Irelands databeskyttelseskommisjon (DPC) har ilagt Google en bot på 403 millioner euro etter å ha konkludert med at selskapet brøt EUs personvernforordning gjennom sin håndtering av posisjonsdata. Boten, som er en av de største håndhevelsesaksjonene under GDPR til dags dato, avslutter en undersøkelse som startet i februar 2020 og dekker Googles praksis mellom mai 2018 og februar 2020. For alle som er avhengige av personvernverktøy som VPN for å beskytte hvor de befinner seg på nett, er saken en nyttig påminnelse om at et VPN og telefonens posisjonsinnstillinger løser to svært forskjellige problemer.

Hva Irelands databeskyttelseskommisjon fant

I følge DPCs endelige avgjørelse brøt Google GDPR «med hensyn til lovligheten og rettferdigheten av sin behandling av posisjonsdata». Regulatoriet åpnet undersøkelsen i februar 2020 og brukte år på å granske hvordan Google samlet inn, lagret og brukte posisjonsinformasjon knyttet til brukerkontoer og enheter i den aktuelle perioden. Boten på 403 millioner euro gjenspeiler DPCs konklusjon om at Googles praksis ikke oppfylte GDPR-kjernens krav til lovlig og rettferdig databehandling, noe som generelt innebærer at brukere må få klare, meningsfulle valg om hvorvidt og hvordan posisjonen deres spores – ikke nedgravde standardinnstillinger eller forvirrende innstillinger.

Som Googles primære EU-regulator under GDPR-ens «one-stop-shop»-mekanisme (Googles europeiske hovedkvarter ligger i Irland) har DPC jurisdiksjon over selskapets datapraksis i hele unionen. Det gjør denne avgjørelsen bindende i hele EU, ikke bare for irske brukere.

Et mønster av posisjonspersonvern-bøter under GDPR

Dette er ikke første gang et stort teknologiselskap har blitt ilagt bot for hvordan det håndterer posisjonsdata, og posisjonssporing har gjentatte ganger vist seg å være et av de vanskeligste områdene innen GDPR-håndhevelse. Posisjonshistorikk er unikt sensitiv: den kan avsløre hvor noen bor, jobber, utøver sin tro, søker medisinsk hjelp eller tilbringer tid med bestemte personer. Regulatorer har konsekvent gransket om selskaper innhenter ekte, informert samtykke før de samler inn denne typen data, i stedet for å stole på standardinnstillinger brukere kanskje aldri innser at de har godtatt.

Det er verdt å sette størrelsen på denne boten i kontekst. GDPR maksimale teoretiske straff er 20 millioner euro eller 4 prosent av et selskaps globale årlige omsetning, avhengig av hva som er høyest. For et selskap på Googles størrelse er dette taket enormt, og de fleste bøter ilagt under GDPR ligger godt under det. Vår forklaring på hvorfor GDPR-botetaket sjelden anvendes bryter ned hvordan regulatorer faktisk beregner straffer i praksis, noe som bidrar til å forklare hvorfor en bot på 403 millioner euro, selv om den vekker oppsikt, fortsatt utgjør en brøkdel av hva GDPR teknisk sett tillater.

Hva et VPN skjuler og ikke skjuler om posisjonen din

Saker som denne får ofte lesere til å spørre om et VPN ville ha forhindret denne typen sporing. Det ærlige svaret er nei, og det er viktig å forstå hvorfor. Et VPN krypterer internettrafikken din og maskerer IP-adressen din, noe som kan skjule din generelle geografiske posisjon fra internettleverandøren din, nettverkssnikere og noen nettsteder som er avhengige av IP-baserte posisjonsestimater.

Men et VPN har ingen effekt på posisjonsdata som samles inn gjennom andre kanaler, inkludert GPS-signaler, Wi-Fi- og Bluetooth-skanning, mobiltårntriangulering eller kontonivåinnstillinger innebygd i et operativsystem eller en app. Hvis telefonens posisjonstjenester er slått på og en app eller konto har tillatelse til å få tilgang til dem, kan disse dataene fortsatt samles inn og behandles uavhengig av om et VPN kjører i bakgrunnen. Med andre ord: et VPN beskytter posisjonen din på nettverksnivå mot eksterne observatører, men det berører ikke posisjonsdataene enheten din og appene dens genererer og deler direkte.

Lås ned posisjonssporing på Android og Google-kontoer

Fordi GDPR-håndhevelse retter seg mot hvordan selskaper konfigurerer standardinnstillinger og samtykkeflyter, er den mest effektive beskyttelsen for individuelle brukere å gjennomgå disse innstillingene direkte i stedet for å anta at et VPN dekker gapet. Noen praktiske trinn:

  • Åpne enhetens posisjonsinnstillinger og sjekk hvilke apper som har «alltid tillat»-posisjonstilgang versus «bare mens appen brukes», og tilbakekall tilgang for alt som ikke trenger det.
  • Gjennomgå Google-kontoens aktivitetskontroller for å se om posisjonshistorikk er aktivert, og slå den av eller sett den til automatisk sletting etter en kortere periode.
  • Revider apptillatelser med jevne mellomrom, siden apper noen ganger ber om posisjonstilgang for funksjoner du ikke lenger bruker.
  • Vurder å deaktivere Wi-Fi- og Bluetooth-skanning når du ikke aktivt kobler til enheter, siden disse kan brukes til å estimere posisjon selv med GPS av.

Hva dette betyr for deg

Denne boten er et regulatorisk utfall, ikke et datainnbrudd, men den understreker et bredere poeng: posisjonspersonvern bestemmes i stor grad av konto- og enhetsinnstillinger, ikke av verktøy på nettverksnivå. Hvis du bruker et VPN fordi du bryr deg om hvem som kan se posisjonen din, er det en rimelig instinkt, men det bør kombineres med en regelmessig sjekk av tillatelsene og historikkinnstillingene knyttet til telefonen og kontoene dine. De to tilnærmingene håndterer forskjellige trusler, og ingen av dem erstatter den andre.

Tallet på 403 millioner euro er betydelig, men som med de fleste GDPR-saker faller det under forordningens maksimalt mulige straff – et gap det er verdt å forstå før man antar at en bot gjenspeiler den fulle skalaen av håndhevelsesmakten regulatorer faktisk har.

Handlingsrettede punkter:

  • Revider hvilke apper på telefonen din som har posisjonstillatelser og fjern tilgang du ikke kjenner igjen eller trenger.
  • Sjekk Google-kontoens posisjonshistorikk og aktivitetskontroller, og juster innstillinger for automatisk sletting hvis du ikke allerede har gjort det.
  • Husk at et VPN beskytter posisjonen din på nettverksnivå, ikke GPS- eller kontobaserte posisjonsdata, så bruk begge verktøyene bevisst i stedet for å stole på ett alene.
  • Gå gjennom disse innstillingene med jevne mellomrom, siden appoppdateringer og nye installasjoner stille kan be om posisjonstilgang på nytt.