Google został ukarany grzywną w wysokości ponad 400 milionów euro (około 345 milionów funtów), po tym jak irlandzka Komisja Ochrony Danych (DPC) stwierdziła, że firma naruszyła Ogólne Rozporządzenie o Ochronie Danych (RODO) w sposobie, w jaki przetwarzała dane o lokalizacji użytkowników. Kara ta, jedna z najwyższych kiedykolwiek nałożonych na mocy RODO, jest następstwem dochodzenia mającego ustalić, czy przetwarzanie przez Google informacji o lokalizacji było zgodne z prawem, uczciwe i należycie rozliczalne wobec osób, których dotyczy.
Dla firmy, która wielokrotnie spotykała się z kontrolą regulacyjną w Europie, ta najnowsza grzywna za naruszenie RODO podkreśla stały motyw: dane o lokalizacji należą do najbardziej wrażliwych kategorii danych osobowych gromadzonych przez codzienne aplikacje i urządzenia, a regulatorzy nie są już skłonni przymykać oka na niejasne praktyki dotyczące zgody.
Co ustaliła Komisja Ochrony Danych
Dochodzenie DPC koncentrowało się na dwóch kluczowych kwestiach. Po pierwsze, czy gromadzenie i przetwarzanie danych o lokalizacji przez Google było zgodne z prawem i uczciwe w świetle fundamentalnych zasad RODO? Po drugie, czy Google wywiązał się ze swoich obowiązków w zakresie rozliczalności, to znaczy, czy mógł za pomocą dowodów wykazać, że jego praktyki dotyczące danych rzeczywiście były zgodne z prawem, a nie jedynie twierdzić, że takie są?
Rozliczalność to odrębny i często pomijany filar RODO. Nie wystarczy, aby firma miała politykę prywatności, która technicznie wspomina o gromadzeniu danych. Regulatorzy oczekują, że organizacje pokażą swoją pracę: w jaki sposób uzyskano zgodę, w jaki sposób zminimalizowano dane oraz w jaki sposób decyzje dotyczące przetwarzania zostały udokumentowane i uzasadnione wewnętrznie. Ustalenia DPC sugerują, że Google nie sprostał tym wymogom konkretnie w odniesieniu do danych o lokalizacji, co — jak zauważono w wcześniejszym artykule na temat tej grzywny — wiązało się z kwotami bliższymi 403 milionom euro, czyli około 463 milionów dolarów, gdy decyzja DPC została po raz pierwszy potwierdzona.
Dlaczego dane o lokalizacji są inne
Dane o lokalizacji są wyjątkowo wiele ujawniające. W przeciwieństwie do historii przeglądania czy preferencji zakupowych, ciągły zapis tego, gdzie ktoś się udaje, może ujawnić jego adres domowy, miejsce pracy, wizyty lekarskie, praktyki religijne, związki i codzienne rutyny. Właśnie dlatego RODO podchodzi z taką starannością do podstawy prawnej ich gromadzenia i dlatego regulatorzy w całej UE wskazywali śledzenie lokalizacji jako powracające ryzyko niezgodności z przepisami w przypadku głównych platform technologicznych.
Jak wskazano w wcześniejszej analizie tej grzywny RODO, sprawa uwydatnia szerszy wzorzec: firmy, które budują funkcje reklamowe lub personalizacyjne w oparciu o sygnały lokalizacyjne, często mają trudności z uzyskaniem zgody spełniającej surowy standard RODO, zgodnie z którym musi być ona dobrowolna, konkretna, świadoma i jednoznaczna. Wstępnie zaznaczone pola, ukryte ustawienia czy prośby o zgodę połączone z niepowiązanymi uprawnieniami były kwestionowane przez europejskich regulatorów w poprzednich działaniach egzekwujących.
Grzywna ta pojawia się również w szerszym globalnym kontekście debaty o tym, jak firmy technologiczne przetwarzają dane w różnych jurysdykcjach. Presja regulacyjna na Google nie ograniczała się do Europy; firma spotkała się także z karami w innych miejscach za sposób zarządzania swoimi platformami, w tym z grzywnami związanymi z polityką jej sklepu z aplikacjami w Rosji, co przypomina, że Google działa w ramach znacznie różnych oczekiwań regulacyjnych w zależności od regionu.
Co to oznacza dla ciebie
Jeśli korzystasz z urządzeń z Androidem lub usług Google, to rozstrzygnięcie w sprawie naruszenia RODO jest użytecznym impulsem do ponownego przejrzenia własnych ustawień danych o lokalizacji, nawet jeśli sama grzywna jest sprawą między Google a regulatorami. Większość smartfonów pozwala przeglądać i dostosowywać uprawnienia dotyczące lokalizacji dla poszczególnych aplikacji, całkowicie wyłączyć historię lokalizacji lub ustawić automatyczne usuwanie danych po określonym czasie.
Warto też pamiętać, że egzekwowanie RODO, choć istotne, nie wymazuje wstecznie danych, które zostały już zgromadzone w ramach praktyk będących przedmiotem kary. Grzywna dotyczy przeszłych zachowań i skłania firmy do lepszej zgodności z przepisami w przyszłości, ale indywidualni użytkownicy nadal ponoszą odpowiedzialność za aktywne zarządzanie własnymi ustawieniami prywatności.
Czytelnikom spoza UE warto przypomnieć, że ochrona wynikająca z RODO zasadniczo dotyczy użytkowników w Europejskim Obszarze Gospodarczym, choć wiele firm stosuje podobne mechanizmy kontroli prywatności globalnie dla spójności. Jeśli nie masz pewności, czy twój region korzysta z ochrony w stylu RODO, dobrym punktem wyjścia jest sprawdzenie regionalnego panelu prywatności w swojej aplikacji.
Najważniejsze wnioski
Ta grzywna za naruszenie RODO wobec Google jest silnym sygnałem, że egzekwowanie przepisów dotyczących danych o lokalizacji nie zwalnia. Kilka praktycznych kroków, które warto podjąć:
- Przejrzyj historię lokalizacji i kontrolki aktywności w swoim Koncie Google oraz wyłącz śledzenie w aplikacjach, które go nie potrzebują.
- Regularnie audytuj uprawnienia aplikacji w telefonie, szczególnie dostęp do lokalizacji w tle.
- Traktuj prośby o zgodę ostrożnie; nie akceptuj połączonych uprawnień bez sprawdzenia, na co konkretnie się zgadzasz.
- Bądź na bieżąco z trwającymi działaniami regulacyjnymi, ponieważ egzekwowanie RODO często prowadzi do szerszych zmian w sposobie projektowania przez firmy procesów uzyskiwania zgody.
W miarę jak europejscy regulatorzy wciąż testują granice RODO wobec głównych platform technologicznych, użytkownicy zyskują najwięcej, zachowując proaktywność, zamiast czekać na kolejną głośną grzywnę, która skłoni ich do sprawdzenia ustawień.




