Google был оштрафован более чем на €400 млн (примерно £345 млн) после того, как Комиссия по защите данных Ирландии (DPC) установила, что компания нарушила Общий регламент по защите данных (GDPR) в том, как она обрабатывала данные о местоположении пользователей. Этот штраф, один из крупнейших когда-либо выписанных в рамках GDPR, стал результатом расследования того, была ли обработка Google информации о местоположении законной, справедливой и надлежащим образом подотчётной людям, которых она затрагивает.
Для компании, неоднократно сталкивавшейся с регуляторным контролем в Европе, этот очередной штраф за нарушение GDPR подчёркивает устойчивую тему: данные о местоположении — одна из наиболее чувствительных категорий персональной информации, собираемой повседневными приложениями и устройствами, и регуляторы больше не намерены мириться с расплывчатыми практиками получения согласия.
Что установила Комиссия по защите данных
Расследование DPC сосредоточилось на двух ключевых вопросах. Во-первых, были ли сбор и обработка данных о местоположении компанией Google законными и справедливыми в соответствии с основополагающими принципами GDPR? Во-вторых, выполнила ли Google свои обязательства по подотчётности, то есть могла ли она продемонстрировать с помощью доказательств, что её практики работы с данными действительно соответствуют закону, а не просто утверждать это?
Подотчётность — это отдельная и часто упускаемая из виду опора GDPR. Недостаточно, чтобы у компании была политика конфиденциальности, которая технически упоминает сбор данных. Регуляторы ожидают, что организации покажут свою работу: как было получено согласие, как данные были минимизированы и как решения об обработке были задокументированы и обоснованы внутренне. Выводы DPC свидетельствуют о том, что Google не соответствовала этим требованиям именно в отношении данных о местоположении, что, как отмечалось в предыдущем материале об этом штрафе, касалось сумм ближе к €403 млн, или примерно $463 млн, когда решение DPC было впервые подтверждено.
Почему данные о местоположении — это особый случай
Данные о местоположении уникально разоблачительны. В отличие от истории просмотров или покупательских предпочтений, непрерывная запись того, куда человек ходит, может раскрыть его домашний адрес, место работы, визиты к врачу, религиозные практики, отношения и повседневные маршруты. Именно поэтому GDPR с таким вниманием относится к законному основанию для их сбора и почему регуляторы по всему ЕС отмечали отслеживание местоположения как повторяющийся риск несоответствия для крупных технологических платформ.
Как указывалось в более раннем анализе этого штрафа по GDPR, дело высвечивает более широкую закономерность: компании, которые строят рекламные или персонализационные функции вокруг сигналов о местоположении, часто испытывают трудности с получением согласия, соответствующего строгому стандарту GDPR — быть свободно данным, конкретным, информированным и недвусмысленным. Предварительно отмеченные галочки, скрытые настройки или запросы на согласие, объединённые с несвязанными разрешениями, — всё это оспаривалось европейскими регуляторами в прошлых правоприменительных действиях.
Этот штраф также появляется на фоне более широкой глобальной дискуссии о том, как технологические компании обращаются с данными в разных юрисдикциях. Регуляторное давление на Google не ограничивалось Европой; компания также сталкивалась с санкциями в других местах за то, как она управляет своими платформами, включая штрафы, связанные с политикой её магазина приложений в России, — напоминание о том, что Google работает в vastly разных регуляторных ожиданиях в зависимости от региона.
Что это значит для вас
Если вы пользуетесь устройствами Android или сервисами Google, это решение о нарушении GDPR — полезный повод пересмотреть собственные настройки данных о местоположении, даже если сам штраф — это вопрос между Google и регуляторами. Большинство смартфонов позволяют просматривать и корректировать разрешения на местоположение для каждого приложения отдельно, полностью отключать историю местоположений или устанавливать автоматическое удаление данных через определённый период.
Также стоит помнить, что правоприменение GDPR, каким бы значимым оно ни было, не удаляет задним числом данные, уже собранные в рамках практик, за которые наложен штраф. Штраф касается прошлого поведения и подталкивает компании к лучшему соблюдению требований в будущем, но отдельные пользователи по-прежнему несут ответственность за активное управление своими настройками конфиденциальности сегодня.
Читателям за пределами ЕС стоит отметить, что защита GDPR обычно применяется к пользователям в пределах Европейской экономической зоны, хотя многие компании применяют аналогичные средства контроля конфиденциальности по всему миру для единообразия. Если вы не уверены, распространяется ли на ваш регион защита в стиле GDPR, проверка региональной панели конфиденциальности вашего приложения — хорошая отправная точка.
Ключевые выводы
Этот штраф за нарушение GDPR против Google — сильный сигнал о том, что правоприменение в отношении данных о местоположении не замедляется. Несколько практических шагов, которые стоит предпринять:
- Проверьте историю местоположений и элементы управления активностью в вашем аккаунте Google и отключите отслеживание для приложений, которым оно не нужно.
- Регулярно проверяйте разрешения приложений на телефоне, особенно на доступ к местоположению в фоновом режиме.
- Относитесь к запросам на согласие внимательно; не принимайте объединённые разрешения, не проверив, на что конкретно вы соглашаетесь.
- Будьте в курсе текущих регуляторных действий, поскольку правоприменение GDPR часто приводит к более широким изменениям в том, как компании проектируют процессы получения согласия.
По мере того как европейские регуляторы продолжают проверять пределы GDPR против крупных технологических платформ, пользователи выигрывают больше всего, оставаясь проактивными, а не дожидаясь очередного громкого штрафа, чтобы проверить настройки.




