Irlandzka Komisja Ochrony Danych nakłada poważną karę

Google został ukarany grzywną w wysokości 403 milionów euro przez irlandzką Komisję Ochrony Danych (DPC) po tym, jak dochodzenie wykazało, że firma naruszyła ogólne rozporządzenie o ochronie danych (RODO) w sposobie, w jaki gromadziła i przetwarzała dane lokalizacyjne użytkowników w latach 2018–2020. DPC, która pełni funkcję głównego organu regulacyjnego ds. prywatności Google w Unii Europejskiej, ponieważ międzynarodowa siedziba firmy znajduje się w Dublinie, wszczęła dochodzenie po skargach od użytkowników i grup rzeczniczych ds. prywatności dotyczących sposobu obsługi śledzenia lokalizacji w produktach Google.

Grzywna ta dołącza do rosnącej listy kar nałożonych przez europejskie organy regulacyjne na duże firmy technologiczne w ciągu ostatnich kilku lat, ale jej wysokość plasuje ją wśród największych kar RODO kiedykolwiek nałożonych konkretnie na Google. Główny problem koncentruje się na przejrzystości: czy Google przekazał użytkownikom wystarczająco jasne informacje i rzeczywistą kontrolę nad tym, kiedy i w jaki sposób ich lokalizacja była śledzona i wykorzystywana.

Dlaczego dane lokalizacyjne stały się przedmiotem zainteresowania

Dane lokalizacyjne to jedna z najbardziej wrażliwych kategorii danych osobowych, jakie firma może gromadzić. W przeciwieństwie do historii przeglądania czy zapytania wyszukiwania, dane lokalizacyjne mogą ujawnić, gdzie ktoś mieszka, pracuje, praktykuje religię, szuka opieki medycznej lub spędza czas z konkretnymi osobami. Gdy takie informacje są gromadzone bez wyraźnej zgody lub wystarczającego ujawnienia, tworzy to realne ryzyko dla prywatności wykraczające poza reklamę targetowaną.

Dochodzenie DPC podobno objęło wiele funkcji w ekosystemie Google, które gromadzą sygnały lokalizacyjne, badając, czy ujawnienia firmy spełniały wymogi RODO dotyczące świadomej zgody. Organy regulacyjne coraz częściej analizują, w jaki sposób duże platformy łączą śledzenie lokalizacji z ustawieniami konta, których wielu użytkowników nigdy w pełni nie przegląda. Nasze wcześniejsze omówienie kary RODO w wysokości 403 mln euro nałożonej na Google i ryzyka związanego z danymi lokalizacyjnymi, które ujawnia szczegółowo opisuje, które konkretne praktyki przyciągnęły uwagę regulatorów.

Sprawa ta ukazuje również szerszy wzorzec: działania egzekucyjne związane z okresem 2018–2020 sugerują, że organy regulacyjne wciąż przetwarzają zaległości skarg złożonych w latach bezpośrednio po wprowadzeniu RODO. Aby głębiej przyjrzeć się harmonogramowi stojącemu za tą konkretną decyzją, zobacz nasz raport o tym, jak Google został ukarany grzywną 403 mln euro za praktyki dotyczące danych lokalizacyjnych w latach 2018–2020.

Co to oznacza dla Ciebie

Jeśli używasz urządzeń z Androidem, Map Google, Wyszukiwarki lub jakiejkolwiek innej usługi Google, ta grzywna jest przypomnieniem, że śledzenie lokalizacji jest często znacznie bardziej rozległe, niż większość ludzi sobie wyobraża. Nawet gdy uważasz, że historia lokalizacji jest wyłączona, funkcje działające w tle, związane z reklamą, personalizacją wyszukiwania lub ulepszaniem produktów, mogą nadal gromadzić sygnały o tym, gdzie jesteś.

Ta sprawa nie oznacza, że Twoje dane osobowe zostały naruszone lub ujawnione stronom trzecim. Oznacza, że organy regulacyjne stwierdziły, że praktyki Google dotyczące ujawnień i zgody w okresie 2018–2020 nie spełniały standardów RODO. To rozróżnienie ma znaczenie: jest to naruszenie przejrzystości, a nie incydent bezpieczeństwa. Mimo to jest to użyteczna zachęta do przeglądu własnych ustawień prywatności.

Poświęć kilka minut na sprawdzenie Kontroli aktywności w swoim Koncie Google i potwierdź, jaka historia lokalizacji jest obecnie zapisywana. Zastanów się, czy naprawdę potrzebujesz włączonego śledzenia lokalizacji we wszystkich aplikacjach, czy tylko w tych, w których zapewnia ono wyraźną wartość, jak nawigacja. Nasza analiza co kara 403 milionów euro za dane lokalizacyjne oznacza dla użytkowników omawia praktyczne kroki audytu własnego konta.

Większa lekcja o prywatności

Poza samą grzywną, ta sprawa wzmacnia lekcję, która wciąż się powtarza w całej branży technologicznej: ustawienia domyślne mają ogromne znaczenie, a użytkownicy rzadko je zmieniają. Gdy domyślna konfiguracja firmy gromadzi więcej danych, niż użytkownicy się spodziewają, organy regulacyjne są coraz bardziej skłonne traktować to jako naruszenie RODO, a nie akceptowalny kompromis za bezpłatne usługi. Nasze głębsze spojrzenie na lekcję dotyczącą danych lokalizacyjnych stojącą za karą RODO w wysokości 403 milionów euro nałożoną na Google bada, jak ta decyzja może wpłynąć na sposób projektowania przepływów zgody przez inne platformy w przyszłości.

Dla codziennych użytkowników wnioskiem nie jest panika ani rezygnacja z usług, na których polegają. Chodzi o traktowanie uprawnień lokalizacyjnych tak samo, jak każdego innego wrażliwego ustawienia: okresowe ich przeglądanie, zrozumienie, co jest gromadzone, i dostosowywanie ich na podstawie tego, czym czujesz się komfortowo dzielić.

Praktyczne wnioski

  • Przejrzyj ustawienia Historii lokalizacji oraz Aktywności w sieci i aplikacjach w swoim Koncie Google i wyłącz wszystko, czego aktywnie nie używasz.
  • Sprawdź uprawnienia lokalizacyjne poszczególnych aplikacji na telefonie, nie tylko w panelu konta Google.
  • Okresowo usuwaj zapisaną historię lokalizacji, zamiast zakładać, że wygasa automatycznie.
  • Bądź na bieżąco z decyzjami regulacyjnymi takimi jak ta, ponieważ często skłaniają one firmy do aktualizacji kontroli prywatności i ujawnień dla wszystkich użytkowników, nie tylko tych w UE.

Kara RODO w wysokości 403 milionów euro nałożona na Google to znaczący kamień milowy regulacyjny, ale jest to także praktyczna okazja dla każdego, kto korzysta z usług Google, aby dziś bliżej przyjrzeć się własnym ustawieniom prywatności.