichtig beschouwen. Het lopende geschil van Cloudflare met Italiaanse toezichthouders over het Piracy Shield-blokkeringssysteem van het land is een ander voorbeeld van hoe Europese handhavingsinstanties bereid zijn substantiële boetes op te leggen aan grote technologiebedrijven die binnen hun grenzen actief zijn.

Voor alledaagse gebruikers is de kernkwestie eenvoudig: veel mensen beseffen niet hoeveel locatiegegevens hun telefoons genereren, of hoe lang die gegevens kunnen worden bewaard en gebruikt, vooral wanneer standaardinstellingen de voorkeur geven aan gegevensverzameling boven privacy.

Wat dit voor jou betekent

Deze AVG-boete is een herinnering dat locatietracking op smartphones vaak uitgebreider is dan de meeste gebruikers aannemen, en dat regelgevende controle niet automatisch leidt tot veranderingen die je op je eigen apparaat zult merken. Wachten tot toezichthouders betere standaardinstellingen afdwingen is geen privacystrategie. Zelf direct controle nemen over je instellingen en hulpmiddelen wel.

Een paar praktische stappen kunnen de hoeveelheid locatie- en gedragsgegevens die je blootstelt aanzienlijk verminderen:

  • Controleer je Android-locatie-instellingen. Kijk welke apps "altijd toestaan" locatietoegang hebben versus "alleen tijdens gebruik van de app", en schakel locatiegeschiedenis uit als je die niet nodig hebt.
  • Gebruik waar mogelijk privacygerichte e-mail. Diensten zoals Tuta zijn gebouwd rond end-to-end-encryptie en minimale gegevensverzameling, en bieden een alternatief voor advertentieondersteunde e-mailproviders die je activiteit across diensten koppelen.
  • Overweeg een VPN voor een extra laag netwerkprivacy. Hoewel een VPN niet voorkomt dat een app om GPS-locatie vraagt, kan het je IP-gebaseerde locatie maskeren en tracking verminderen die aan je netwerkactiviteit is gekoppeld. Installatiehandleidingen voor Mullvad en oVPN lopen de configuratie door voor gebruikers die een meer privacygerichte verbinding willen.

Geen van deze stappen maakt je onzichtbaar, maar samen verminderen ze de hoeveelheid locatie- en gedragsgegevens die beschikbaar zijn voor welk bedrijf dan ook, ongeacht wat toezichthouders later beslissen.

Het grotere plaatje rond AVG-handhaving

Deze boete voegt zich bij een groeiende lijst van AVG-handhavingsmaatregelen tegen grote techbedrijven, en versterkt dat Europese toezichthouders bereid zijn boetes van honderden miljoenen dollars op te leggen wanneer zij vinden dat toestemming van gebruikers en gegevensverwerkingspraktijken niet voldoen aan de wettelijke vereisten. Of deze specifieke uitspraak verandert hoe Android locatiegegevens in de praktijk verzamelt, zal afhangen van de reactie van Google en eventuele aanvullende nalevingsvereisten die aan het besluit zijn verbonden.

Voorlopig onderstreept de zaak een simpel punt: AVG-boetes sturen een signaal naar bedrijven, maar ze wissen niet met terugwerkende kracht gegevens die al zijn verzameld. Gebruikers die strakkere controle over hun locatieprivacy willen, zouden niet moeten wachten op de volgende kop. Het beoordelen van app-machtigingen, het kiezen van privacyrespecterende diensten en het begrijpen welke gegevens je apparaten standaard genereren, zijn stappen die je vandaag kunt nemen, onafhankelijk van hoe regelgevende strijd in Brussel of Dublin afloopt.

Op de hoogte blijven van handhavingsmaatregelen zoals deze is nuttig, maar die bewustwording combineren met concrete wijzigingen aan je eigen instellingen en hulpmiddelen is wat je blootstelling in de toekomst daadwerkelijk vermindert.