Google został zobowiązany do zapłaty 403 mln euro po tym, jak Irlandzka Komisja Ochrony Danych (DPC) uznała, że firma naruszyła Ogólne Rozporządzenie o Ochronie Danych (RODO) w sposobie przetwarzania danych o lokalizacji użytkowników. Kara ta, jedna z najwyższych nałożonych na pojedynczą firmę w ramach RODO, jest wynikiem dochodzenia przeprowadzonego przez DPC, która pełni funkcję głównego organu regulacyjnego ds. prywatności Google w Unii Europejskiej, ponieważ regionalna siedziba firmy znajduje się w Dublinie.
Co się stało: kara 403 mln euro
Decyzja DPC koncentruje się na tym, w jaki sposób Google gromadził, przechowywał i wykorzystywał informacje o lokalizacji powiązane z kontami użytkowników. Zgodnie z RODO firmy muszą uzyskać wyraźną, świadomą zgodę przed przetwarzaniem danych osobowych, a dane o lokalizacji są traktowane jako szczególnie wrażliwe, ponieważ mogą ujawniać wzorce dotyczące tego, gdzie ludzie mieszkają, pracują, modlą się i podróżują. Organy regulacyjne od dawna przyglądają się temu, jak platformy technologiczne przedstawiają użytkownikom wybory dotyczące zgody, zwłaszcza gdy ustawienia są ukryte w menu lub sformułowane w sposób utrudniający zrozumienie, co faktycznie jest gromadzone.
Jak szczegółowo opisano w wcześniejszych doniesieniach na temat tej sprawy, DPC ustaliła, że praktyki Google dotyczące danych o lokalizacji nie spełniały standardów przejrzystości i zgody wymaganych przez RODO. Kara ta powiększa rosnącą listę sankcji nakładanych przez europejskie organy regulacyjne na główne firmy technologiczne od czasu wejścia w życie RODO i wzmacnia rolę Irlandii jako głównego organu egzekwującego przepisy wobec wielu amerykańskich gigantów technologicznych działających w całej UE.
Dlaczego dane o lokalizacji wzbudziły kontrolę w ramach RODO
Dane o lokalizacji znajdują się w centrum wielu debat o prywatności, ponieważ są gromadzone stale i często w sposób pasywny. Smartfony, aplikacje i usługi połączone mogą śledzić ruch użytkownika przez cały dzień, czasami bez świadomości osoby, ile szczegółów jest rejestrowanych ani jak długo są przechowywane. RODO wymaga, aby tego rodzaju przetwarzanie opierało się na zgodnej z prawem podstawie, najczęściej na wyraźnej zgodzie, oraz aby użytkownicy mieli rzeczywistą kontrolę nad tym, czy ich lokalizacja jest śledzona.
Organy regulacyjne w całej Europie coraz częściej koncentrują się na ustawieniach domyślnych i ciemnych wzorcach — projektach interfejsu, które skłaniają użytkowników do udostępniania większej ilości danych, niż sami by wybrali. Gdy ustawienia lokalizacji w firmie są trudne do znalezienia, niejasno sformułowane lub domyślnie włączone bez prostego sposobu rezygnacji, może to naruszać wymogi RODO dotyczące zgody. Ustalenia DPC wobec Google wpisują się w ten szerszy wzorzec egzekwowania przepisów, sygnalizując, że organy regulacyjne są skłonne nakładać znaczące kary finansowe, gdy firmy nie spełniają wymogów.
Co to oznacza dla Ciebie
Dla przeciętnych użytkowników ta kara jest przypomnieniem, że śledzenie lokalizacji to nie tylko funkcja tła nowoczesnych aplikacji i urządzeń — to kategoria danych osobowych, która ma realne znaczenie prawne i realne ryzyko dla prywatności. Jeśli firma tak duża jak Google może spotkać się z karą 403 mln euro za sposób obsługi informacji o lokalizacji, podkreśla to, jak poważnie ten rodzaj danych powinien być traktowany również przez konsumentów.
Większość ludzi nie zdaje sobie sprawy, ile historii lokalizacji zgromadziło się na ich kontach ani jak może być wykorzystywana do reklamy, rozwoju produktów lub udostępniana stronom trzecim. Okresowe przeglądanie panelu prywatności konta, sprawdzanie, które aplikacje mają uprawnienia do lokalizacji, oraz wyłączanie historii lokalizacji, gdy nie jest potrzebna, to praktyczne kroki zmniejszające ekspozycję niezależnie od tego, co jakakolwiek firma naprawi lub nie. Szczegóły leżącego u podstaw naruszenia RODO ilustrują również, dlaczego uważne czytanie monitów o zgodę, zamiast szybkiego ich klikania, pozostaje jednym z najprostszych sposobów pozostania poinformowanym o tym, na co się zgadzasz.
Ta sprawa ma również znaczenie dla każdego, kto szeroko korzysta z usług chmurowych. Dane o lokalizacji są często tylko jednym elementem większego profilu obejmującego nawyki przeglądania, historię wyszukiwania i korzystanie z aplikacji. Kara RODO skupiona konkretnie na przetwarzaniu lokalizacji jest użytecznym sygnałem, że organy regulacyjne zagłębiają się w konkretne kategorie danych, zamiast traktować zgodność z przepisami o prywatności jako jedną, ogólną pozycję do odhaczenia.
Praktyczne wnioski
Podczas gdy organy regulacyjne nadal pociągają główne platformy do odpowiedzialności, istnieją kroki, które możesz podjąć już teraz, aby ograniczyć własny ślad danych o lokalizacji:
- Sprawdź ustawienia historii lokalizacji na swoim koncie i wyłącz śledzenie dla aplikacji, które nie potrzebują go do działania.
- Okresowo usuwaj przechowywaną historię lokalizacji, zamiast pozwalać jej gromadzić się bezterminowo.
- Czytaj monity o zgodę przed ich zaakceptowaniem, zwłaszcza gdy nowa aplikacja lub usługa prosi o dostęp do lokalizacji.
- Korzystaj z uprawnień do lokalizacji na poziomie urządzenia (dostępnych zarówno na Androidzie, jak i iOS), aby przyznawać dostęp tylko podczas korzystania z aplikacji, a nie przez cały czas.
Działania egzekwujące RODO, takie jak ta kara w wysokości 403 mln euro, pokazują, że organy regulacyjne ds. prywatności są gotowe do działania, gdy firmy nie spełniają standardów ochrony danych, nawet wobec największych graczy w branży. Dla użytkowników wniosek nie polega na panice — chodzi o proaktywne przeglądanie i ograniczanie udostępnianych danych o lokalizacji, ponieważ pozostaje to jednym z najskuteczniejszych sposobów ochrony prywatności niezależnie od tego, jak potoczy się egzekwowanie przepisów.




