Irlands DPC ilegger Google en GDPR-bot på 403 millioner euro

Google er blitt ilagt en bot på 403 millioner euro av Irlands databeskyttelseskommisjon (DPC) etter at tilsynsmyndighetene fant at selskapet brøt personvernforordningen (GDPR) i måten det behandlet og oppbevarte brukernes posisjonsdata på. Boten, en av de største som er ilagt under EUs personvernlovgivning til nå, retter nytt søkelys mot hvor mye posisjonsinformasjon teknologiselskaper samler inn, og hvor lenge de beholder den.

DPC fungerer som Googles hovedtilsynsmyndighet i EU fordi selskapets europeiske hovedkvarter ligger i Irland. Det gir etaten myndighet til å etterforske og ilegge Google bøter for GDPR-brudd som rammer brukere i hele unionen, ikke bare irske innbyggere. En bot av denne størrelsen signaliserer at tilsynsmyndighetene anser posisjonssporing som et alvorlig samsvarsproblem, ikke en mindre teknisk fotnote.

For en mer utfyllende gjennomgang av selve avgjørelsen, går vår tidligere dekning av Irlands DPCs bot på 403 millioner euro mot Google gjennom tilsynsmyndighetenes funn i detalj.

Hvorfor posisjonsdata er et GDPR-hetemne

Posisjonsdata befinner seg i en merkelig kategori av personopplysninger. Det virker uskyldig på overflaten, bare et sett med koordinater, men satt sammen over dager, uker eller måneder kan det avsløre hvor noen bor, jobber, utøver sin religion, søker medisinsk hjelp eller tilbringer tid med bestemte personer. Det innblikksnivået gjør posisjonsdata til en av de mest sensitive kategoriene tilsynsmyndighetene følger med på under GDPR, som krever at selskaper bare samler inn det som er nødvendig, innhenter klart samtykke og unngår å oppbevare data lenger enn nødvendig for et angitt formål.

Denne GDPR-boten mot Google dreier seg nettopp om disse prinsippene: hvordan posisjonsinformasjon ble samlet inn, og hvor lenge den ble oppbevart. Tilsynsmyndighetene har i økende grad fokusert på oppbevaringsperioder i nylige håndhevelsesaksjoner, siden ubestemt eller dårlig begrunnet datalagring skaper langsiktig eksponeringsrisiko selv om den opprinnelige innsamlingen var lovlig. Jo større datasett et selskap besitter, desto mer attraktivt blir det som mål for datainnbrudd, stevninger eller misbruk, og desto vanskeligere blir det for brukere å forstå meningsfullt hva som blir beholdt om dem.

Det store bildet: Bedriftsovervåking og brukertillit

Denne saken føyer seg til en voksende liste av bøter mot store teknologplattformer for hvordan de håndterer personopplysninger, og den forsterker et mønster som personvernforkjempere har påpekt i årevis: posisjonssporing er ofte mer omfattende, og mindre gjennomsiktig, enn brukere antar. Smarttelefoner, apper og tilkoblede tjenester ber rutinemessig om posisjonstilgang for funksjoner som ikke strengt tatt trenger det, og standardinnstillinger favoriserer ofte datainnsamling fremfor brukerpersonvern.

Boten på 403 millioner euro vil ikke i seg selv endre hvordan posisjonsdata flyter gjennom hverdagslige apper, men den bekrefter bekymringene som har drevet flere mennesker mot personvernfokuserte verktøy og innstillinger. Når et selskap så stort som Google møter regulatoriske konsekvenser for praksis for dataoppbevaring, er det en påminnelse om at tilsyn har grenser, og at individuelle brukere fortsatt bærer mye av ansvaret for å håndtere sin egen eksponering.

Hva dette betyr for deg

Du trenger ikke vente på at tilsynsmyndighetene handler for å redusere ditt eget posisjonsdataavtrykk. Noen praktiske grep kan i betydelig grad begrense hva som samles inn og oppbevares om bevegelsene dine:

  • Gå gjennom apptillatelser regelmessig. På både Android og iOS, sjekk hvilke apper som har posisjonstilgang satt til «Alltid tillat» versus «Mens den brukes» eller «Spør hver gang». Mange apper ber om kontinuerlig tilgang de egentlig ikke trenger.
  • Slå av posisjonshistorikk der det er mulig. Google og andre plattformer lar deg vanligvis deaktivere løpende posisjonssporing eller angi at data skal slettes automatisk etter en bestemt periode i stedet for å lagres på ubestemt tid.
  • Bruk en VPN for et ekstra personvernlag. Selv om en VPN ikke stopper apper fra å lese enhetens GPS-data, kan den maskere din IP-baserte posisjon og redusere nettverks, annonsørers og enkelte tjenesters evne til å fastslå din omtrentlige posisjon.
  • Gå gjennom tilkoblede kontoer med jevne mellomrom. Både Android og iOS tilbyr oversikter som viser hvilke data som er samlet inn og lagret; ved å gjennomgå og slette disse loggene regelmessig begrenser du hvor mye som hoper seg opp over tid.

Viktige punkter

Denne GDPR-boten er et klart signal om at tilsynsmyndighetene er villige til å holde selv de største teknologiselskapene ansvarlige for hvordan posisjonsdata håndteres, men håndhevelse alene vil ikke fjerne de underliggende insentivene til å samle dem inn. Lesere som er bekymret for sin egen eksponering, bør behandle dette som en oppfordring til å gjennomgå enhetsinnstillinger, stramme inn apptillatelser og revurdere hvilke tjenester som egentlig trenger tilgang til hvor de befinner seg. Å holde seg informert om saker som denne er et nyttig første skritt mot å ta mer kontroll over dine personopplysninger.