Irlands DPC ilegger rekordbot for posisjonsdata

Google er blitt ilagt en bot på 403 millioner euro av Irlands databeskyttelseskommisjon (DPC) etter at en undersøkelse fant at selskapet behandlet brukeres posisjonsdata ulovlig i strid med personvernforordningen (GDPR). DPC, som fungerer som Googles ledende tilsynsmyndighet i Den europeiske union fordi selskapets regionale hovedkvarter ligger i Dublin, bekreftet boten etter sin undersøkelse av hvordan teknologigiganten samlet inn, lagret og brukte posisjonsinformasjon knyttet til brukerkontoer.

Graham Doyle, DPCs visekommisær, kommenterte funnene, som dreide seg om Googles databehandlingspraksis snarere enn en enkeltstående hendelse. Denne boten føyer Google til den voksende listen over store teknologiselskaper som er ilagt sanksjoner under GDPR for hvordan de håndterer sensitive personopplysninger, og den forsterker et mønster som regulatorer over hele Europa har fulgt siden forordningen trådte i kraft: posisjonsdata behandles som en svært sensitiv kategori av personopplysninger, underlagt strenge regler om samtykke, åpenhet og lovlig behandling.

Hvorfor posisjonsdata vekker regulatorisk gransking

Posisjonsdata er unikt avslørende. I motsetning til nettleserhistorikk eller en e-postadresse kan en oversikt over overalt en person har vært avsløre hjemadresser, arbeidsplasser, medisinske besøk, religiøs praksis og daglige rutiner. Under GDPR må selskaper som samler inn denne typen data ha et gyldig rettslig grunnlag for å gjøre det, være åpne om hvordan de brukes, og gi brukerne reell kontroll over dem.

DPCs avgjørelse gjenspeiler en voksende regulatorisk utålmodighet med hvordan store plattformer historisk har håndtert denne datakategorien, ofte ved å pakke posisjonssporing inn i bredere kontoinnebygninger på måter som gjør det vanskelig for vanlige brukere å forstå hva som samles inn eller å velge det bort. Som beskrevet i Irlands DPC ilegger Google bot for misbruk av posisjonsdata, undersøkte granskingen praksiser som regulatorene mente ikke oppfylte GDPR-kravene til lovlig behandling.

Denne saken passer også inn i en bredere trend der EUs databeskyttelsesmyndigheter ilegger store bøter mot større teknologiselskaper, ved hjelp av GDPRs håndhevingsfullmakter, som tillater bøter beregnet som en prosentandel av et selskaps globale årlige omsetning, for å signalisere at databeskyttelsesforpliktelser gjelder uavhengig av et selskaps størrelse eller markedsposisjon. Størrelsen på denne boten, en av de større GDPR-bøtene som er ilagt til dags dato, understreker hvor alvorlig regulatorene nå vurderer posisjonssporingspraksiser, et punkt som utforskes nærmere i posisjonsdataleksjonen bak Googles bot på 403 millioner euro.

Hva som skjer videre for Google

Google står nå overfor den økonomiske sanksjonen sammen med forventninger om at selskapet vil justere sin databehandlingspraksis for å samsvare med GDPR-kravene fremover. De bredere implikasjonene strekker seg utover ett enkelt selskap: enhver organisasjon som opererer i EU og håndterer posisjonsdata, fra samkjøringsapper til treningsarmbånd til annonsenettverk, vil sannsynligvis se denne avgjørelsen som et signal om å gjennomgå hvordan de innhenter samtykke og informerer brukere om posisjonssporing. Detaljene i praksisene som er under gransking, som spenner over den flerårige perioden DPCs undersøkelse dekket, er beskrevet nærmere i gjennomgangen av Googles praksis for posisjonsdata fra 2018 til 2020.

Hva dette betyr for deg

Hvis du bruker Google-tjenester som Android, Google Maps eller apper knyttet til en Google-konto, er denne boten en påminnelse om at posisjonssporing ofte er mer omfattende og mindre åpen enn de fleste brukere er klar over. Det er verdt å sjekke kontoens posisjonshistorikk og aktivitetskontroller med jevne mellomrom, siden mange tjenester aktiverer sporing som standard med mindre brukeren aktivt endrer innstillingene.

Det er også nyttig å forstå hva verktøy kan og ikke kan gjøre her. En VPN maskerer IP-adressen din og krypterer internettrafikken din, noe som kan hindre internettleverandøren din eller nettverksobservatører i å se din generelle posisjon basert på tilkoblingen din. En VPN stopper imidlertid ikke apper installert på telefonen din fra å få tilgang til GPS-data, Wi-Fi-posisjonering eller andre posisjonssignaler på enhetsnivå hvis du har gitt dem tillatelse til det. Å begrense posisjonssporing på appnivå krever at du justerer tillatelser direkte i enhets- eller kontoinnstillingene, ikke at du stoler på en VPN alene.

Viktige punkter

Denne boten fremhever hvor alvorlig EUs regulatorer behandler posisjonsdata som en sensitiv kategori av personopplysninger, og den gir brukere en praktisk oppfordring til å revurdere sine egne personverninnstillinger i stedet for å anta at standardkonfigurasjoner er det mest beskyttende alternativet. Vurder å gjennomgå Google-kontoens innstillinger for posisjonshistorikk, sjekke hvilke apper som har tillatelse til å få tilgang til enhetens posisjon kontinuerlig versus bare mens den er i bruk, og deaktivere posisjonssporing for tjenester du ikke trenger. Å kombinere disse endringene på enhetsnivå med en VPN for personvern på nettverksnivå, og forstå forskjellen mellom hva hvert verktøy faktisk beskytter, gir brukere et mer fullstendig bilde av sitt digitale fotavtrykk. Etter hvert som regulatorisk gransking av datapraksiser fortsetter å intensiveres, forblir det å holde seg informert om hvordan selskaper samler inn og bruker posisjonsdata et av de mest effektive tiltakene enkeltpersoner kan gjøre for å beskytte personvernet sitt.