Irlands databeskyttelseskommisjon ilegger stor bot

Google er blitt ilagt en bot på 403 millioner euro av Irlands databeskyttelseskommisjon (DPC) etter at en etterforskning fant at selskapet brøt personvernforordningen (GDPR) i måten det samlet inn og behandlet brukeres posisjonsdata mellom 2018 og 2020. DPC, som fungerer som Googles ledende personvernregulator i Den europeiske union fordi selskapets internasjonale hovedkvarter ligger i Dublin, åpnet undersøkelsen etter klager fra brukere og personvernorganisasjoner om hvordan posisjonssporing ble håndtert på tvers av Googles produkter.

Boten føyer seg til en voksende liste over sanksjoner europeiske regulatorer har ilagt store teknologiselskaper de siste årene, men størrelsen på denne plasserer den blant de største GDPR-bøtene noensinne ilagt mot Google spesifikt. Kjerneproblemet dreier seg om åpenhet: hvorvidt Google ga brukerne tilstrekkelig klar informasjon og reell kontroll over når og hvordan posisjonen deres ble sporet og brukt.

Hvorfor posisjonsdata ble fokuset

Posisjonsdata er en av de mest sensitive kategoriene av personopplysninger et selskap kan samle inn. I motsetning til nettleserhistorikk eller et søkeord, kan posisjonsdata avsløre hvor noen bor, jobber, utøver sin religion, søker medisinsk hjelp eller tilbringer tid med bestemte personer. Når denne informasjonen samles inn uten klart samtykke eller tilstrekkelig informasjon, skaper det reelle personvernrisikoer som går utover målrettet annonsering.

DPCs etterforskning undersøkte angivelig flere funksjoner i Googles økosystem som samler inn posisjonssignaler, og så på om selskapets informasjonspraksis oppfylte GDPR-kravene til informert samtykke. Regulatorer har i økende grad gransket hvordan store plattformer bunter posisjonssporing inn i kontoinnebygginger som mange brukere aldri fullt ut gjennomgår. Vår tidligere dekning av Googles GDPR-bot på 403 millioner euro og posisjonsdatarisikoen den avdekker bryter ned hvilke spesifikke praksiser som trakk regulatorenes oppmerksomhet.

Denne saken belyser også et bredere mønster: håndhevelsesaksjoner knyttet til vinduet 2018–2020 tyder på at regulatorer fortsatt jobber seg gjennom en etterslep av klager innsendt i årene rett etter at GDPR ble innført. For et dypere blikk på tidslinjen bak denne spesifikke avgjørelsen, se vår rapport om hvordan Google ble ilagt en bot på 403 millioner euro for sin posisjonsdatapraksis 2018–2020.

Hva dette betyr for deg

Hvis du bruker Android-enheter, Google Maps, Søk eller andre Google-tjenester, er denne boten en påminnelse om at posisjonssporing ofte er mer omfattende enn de fleste er klar over. Selv når du tror posisjonshistorikken er slått av, kan bakgrunnsfunksjoner knyttet til annonsering, søkepersonalisering eller produktforbedring fortsatt samle inn signaler om hvor du er.

Denne saken betyr ikke at dine personopplysninger ble kompromittert eller eksponert for utenforstående parter. Det betyr at regulatorer fant at Googles informasjons- og samtykkepraksis i perioden 2018–2020 ikke oppfylte GDPR-standardene. Denne forskjellen er viktig: dette er et åpenhetsbrudd, ikke en sikkerhetshendelse. Likevel er det en nyttig oppfordring til å gjennomgå dine egne personverninnstillinger.

Ta noen minutter til å sjekke Google-kontoens aktivitetskontroller og bekreft hvilken posisjonshistorikk som for tiden lagres. Vurder om du faktisk trenger posisjonssporing aktivert for alle apper, eller bare for dem der det gir klar verdi, som navigasjon. Vår analyse av hva boten på 403 millioner euro for posisjonsdata betyr for brukere går gjennom praktiske trinn for å revidere din egen konto.

Den større personvernleksjonen

Utover selve boten forsterker denne saken en leksjon som stadig gjentar seg i teknologibransjen: standardinnstillinger betyr enormt mye, og brukere endrer dem sjelden. Når et selskaps standardkonfigurasjon samler inn mer data enn brukerne forventer, er regulatorer i økende grad villige til å behandle det som et GDPR-brudd snarere enn en akseptabel avveining for gratis tjenester. Vårt dypere dykk ned i posisjonsdataleksjonen bak Googles GDPR-bot på 403 millioner euro utforsker hvordan denne avgjørelsen kan påvirke hvordan andre plattformer utformer samtykkeflyter fremover.

For hverdagsbrukere er ikke konklusjonen å få panikk eller forlate tjenester du er avhengig av. Det er å behandle posisjonstillatelser på samme måte som du ville behandlet enhver annen sensitiv innstilling: gjennomgå den jevnlig, forstå hva som samles inn, og juster basert på hva du er komfortabel med å dele.

Handlingsrettede punkter

  • Gjennomgå Google-kontoens innstillinger for posisjonshistorikk og nett- og appaktivitet, og deaktiver alt du ikke aktivt bruker.
  • Sjekk posisjonstillatelser for enkeltapper på telefonen, ikke bare i Googles kontodashbord.
  • Slett lagret posisjonshistorikk med jevne mellomrom i stedet for å anta at den utløper automatisk.
  • Hold deg informert om regulatoriske avgjørelser som denne, siden de ofte får selskaper til å oppdatere personvernkontroller og informasjon for alle brukere, ikke bare de i EU.

GDPR-boten på 403 millioner euro mot Google er en betydelig regulatorisk milepæl, men det er også en praktisk anledning for alle som bruker Googles tjenester til å ta en nærmere titt på sine egne personverninnstillinger i dag.