Ирландский DPC оштрафовал Google на €403 миллиона

Google столкнулась с одним из крупнейших штрафов за нарушение конфиденциальности в своей истории после того, как Комиссия по защите данных Ирландии (DPC) наложила штраф в размере €403 миллиона за нарушения, связанные с тем, как компания обрабатывала данные о местоположении пользователей. DPC, выступающая ведущим регулятором Google в Европейском союзе, поскольку региональная штаб-квартира компании находится в Дублине, начала расследование после изучения того, как информация о местоположении собиралась, хранилась и использовалась в сервисах Google. Регулятор установил, что практики Google не соответствовали стандартам прозрачности и согласия, требуемым Общим регламентом по защите данных (GDPR), и обязал Google привести обработку данных в соответствие с требованиями в течение шести месяцев.

Это знаменует значительную эскалацию правоприменительной позиции DPC в отношении Google — компании, которая и ранее сталкивалась с проверками на соответствие GDPR, но редко в таком масштабе именно со стороны ирландского регулятора. Данные о местоположении находятся в центре дела из-за того, насколько они могут быть разоблачающими: запись о том, где человек был, когда и как долго, может раскрыть домашние адреса, места работы, визиты к врачу, религиозные практики и повседневные маршруты, часто без осознания человеком того, сколько деталей фиксируется.

Что Google сделала неправильно с отслеживанием местоположения

В основе выводов DPC лежит знакомая напряжённость в современных технологических продуктах: разрыв между тем, на что, по мнению пользователей, они соглашаются, и тем, что на самом деле происходит с их данными за кулисами. Отслеживание местоположения как на устройствах Android, так и на iOS часто распределено по множеству настроек — некоторые видны в главном меню конфиденциальности телефона, другие скрыты внутри разрешений отдельных приложений или элементов управления веб-активностью на уровне аккаунта. Регуляторы всё чаще утверждают, что такая многоуровневая, труднодоступная структура согласия не соответствует требованию GDPR о чётком, информированном и свободно данном разрешении.

Решение DPC указывает на то, что обработка данных о местоположении Google не обеспечивала пользователям достаточной ясности или контроля над тем, как отслеживаются и используются их перемещения — будь то для рекламы, персонализации или иных целей. Это перекликается с более широкими опасениями в технологической отрасли по поводу того, как компании обращаются с конфиденциальными персональными данными через интерфейсы, которые технически раскрываются, но практически трудны для понимания или управления средним человеком. Аналогичные вопросы поднимались и в отношении других платформ; например, Perplexity AI Sued Over Hidden Tracking and Data Sharing описывает схожий спор о необнаружимых механизмах отслеживания в продукте на базе ИИ, показывая, что это не изолированная проблема, ограниченная одной компанией или одним типом сервиса.

Почему этот штраф сигнализирует о поворотном моменте

Штраф в €403 миллиона примечателен не только своим размером, но и тем, что он представляет: регулятор, готовый привлечь одну из крупнейших технологических компаний мира к ответственности за то, как она монетизирует данные о местоположении — ключевой ресурс для таргетированной рекламы и более широкой экономики данных, иногда называемой слежным капитализмом. Предписание DPC о шестимесячном сроке приведения в соответствие придаёт решению реальную силу, вынуждая Google продемонстрировать конкретные изменения в своих практиках работы с данными, а не просто заплатить штраф и продолжать как обычно.

Для всей технологической отрасли это дело подкрепляет тенденцию, формировавшуюся годами по всему ЕС: регуляторы всё меньше готовы принимать расплывчатое или включённое по умолчанию отслеживание местоположения как достаточное в рамках GDPR. Компаниям, чьи бизнес-модели опираются на детальные данные о местоположении, следует ожидать дальнейших проверок, и это решение даёт защитникам конфиденциальности и другим органам по защите данных сильный прецедент для ссылок в будущих делах. Оно также появляется в момент, когда Google одновременно сталкивается с проверками по нескольким фронтам; компания отдельно принимала меры против внешних угроз, как видно из случая Google Busts CCP-Linked Hackers Who Hit 53 Targets Globally, даже когда её собственные внутренние практики работы с данными вызывают регуляторный огонь.

Что это значит для вас

Хотя штраф является победой для подотчётности в сфере конфиденциальности, он автоматически не меняет то, как ваше устройство обрабатывает данные о местоположении сегодня. Пользователи по-прежнему несут ответственность за проверку и корректировку своих настроек. На Android это означает проверку Settings > Location, чтобы увидеть, какие приложения имеют доступ и установлен ли этот доступ на «Always», «While using the app» или «Ask every time». На iOS аналогичный путь — Settings > Privacy & Security > Location Services, где можно просмотреть разрешения по каждому приложению и отключить отслеживание для всего, что в нём не нуждается. Также стоит проверить настройки Location History и Web & App Activity вашего аккаунта Google напрямую через панель управления аккаунтом, поскольку эти элементы управления существуют отдельно от разрешений на уровне устройства.

Быстрый аудит занимает всего несколько минут, но может существенно сократить объём собираемой и хранимой истории ваших перемещений. Рассмотрите возможность отключения доступа к местоположению для приложений, которым он функционально не нужен, полного отключения истории местоположений, если вы не полагаетесь на такие функции, как Google Maps Timeline, и периодической проверки настроек персонализации рекламы, привязанных к вашему аккаунту.

Ключевые выводы

Этот штраф Google за данные о местоположении со стороны ирландского DPC — напоминание о том, что правоприменение в рамках GDPR усиливается и что даже крупнейшие технологические компании могут столкнуться с реальными финансовыми последствиями за непрозрачные практики работы с данными. Но регулирование само по себе не защитит вашу конфиденциальность в повседневной жизни. Уделите несколько минут на этой неделе, чтобы проверить разрешения на местоположение как на телефоне, так и в аккаунте Google, отключите ненужное отслеживание и следите за тем, как будут разворачиваться будущие изменения политики Google в течение следующих шести месяцев, пока компания работает над приведением в соответствие.

FAQ: Q1: Почему именно ирландский DPC является регулятором, рассматривающим это дело против Google? A1: DPC выступает ведущим регулятором Google в Европейском союзе, поскольку региональная штаб-квартира компании находится в Дублине. Q2: Что DPC установила в качестве нарушения со стороны Google? A2: Регулятор установил, что практики Google в отношении данных о местоположении не соответствовали стандартам прозрачности и согласия, требуемым GDPR. Q3: Сколько времени есть у Google на выполнение предписания DPC? A3: Google обязана привести обработку данных в соответствие с требованиями в течение шести месяцев. Q4: Почему данные о местоположении считаются настолько чувствительными в этом деле? A4: Данные о местоположении могут раскрыть домашние адреса, места работы, визиты к врачу, религиозные практики и повседневные маршруты, часто без осознания человеком того, сколько деталей фиксируется. Q5: Какое опасение по поводу структуры согласия Google высказали регуляторы? A5: Регуляторы утверждали, что многоуровневая, труднодоступная структура согласия не соответствует требованию GDPR о чётком, информированном и свободно данном разрешении.

---END---