Irlandzka Komisja Ochrony Danych nakłada poważną grzywnę w ramach RODO

Google stoi w obliczu jednej z największych kar za naruszenie prywatności w swojej historii, po tym jak irlandzka Komisja Ochrony Danych (DPC) ukarała spółkę grzywną w wysokości 403 milionów euro, około 463 milionów dolarów, za naruszenie unijnego ogólnego rozporządzenia o ochronie danych (RODO). Dochodzenie DPC koncentrowało się na sposobie, w jaki Google gromadzi i przetwarza dane o lokalizacji z urządzeń z systemem Android, a kwestionowane działania sięgają 2018 roku.

Jako główny organ regulacyjny nadzorujący operacje Google w UE, DPC wielokrotnie badała sposób, w jaki spółka obchodzi się z danymi użytkowników, ale ta grzywna należy do najpoważniejszych działań podjętych przeciwko gigantowi technologicznemu na mocy RODO. Choć pełne szczegóły decyzji o egzekwowaniu przepisów wciąż się pojawiają, sprawa koncentruje się na praktykach śledzenia lokalizacji wbudowanych w system operacyjny Android — funkcji, która dotyczy miliardów urządzeń na całym świecie.

Dlaczego dane o lokalizacji to punkt zapalny dla prywatności

Dane o lokalizacji są uważane na mocy RODO za szczególnie wrażliwe ze względu na to, jak wiele mogą ujawnić o codziennym życiu danej osoby: gdzie pracuje, gdzie śpi, kogo odwiedza, oraz wzorce, które można wykorzystać do wnioskowania o stanie zdrowia, praktykach religijnych czy relacjach osobistych. Organy regulacyjne coraz częściej traktują śledzenie lokalizacji jako kategorię przetwarzania danych wysokiego ryzyka, wymagającą jasnej, świadomej zgody przed jej gromadzeniem.

Ta grzywna wpisuje się w szerszy wzorzec europejskich regulatorów przeciwstawiających się sposobowi, w jaki główne platformy gromadzą i monetyzują dane użytkowników. Odzwierciedla ona szerszy trend w całej UE, gdzie organy zajmują twardsze stanowisko nie tylko wobec firm reklamowych i danych, ale wobec wszelkiej infrastruktury cyfrowej, którą uznają za niewystarczająco przejrzystą lub rozliczalną. Trwający spór Cloudflare z włoskimi regulatorami wokół krajowego systemu blokowania Piracy Shield to kolejny przykład tego, że europejskie organy egzekwujące przepisy są gotowe nakładać znaczące kary na duże firmy technologiczne działające w ich granicach.

Dla zwykłych użytkowników zasadnicza kwestia jest prosta: wiele osób nie zdaje sobie sprawy, jak wiele danych o lokalizacji generują ich telefony ani jak długo te dane mogą być przechowywane i wykorzystywane, zwłaszcza gdy ustawienia domyślne faworyzują gromadzenie danych kosztem prywatności.

Co to oznacza dla Ciebie

Ta grzywna w ramach RODO przypomina, że śledzenie lokalizacji na smartfonach jest często znacznie bardziej rozległe, niż zakłada większość użytkowników, oraz że kontrola regulacyjna nie przekłada się automatycznie na zmiany, które zauważysz na własnym urządzeniu. Czekanie, aż regulatorzy wymuszą lepsze ustawienia domyślne, nie jest strategią prywatności. Bezpośrednie przejęcie kontroli nad własnymi ustawieniami i narzędziami — tak.

Kilka praktycznych kroków może znacząco zmniejszyć ilość danych o lokalizacji i zachowaniach, które ujawniasz:

  • Przejrzyj ustawienia lokalizacji w Androidzie. Sprawdź, które aplikacje mają dostęp do lokalizacji „zawsze” w porównaniu z „tylko podczas korzystania z aplikacji”, i wyłącz historię lokalizacji, jeśli jej nie potrzebujesz.
  • Korzystaj w miarę możliwości z poczty nastawionej na prywatność. Usługi takie jak Tuta są zbudowane wokół szyfrowania end-to-end i minimalnego gromadzenia danych, oferując alternatywę dla dostawców poczty finansowanych z reklam, którzy łączą Twoją aktywność między usługami.
  • Rozważ VPN jako dodatkową warstwę prywatności sieciowej. Choć VPN nie powstrzyma aplikacji przed żądaniem lokalizacji GPS, może zamaskować Twoją lokalizację opartą na adresie IP i ograniczyć śledzenie związane z Twoją aktywnością sieciową. Przewodniki konfiguracji dla Mullvad i oVPN przeprowadzają przez konfigurację użytkowników, którzy chcą bardziej prywatnościowego połączenia.

Żaden z tych kroków nie czyni Cię niewidzialnym, ale razem zmniejszają ilość danych o lokalizacji i zachowaniach dostępnych dla jakiejkolwiek pojedynczej firmy, niezależnie od tego, co regulatorzy zdecydują w przyszłości.

Szerszy obraz egzekwowania RODO

Ta grzywna powiększa rosnącą listę działań egzekwujących RODO przeciwko głównym firmom technologicznym, wzmacniając przekonanie, że europejscy regulatorzy są gotowi nakładać kary w wysokości setek milionów dolarów, gdy stwierdzą, że praktyki dotyczące zgody użytkowników i obsługi danych nie spełniają wymogów prawa. To, czy to konkretne orzeczenie zmieni sposób, w jaki Android gromadzi dane o lokalizacji w praktyce, będzie zależeć od reakcji Google i wszelkich dodatkowych wymogów zgodności związanych z decyzją.

Na razie sprawa podkreśla prosty punkt: grzywny w ramach RODO wysyłają firmom komunikat, ale nie usuwają wstecznie danych już zgromadzonych. Użytkownicy, którzy chcą ściślejszej kontroli nad swoją prywatnością lokalizacyjną, nie powinni czekać na kolejny nagłówek. Przeglądanie uprawnień aplikacji, wybieranie usług szanujących prywatność i zrozumienie, jakie dane generują domyślnie Twoje urządzenia, to kroki, które możesz podjąć już dziś, niezależnie od tego, jak potoczą się bitwy regulacyjne w Brukseli czy Dublinie.

Śledzenie informacji o działaniach egzekwujących takich jak to jest przydatne, ale połączenie tej świadomości z konkretnymi zmianami we własnych ustawieniach i narzędziach jest tym, co faktycznie zmniejsza Twoją ekspozycję w przyszłości.