Комиссия по защите данных Ирландии (DPC) оштрафовала Google на 403 миллиона евро, установив, что компания нарушила Общий регламент ЕС по защите данных (GDPR) в части обращения с данными о местоположении. Этот штраф, один из крупнейших в рамках правоприменения GDPR на сегодняшний день, завершает расследование, начатое в феврале 2020 года и охватывающее деятельность Google в период с мая 2018 года по февраль 2020 года. Для всех, кто полагается на инструменты приватности, такие как VPN, для защиты своего местоположения в интернете, это дело — полезное напоминание о том, что VPN и настройки местоположения на вашем телефоне решают две совершенно разные задачи.

Что установила Комиссия по защите данных Ирландии

Согласно окончательному решению DPC, Google нарушила GDPR «в части законности и справедливости обработки данных о местоположении». Регулятор начал расследование в феврале 2020 года и потратил годы на изучение того, как Google собирала, хранила и использовала информацию о местоположении, связанную с учётными записями и устройствами пользователей в рассматриваемый период. Штраф в 403 миллиона евро отражает вывод DPC о том, что практики Google не соответствовали основным требованиям GDPR к законной и справедливой обработке данных, что, как правило, означает, что пользователям должен быть предоставлен чёткий, осмысленный выбор относительно того, отслеживается ли их местоположение и каким образом, а не скрытые настройки по умолчанию или запутанные параметры.

Как основной регулятор ЕС для Google в рамках механизма GDPR «единого окна» (европейская штаб-квартира Google находится в Ирландии), DPC обладает юрисдикцией в отношении практик обработки данных компании на всей территории блока. Это делает данное решение обязательным для всего ЕС, а не только для ирландских пользователей.

Закономерность штрафов за нарушение приватности местоположения в рамках GDPR

Это не первый случай, когда крупная технологическая компания была оштрафована за обращение с данными о местоположении, и отслеживание местоположения неоднократно оказывалось одной из самых сложных областей правоприменения GDPR. История местоположений уникально чувствительна: она может раскрыть, где человек живёт, работает, молится, получает медицинскую помощь или проводит время с конкретными людьми. Регуляторы последовательно проверяют, получают ли компании подлинное, осознанное согласие перед сбором такого рода данных, а не полагаются на настройки по умолчанию, о согласии с которыми пользователи могут даже не подозревать.

Стоит поместить размер этого штрафа в контекст. Теоретический максимальный штраф по GDPR составляет 20 миллионов евро или 4 процента от глобального годового оборота компании, в зависимости от того, что выше. Для компании масштаба Google этот потолок огромен, и большинство штрафов, выданных в рамках GDPR, значительно не дотягивают до него. Наш разбор того, почему потолок штрафов GDPR применяется редко, объясняет, как регуляторы на практике рассчитывают штрафы, что помогает понять, почему штраф в 403 миллиона евро, при всей его громкости, всё же представляет собой лишь часть того, что технически допускает GDPR.

Что VPN скрывает, а что нет в отношении вашего местоположения

Подобные случаи часто побуждают читателей спрашивать, предотвратил бы VPN такого рода отслеживание. Честный ответ — нет, и понимание почему имеет значение. VPN шифрует ваш интернет-трафик и маскирует ваш IP-адрес, что может скрыть ваше общее географическое местоположение от интернет-провайдера, сетевых наблюдателей и некоторых сайтов, которые полагаются на оценку местоположения по IP.

Но VPN никак не влияет на данные о местоположении, собираемые через другие каналы, включая сигналы GPS, сканирование Wi-Fi и Bluetooth, триангуляцию по вышкам сотовой связи или настройки на уровне учётной записи, встроенные в операционную систему или приложение. Если службы определения местоположения на телефоне включены и приложение или учётная запись имеет разрешение на доступ к ним, эти данные всё равно могут собираться и обрабатываться независимо от того, работает ли VPN в фоновом режиме. Иными словами, VPN защищает ваше местоположение на сетевом уровне от внешних наблюдателей, но не затрагивает данные о местоположении, которые ваше устройство и его приложения генерируют и передают напрямую.

Как ограничить отслеживание местоположения на Android и в аккаунтах Google

Поскольку правоприменение GDPR нацелено на то, как компании настраивают параметры по умолчанию и процедуры получения согласия, наиболее эффективная защита для отдельного пользователя — это проверка этих настроек напрямую, а не предположение, что VPN закрывает пробел. Несколько практических шагов:

  • Откройте настройки местоположения вашего устройства и проверьте, какие приложения имеют доступ к местоположению «всегда разрешать» в сравнении с «только при использовании приложения», и отзовите доступ для всего, что в нём не нуждается.
  • Проверьте элементы управления активностью вашего аккаунта Google, чтобы узнать, включена ли история местоположений, и отключите её или установите автоматическое удаление через более короткий период.
  • Периодически проверяйте разрешения приложений, поскольку приложения иногда запрашивают доступ к местоположению для функций, которыми вы больше не пользуетесь.
  • Рассмотрите возможность отключения сканирования Wi-Fi и Bluetooth, когда вы не подключаетесь активно к устройствам, поскольку они могут использоваться для оценки местоположения даже при выключенном GPS.

Что это значит для вас

Этот штраф — результат регуляторного разбирательства, а не утечка данных, но он подчёркивает более широкий момент: приватность местоположения в значительной степени определяется настройками учётной записи и устройства, а не инструментами сетевого уровня. Если вы используете VPN, потому что вам важно, кто может видеть ваше местоположение, это разумный инстинкт, но его следует сочетать с регулярной проверкой разрешений и настроек истории, связанных с вашим телефоном и аккаунтами. Эти два подхода решают разные угрозы, и ни один не заменяет другой.

Цифра в 403 миллиона евро значительна, но, как и в большинстве случаев GDPR, она не дотягивает до максимально возможного штрафа по регламенту — пробел, который стоит понять, прежде чем предполагать, что любой штраф отражает полный масштаб правоприменительных полномочий, которыми фактически обладают регуляторы.

Практические выводы:

  • Проверьте, какие приложения на вашем телефоне имеют разрешения на доступ к местоположению, и отзовите доступ, который вы не узнаёте или в котором не нуждаетесь.
  • Проверьте историю местоположений и элементы управления активностью вашего аккаунта Google и настройте параметры автоматического удаления, если вы ещё этого не сделали.
  • Помните, что VPN защищает ваше сетевое местоположение, а не данные GPS или данные о местоположении на уровне учётной записи, поэтому используйте оба инструмента осознанно, а не полагайтесь на один из них.
  • Периодически возвращайтесь к этим настройкам, поскольку обновления приложений и новые установки могут незаметно повторно запросить доступ к местоположению.