Irlandzka Komisja Ochrony Danych (DPC) nałożyła na Google grzywnę w wysokości 403 milionów euro po stwierdzeniu, że spółka naruszyła unijne ogólne rozporządzenie o ochronie danych poprzez sposób przetwarzania danych lokalizacyjnych. Kara ta, jedna z największych dotychczasowych działań egzekwujących RODO, zamyka dochodzenie rozpoczęte w lutym 2020 roku i obejmuje działania Google w okresie od maja 2018 do lutego 2020 roku. Dla każdego, kto polega na narzędziach prywatności, takich jak VPN, aby chronić swoją lokalizację w sieci, sprawa ta jest użytecznym przypomnieniem, że VPN i ustawienia lokalizacji w telefonie rozwiązują dwa bardzo różne problemy.

Co ustaliła Irlandzka Komisja Ochrony Danych

Zgodnie z ostateczną decyzją DPC, Google naruszył RODO „w zakresie zgodności z prawem i rzetelności przetwarzania danych lokalizacyjnych". Regulator rozpoczął dochodzenie w lutym 2020 roku i przez lata badał, w jaki sposób Google gromadził, przechowywał i wykorzystywał informacje o lokalizacji powiązane z kontami i urządzeniami użytkowników w omawianym okresie. Kara w wysokości 403 milionów euro odzwierciedla wniosek DPC, że praktyki Google nie spełniały podstawowych wymogów RODO dotyczących zgodnego z prawem i rzetelnego przetwarzania danych, co zasadniczo oznacza, że użytkownicy muszą otrzymać jasne, znaczące wybory co do tego, czy i w jaki sposób ich lokalizacja jest śledzona, a nie ukryte ustawienia domyślne czy mylące opcje.

Jako główny regulator UE dla Google w ramach mechanizmu „one-stop-shop" RODO (europejska siedziba Google znajduje się w Irlandii), DPC ma jurysdykcję nad praktykami danych spółki w całej Unii. Czyni to tę decyzję wiążącą w całej UE, nie tylko dla irlandzkich użytkowników.

Wzorzec kar za naruszenia prywatności lokalizacyjnej w ramach RODO

To nie pierwszy raz, gdy duża firma technologiczna została ukarana za sposób przetwarzania danych lokalizacyjnych, a śledzenie lokalizacji wielokrotnie okazywało się jednym z najtrudniejszych obszarów egzekwowania RODO. Historia lokalizacji jest wyjątkowo wrażliwa: może ujawnić, gdzie ktoś mieszka, pracuje, modli się, szuka opieki medycznej lub spędza czas z konkretnymi osobami. Regulatorzy konsekwentnie badali, czy firmy uzyskują prawdziwą, świadomą zgodę przed gromadzeniem tego rodzaju danych, zamiast polegać na ustawieniach domyślnych, których użytkownicy mogą nigdy nie zauważyć, że zaakceptowali.

Warto umieścić wielkość tej grzywny w odpowiednim kontekście. Teoretyczna maksymalna kara w ramach RODO wynosi 20 milionów euro lub 4 procent globalnego rocznego obrotu firmy, w zależności od tego, która kwota jest wyższa. Dla firmy wielkości Google ten pułap jest ogromny, a większość grzywien nakładanych w ramach RODO jest znacznie poniżej niego. Nasze wyjaśnienie, dlaczego limit grzywien RODO rzadko ma zastosowanie opisuje, jak regulatorzy faktycznie obliczają kary w praktyce, co pomaga wyjaśnić, dlaczego grzywna w wysokości 403 milionów euro, choć przyciąga nagłówki, wciąż stanowi ułamek tego, co RODO technicznie dopuszcza.

Co VPN ukrywa, a czego nie ukrywa w zakresie Twojej lokalizacji

Sprawy takie jak ta często skłaniają czytelników do pytania, czy VPN zapobiegłby tego rodzaju śledzeniu. Szczera odpowiedź brzmi: nie, a zrozumienie dlaczego ma znaczenie. VPN szyfruje ruch internetowy i maskuje adres IP, co może ukryć ogólną lokalizację geograficzną przed dostawcą internetu, podsłuchującymi sieć i niektórymi stronami internetowymi, które polegają na szacowaniu lokalizacji na podstawie adresu IP.

Jednak VPN nie ma żadnego wpływu na dane lokalizacyjne gromadzone innymi kanałami, w tym przez sygnały GPS, skanowanie Wi-Fi i Bluetooth, triangulację wież komórkowych czy ustawienia na poziomie konta wbudowane w system operacyjny lub aplikację. Jeśli usługi lokalizacyjne telefonu są włączone, a aplikacja lub konto ma uprawnienia dostępu do nich, dane te mogą być nadal gromadzone i przetwarzane niezależnie od tego, czy VPN działa w tle. Innymi słowy, VPN chroni Twoją lokalizację na poziomie sieci przed zewnętrznymi obserwatorami, ale nie dotyka danych lokalizacyjnych, które Twoje urządzenie i jego aplikacje generują i udostępniają bezpośrednio.

Zabezpieczanie śledzenia lokalizacji na Androidzie i kontach Google

Ponieważ egzekwowanie RODO koncentruje się na tym, jak firmy konfigurują ustawienia domyślne i przepływy zgody, najskuteczniejszą ochroną dla indywidualnych użytkowników jest bezpośrednie sprawdzenie tych ustawień, zamiast zakładania, że VPN wypełni lukę. Kilka praktycznych kroków:

  • Otwórz ustawienia lokalizacji urządzenia i sprawdź, które aplikacje mają dostęp do lokalizacji „zawsze zezwalaj" w porównaniu z „tylko podczas korzystania z aplikacji", i odbierz dostęp wszystkiemu, co go nie potrzebuje.
  • Sprawdź mechanizmy kontroli aktywności w swoim Koncie Google, aby zobaczyć, czy historia lokalizacji jest włączona, i wyłącz ją lub ustaw automatyczne usuwanie po krótszym okresie.
  • Okresowo audytuj uprawnienia aplikacji, ponieważ aplikacje czasami proszą o dostęp do lokalizacji dla funkcji, których już nie używasz.
  • Rozważ wyłączenie skanowania Wi-Fi i Bluetooth, gdy nie łączysz się aktywnie z urządzeniami, ponieważ mogą być one wykorzystywane do szacowania lokalizacji nawet przy wyłączonym GPS.

Co to oznacza dla Ciebie

Ta grzywna to wynik regulacyjny, a nie naruszenie danych, ale podkreśla szerszy punkt: prywatność lokalizacji jest w dużej mierze określana przez ustawienia konta i urządzenia, a nie przez narzędzia na poziomie sieci. Jeśli używasz VPN, ponieważ zależy Ci na tym, kto może zobaczyć Twoją lokalizację, to rozsądny odruch, ale powinien mu towarzyszyć regularny przegląd uprawnień i ustawień historii powiązanych z Twoim telefonem i kontami. Oba podejścia dotyczą różnych zagrożeń i żadne nie zastępuje drugiego.

Kwota 403 milionów euro jest znacząca, ale jak w większości spraw dotyczących RODO, nie osiąga maksymalnej możliwej kary przewidzianej w rozporządzeniu — luka ta jest warta zrozumienia, zanim założymy, że jakakolwiek grzywna odzwierciedla pełną skalę władzy egzekwującej, jaką faktycznie dysponują regulatorzy.

Praktyczne wnioski:

  • Sprawdź, które aplikacje w Twoim telefonie mają uprawnienia lokalizacyjne, i odbierz dostęp tym, których nie rozpoznajesz lub których nie potrzebujesz.
  • Sprawdź historię lokalizacji i mechanizmy kontroli aktywności w swoim Koncie Google oraz dostosuj ustawienia automatycznego usuwania, jeśli jeszcze tego nie zrobiłeś.
  • Pamiętaj, że VPN chroni Twoją lokalizację sieciową, a nie dane lokalizacyjne GPS lub oparte na koncie, więc używaj obu narzędzi świadomie, zamiast polegać tylko na jednym.
  • Wracaj do tych ustawień okresowo, ponieważ aktualizacje aplikacji i nowe instalacje mogą po cichu ponownie zażądać dostępu do lokalizacji.