Google er blitt pålagt å betale 403 millioner euro etter at Irlands databeskyttelseskommisjon (DPC) konkluderte med at selskapet brøt personvernforordningen (GDPR) i måten det behandlet brukernes posisjonsdata på. Boten, en av de største som er ilagt et enkelt selskap under GDPR, følger etter en etterforskning av DPC, som fungerer som Googles ledende personvernregulator i EU fordi selskapets regionale hovedkvarter ligger i Dublin.

Hva som skjedde: Boten på 403 millioner euro

DPCs avgjørelse dreier seg om hvordan Google samlet inn, lagret og brukte posisjonsinformasjon knyttet til brukerkontoer. Under GDPR må selskaper innhente klart, informert samtykke før de behandler personopplysninger, og posisjonsdata anses som særlig sensitive fordi de kan avsløre mønstre for hvor folk bor, jobber, tilber og reiser. Regulatorer har lenge gransket hvordan teknologplattformer presenterer samtykkevalg for brukere, særlig når innstillinger er begravd i menyer eller formulert på måter som gjør det vanskelig å forstå hva som faktisk samles inn.

Som tidligere dekning av saken har beskrevet i detalj, fant DPC at Googles praksis rundt posisjonsdata ikke oppfylte åpenhets- og samtykkestandardene GDPR krever. Boten føyer seg til en voksende liste over sanksjoner europeiske regulatorer har ilagt store teknologiselskaper siden GDPR trådte i kraft, og den understreker Irlands rolle som hovedhåndhever for mange amerikanske teknologigiganter som opererer i EU.

Hvorfor posisjonsdata utløste GDPR-gransking

Posisjonsdata står i sentrum for mange personverndebatter fordi de samles inn kontinuerlig og ofte passivt. Smarttelefoner, apper og tilkoblede tjenester kan spore en brukers bevegelser gjennom dagen, noen ganger uten at personen er klar over hvor mye detaljinformasjon som logges eller hvor lenge den oppbevares. GDPR krever at denne typen behandling har et lovlig grunnlag, vanligvis klart samtykke, og at brukere får reell kontroll over hvorvidt posisjonen deres spores.

Regulatorer i hele Europa har i økende grad fokusert på standardinnstillinger og mørke mønstre, grensesnittdesign som dytter brukere mot å dele mer data enn de ellers ville valgt. Når et selskaps posisjonsinnstillinger er vanskelige å finne, uklart formulert eller står på «på» som standard uten en enkel måte å velge det bort, kan det bryte med GDPRs samtykkekrav. DPCs funn mot Google passer inn i dette bredere mønsteret av håndheving, og signaliserer at regulatorer er villige til å ilegge betydelige økonomiske sanksjoner når selskaper kommer til kort.

Hva dette betyr for deg

For vanlige brukere er denne boten en påminnelse om at posisjonssporing ikke bare er en bakgrunnsfunksjon i moderne apper og enheter, det er en kategori personopplysninger som har reell juridisk vekt og reell personvernrisiko. Hvis et selskap så stort som Google kan møte en bot på 403 millioner euro for hvordan det håndterte posisjonsinformasjon, understreker det hvor alvorlig denne typen data bør behandles også av forbrukere.

De fleste er ikke klar over hvor mye posisjonshistorikk som har samlet seg på kontoene deres, eller hvordan den kan brukes til annonsering, produktutvikling eller deles med tredjeparter. Å jevnlig gjennomgå kontoens personvernoversikt, sjekke hvilke apper som har posisjonstillatelser og slå av posisjonshistorikk når den ikke trengs, er praktiske tiltak som reduserer eksponeringen din uavhengig av hva et enkelt selskap gjør eller ikke gjør. Detaljene i det underliggende GDPR-bruddet illustrerer også hvorfor det å lese samtykkemeldinger nøye, i stedet for å klikke seg raskt gjennom dem, fortsatt er en av de enkleste måtene å holde seg informert om hva du samtykker til å dele.

Denne saken er også viktig for alle som bruker skybaserte tjenester bredt. Posisjonsdata er ofte bare én brikke i en større profil som inkluderer nettleservaner, søkehistorikk og appbruk. En GDPR-bot som spesifikt handler om posisjonsbehandling, er et nyttig signal om at regulatorer går i dybden på bestemte datakategorier i stedet for å behandle personvernoverholdelse som en enkelt, generisk avkrysningsboks.

Konkrete råd

Mens regulatorer fortsetter å holde store plattformer ansvarlige, finnes det tiltak du kan gjøre akkurat nå for å begrense ditt eget posisjonsdataavtrykk:

  • Sjekk kontoens innstillinger for posisjonshistorikk og slå av sporing for apper som ikke trenger det for å fungere.
  • Slett lagret posisjonshistorikk med jevne mellomrom i stedet for å la den samle seg opp på ubestemt tid.
  • Les samtykkemeldinger før du godtar dem, særlig når en ny app eller tjeneste ber om posisjonstilgang.
  • Bruk posisjonstillatelser på enhetsnivå (tilgjengelig både på Android og iOS) for å gi tilgang bare mens en app er i bruk, i stedet for hele tiden.

GDPR-håndhevinger som denne boten på 403 millioner euro viser at personvernregulatorer er villige til å handle når selskaper kommer til kort på databeskyttelsesstandarder, selv mot de største aktørene i bransjen. For brukere er ikke budskapet å få panikk, det er å være proaktiv med å gjennomgå og begrense hvilke posisjonsdata du deler, siden det fortsatt er en av de mest effektive måtene å beskytte personvernet ditt på uansett hvordan håndhevingen utvikler seg.