Google grozi kara 403 mln euro od irlandzkiej Komisji Ochrony Danych (DPC) po tym, jak regulatorzy stwierdzili, że firma naruszyła kluczowe przepisy Ogólnego rozporządzenia o ochronie danych (RODO) w zakresie przetwarzania danych o lokalizacji użytkowników. Kara nałożona na Google za dane o lokalizacji, jedna z najwyższych, jakie DPC kiedykolwiek nałożyła, koncentruje się na Google Ireland Limited, spółce zależnej Alphabet odpowiedzialnej za operacje europejskie, i dotyczy konkretnie sposobu, w jaki trzy funkcje Google obsługiwały informacje o lokalizacji w latach 2018–2020.

Podczas gdy analitycy z Wall Street z firm takich jak Tigress i Evercore są zajęci podnoszeniem cen docelowych akcji Alphabet w związku z dynamiką wzrostu wyszukiwarki i AI, kara ta przypomina, że ryzyko regulacyjne pozostaje trwałym cieniem nad biznesem Google, a także praktycznym sygnałem ostrzegawczym dla zwykłych użytkowników, ile danych o lokalizacji firma faktycznie gromadzi.

Dlaczego Google zostało ukarane kwotą 403 mln euro na mocy RODO

Dochodzenie DPC wykazało, że Google nie spełniło kilku fundamentalnych obowiązków wynikających z RODO: przejrzystości, uczciwości i ograniczenia przechowywania danych. Regulatorzy stwierdzili, że firma nie przekazała użytkownikom wystarczająco jasnych informacji o tym, jak ich dane o lokalizacji będą wykorzystywane, ani nie przechowywała tych danych w sposób zgodny z zasadami minimalizacji danych zawartymi w RODO. Badane funkcje gromadziły i przetwarzały sygnały lokalizacyjne w sposób, którego użytkownicy prawdopodobnie nie rozumieli w pełni ani na który nie wyrazili świadomej zgody.

Nie chodzi tu o pojedynczą wadliwą funkcję czy odosobniony błąd techniczny. Orzeczenie dotyczy problemów systemowych w sposobie przepływu danych o lokalizacji przez wiele produktów Google w okresie dwóch lat, co jest częścią powodu, dla którego kara ta należy do najwyższych w historii DPC. Dla firmy, która zbudowała znaczną część swojego biznesu reklamowego i usługowego na szczegółowych danych użytkowników, kara tej wielkości sygnalizuje, że europejscy regulatorzy są gotowi poddać kontroli nawet fundamentalne praktyki dotyczące danych, a nie tylko przypadki brzegowe.

Jak śledzenie lokalizacji przez Google działa bez odpowiedniej zgody

Ekosystem Google, obejmujący urządzenia z Androidem, Mapy Google, Wyszukiwarkę i różne usługi działające w tle, jest zaprojektowany do ciągłego gromadzenia danych o lokalizacji w wielu domyślnych konfiguracjach. Historia lokalizacji, skanowanie Wi-Fi i Bluetooth, pozycjonowanie na podstawie adresu IP oraz uprawnienia na poziomie aplikacji mogą współtworzyć szerszy obraz tego, gdzie użytkownik się udaje, jak często i kiedy.

Głównym problemem zidentyfikowanym przez DPC jest to, że zgoda na tego rodzaju śledzenie nie była wystarczająco jasna ani granularna. Wielu użytkowników mogło zaakceptować monit o warunkach korzystania z usługi, nie rozumiejąc zakresu gromadzonych danych ani tego, jak długo będą one przechowywane. Jest to powszechny wzorzec wśród dużych platform technologicznych: ustawienia często działają na zasadzie rezygnacji, a nie zgody, a kontrolki prywatności są ukryte kilka menu głębiej, co sprawia, że świadoma zgoda jest trudna w praktyce, nawet gdy jest technicznie oferowana.

Co to orzeczenie oznacza dla przyszłego egzekwowania przepisów o prywatności

Kara ta wpisuje się w rosnący wzorzec europejskich regulatorów przyjmujących twardsze stanowisko wobec sposobu, w jaki duże firmy technologiczne obsługują dane osobowe, szczególnie dane o lokalizacji i zachowaniu, które mogą ujawniać wrażliwe szczegóły z życia osoby. Wzmacnia również, że egzekwowanie RODO nie ogranicza się do oczywistych naruszeń czy incydentów hakerskich. Firmy mogą ponosić ogromne kary po prostu za sposób projektowania przepływów zgody i polityk przechowywania danych, nawet gdy żadne dane nigdy nie zostały skradzione ani ujawnione stronom trzecim.

Szerszy trend odpowiedzialności wykracza poza reklamę i dane o lokalizacji. Inne sektory przetwarzające duże ilości informacji osobowych, takie jak technologia edukacyjna, zmierzyły się z własnymi rozliczeniami, gdy ich praktyki dotyczące danych trafiły pod kontrolę prawną. Pozwy zbiorowe przeciwko Canvas dotyczące 275 milionów rekordów pokazują, jak szybko awaria w obsłudze danych może przerodzić się z problemu technicznego w trwałe narażenie prawne — dynamika, której firmy takie jak Google prawdopodobnie będą uważnie się przyglądać, realizując własne obowiązki zgodności w przyszłości.

Jak ograniczyć śledzenie lokalizacji przez Google na Androidzie i innych urządzeniach

Niezależnie od tego, jak potoczy się egzekwowanie przepisów, użytkownicy nie muszą czekać na zmiany polityki, aby przejąć kontrolę nad własnymi danymi. Kilka praktycznych kroków może znacząco zmniejszyć ilość danych o lokalizacji gromadzonych przez Google:

  • Otwórz ustawienia swojego Konta Google i przejrzyj kontrolki Historii lokalizacji oraz Aktywności w internecie i aplikacjach, wstrzymując lub usuwając dane, których nie chcesz przechowywać.
  • W systemie Android sprawdź uprawnienia poszczególnych aplikacji i przełącz dostęp do lokalizacji na „Tylko podczas korzystania z aplikacji" lub „Pytaj za każdym razem" zamiast „Zezwalaj zawsze".
  • Wyłącz skanowanie Wi-Fi i Bluetooth na potrzeby lokalizacji w ustawieniach lokalizacji urządzenia, jeśli nie jest potrzebne do konkretnych funkcji.
  • Okresowo przeglądaj i usuwaj dane z Osi czasu Map Google, które przechowują szczegółową historię Twoich przemieszczeń.
  • Rozważ korzystanie z VPN wraz z tymi kontrolkami na poziomie urządzenia, aby maskować adres IP, co dodaje kolejną warstwę ochrony przed wnioskowaniem o lokalizacji na podstawie danych sieciowych, niezależnie od śledzenia GPS czy aplikacyjnego.

Co to oznacza dla Ciebie

Kara nałożona na Google za dane o lokalizacji na mocy RODO to nie tylko historia o zgodności korporacyjnej. To konkretny sygnał, że dane o lokalizacji gromadzone przez codzienne aplikacje i urządzenia są wystarczająco cenne i wystarczająco wrażliwe, by wymagać poważnej uwagi regulacyjnej. Nawet jeśli nie jesteś użytkownikiem Google, orzeczenie to użyteczna zachęta do audytu, jak każda aplikacja lub usługa na Twoim telefonie obsługuje Twoją lokalizację, i do zakwestionowania, czy poziom dostępu, który przyznałeś, rzeczywiście odpowiada temu, z czym czujesz się komfortowo.

Wnioski

Kara 403 mln euro nałożona na Google to wyraźny sygnał, że przejrzystość i zgoda wokół danych o lokalizacji nie są opcjonalnymi dodatkami — to wymogi prawne z realnymi konsekwencjami finansowymi. Poświęć kilka minut w tym tygodniu na przegląd ustawień lokalizacji w swoim koncie Google, zaostrzenie uprawnień na poziomie aplikacji w telefonie i połączenie tych zmian z VPN, aby ograniczyć śledzenie lokalizacji na podstawie adresu IP. Małe korekty już teraz mogą znacząco ograniczyć, jak duża część Twojej historii przemieszczeń jest gromadzona i przechowywana, niezależnie od tego, jak potoczą się przyszłe działania egzekwujące.