A Comissão de Proteção de Dados da Irlanda (DPC) multou o Google em 403 milhões de euros após concluir que a empresa infringiu o Regulamento Geral de Proteção de Dados da UE através do seu tratamento de dados de localização. A penalização, uma das maiores ações de aplicação do RGPD até à data, encerra um inquérito que começou em fevereiro de 2020 e abrange a conduta do Google entre maio de 2018 e fevereiro de 2020. Para quem depende de ferramentas de privacidade como uma VPN para proteger a sua localização online, o caso é um lembrete útil de que uma VPN e as definições de localização do seu telemóvel resolvem dois problemas muito diferentes.

O que a Comissão de Proteção de Dados da Irlanda Concluiu

De acordo com a decisão final da DPC, o Google infringiu o RGPD "no que respeita à licitude e equidade do seu tratamento de dados de localização". O regulador abriu o seu inquérito em fevereiro de 2020 e passou anos a examinar como o Google recolhia, armazenava e utilizava informações de localização associadas a contas e dispositivos de utilizadores durante o período em questão. A penalização de 403 milhões de euros reflete a conclusão da DPC de que as práticas do Google não cumpriam os requisitos fundamentais do RGPD relativos ao tratamento lícito e equitativo de dados, o que geralmente significa que os utilizadores devem receber escolhas claras e significativas sobre se e como a sua localização é rastreada, e não predefinições ocultas ou definições confusas.

Como principal regulador da UE para o Google ao abrigo do mecanismo de "balcão único" do RGPD (a sede europeia do Google está na Irlanda), a DPC tem jurisdição sobre as práticas de dados da empresa em todo o bloco. Isso torna esta decisão vinculativa em toda a UE, não apenas para utilizadores irlandeses.

Um Padrão de Penalizações de Privacidade de Localização ao Abrigo do RGPD

Esta não é a primeira vez que uma grande empresa tecnológica é penalizada pela forma como trata dados de localização, e o rastreamento de localização tem-se revelado repetidamente uma das áreas mais espinhosas da aplicação do RGPD. O histórico de localização é singularmente sensível: pode revelar onde alguém vive, trabalha, pratica religião, procura cuidados médicos ou passa tempo com pessoas específicas. Os reguladores têm consistentemente escrutinado se as empresas obtêm consentimento genuíno e informado antes de recolher este tipo de dados, em vez de dependerem de definições predefinidas que os utilizadores podem nunca perceber que aceitaram.

Vale a pena colocar a dimensão desta multa em contexto. A penalização máxima teórica do RGPD é de 20 milhões de euros ou 4 por cento do volume de negócios anual global de uma empresa, o que for mais elevado. Para uma empresa do tamanho do Google, esse limite é enorme, e a maioria das multas emitidas ao abrigo do RGPD fica muito aquém dele. O nosso artigo explicativo sobre porque o limite de multas do RGPD raramente se aplica detalha como os reguladores calculam efetivamente as penalizações na prática, o que ajuda a explicar porque uma multa de 403 milhões de euros, embora chamativa, ainda representa uma fração do que o RGPD tecnicamente permite.

O que uma VPN Esconde e Não Esconde Sobre a Sua Localização

Casos como este levam frequentemente os leitores a perguntar se uma VPN teria impedido este tipo de rastreamento. A resposta honesta é não, e compreender porquê é importante. Uma VPN encripta o seu tráfego de internet e mascara o seu endereço IP, o que pode ocultar a sua localização geográfica geral do seu fornecedor de internet, de espiões de rede e de alguns sites que dependem de estimativas de localização baseadas em IP.

Mas uma VPN não tem qualquer efeito sobre dados de localização recolhidos através de outros canais, incluindo sinais GPS, varredura Wi-Fi e Bluetooth, triangulação de torres de celular, ou definições ao nível da conta incorporadas num sistema operativo ou aplicação. Se os serviços de localização de um telemóvel estiverem ligados e uma aplicação ou conta tiver permissão para aceder a eles, esses dados podem ainda ser recolhidos e tratados independentemente de uma VPN estar a funcionar em segundo plano. Por outras palavras, uma VPN protege a sua localização ao nível da rede de observadores externos, mas não toca nos dados de localização que o seu dispositivo e as suas aplicações geram e partilham diretamente.

Bloquear o Rastreamento de Localização no Android e nas Contas Google

Como a aplicação do RGPD visa a forma como as empresas configuram predefinições e fluxos de consentimento, a proteção mais eficaz para utilizadores individuais é rever essas definições diretamente em vez de assumir que uma VPN cobre a lacuna. Alguns passos práticos:

  • Abra as definições de localização do seu dispositivo e verifique quais aplicações têm acesso "permitir sempre" à localização versus "apenas enquanto usa a aplicação", e revogue o acesso de tudo o que não precise.
  • Reveja os controlos de atividade da sua Conta Google para ver se o histórico de localização está ativado, e desligue-o ou configure-o para eliminar automaticamente após um período mais curto.
  • Audite periodicamente as permissões das aplicações, uma vez que estas por vezes solicitam acesso à localização para funcionalidades que já não utiliza.
  • Considere desativar a varredura Wi-Fi e Bluetooth quando não estiver a ligar-se ativamente a dispositivos, uma vez que estas podem ser usadas para estimar a localização mesmo com o GPS desligado.

O que Isto Significa Para Si

Esta multa é um resultado regulatório, não uma violação de dados, mas sublinha um ponto mais amplo: a privacidade de localização é largamente determinada pelas definições de conta e dispositivo, não por ferramentas ao nível da rede. Se usa uma VPN porque se preocupa com quem pode ver a sua localização, isso é um instinto razoável, mas deve ser acompanhado de uma verificação regular das permissões e definições de histórico associadas ao seu telemóvel e contas. As duas abordagens abordam ameaças diferentes, e nenhuma substitui a outra.

O valor de 403 milhões de euros é significativo, mas como na maioria dos casos do RGPD, fica aquém da penalização máxima possível do regulamento, uma lacuna que vale a pena compreender antes de assumir que qualquer multa reflete a escala total do poder de aplicação que os reguladores realmente detêm.

Conclusões práticas:

  • Audite quais aplicações no seu telemóvel têm permissões de localização e remova o acesso que não reconhece ou de que não precisa.
  • Verifique o histórico de localização e os controlos de atividade da sua Conta Google, e ajuste as definições de eliminação automática se ainda não o fez.
  • Lembre-se de que uma VPN protege a sua localização de rede, não dados de localização GPS ou baseados em conta, por isso use ambas as ferramentas deliberadamente em vez de confiar apenas numa.
  • Reveja estas definições periodicamente, uma vez que atualizações de aplicações e novas instalações podem solicitar silenciosamente acesso à localização novamente.