Google har bötfällts med mer än 400 miljoner euro (cirka 345 miljoner pund) efter att Irlands dataskyddsmyndighet (DPC) funnit att företaget brutit mot dataskyddsförordningen (GDPR) i hur det hanterade användares platsdata. Påföljden, en av de största som någonsin utfärdats enligt GDPR, följer på en utredning om huruvida Googles behandling av platsinformation var laglig, rättvis och korrekt ansvarsskyldig gentemot de personer den påverkar.

För ett företag som har mött upprepad regulatorisk granskning i Europa understryker denna senaste GDPR-böter ett bestående tema: platsdata är en av de mest känsliga kategorierna av personuppgifter som samlas in av vardagliga appar och enheter, och tillsynsmyndigheter är inte längre villiga att låta otydliga samtyckesrutiner passera.

Vad dataskyddsmyndigheten fann

DPC:s utredning kretsade kring två kärnfrågor. För det första: var Googles insamling och behandling av platsdata laglig och rättvis enligt GDPR:s grundläggande principer? För det andra: uppfyllde Google sina ansvarsskyldigheter, det vill säga kunde det med bevis visa att dess datarutiner faktiskt följde lagen snarare än att bara hävda att de gjorde det?

Ansvarsskyldighet är en distinkt och ofta förbisedd pelare i GDPR. Det räcker inte att ett företag har en integritetspolicy som tekniskt nämner datainsamling. Tillsynsmyndigheter förväntar sig att organisationer visar sitt arbete: hur samtycke erhölls, hur data minimerades och hur beslut om behandling dokumenterades och motiverades internt. DPC:s slutsatser tyder på att Google brast på dessa punkter specifikt när det gällde platsdata, vilket – som tidigare rapportering om denna böter noterade – involverade siffror närmare 403 miljoner euro, eller cirka 463 miljoner dollar, när DPC:s beslut först bekräftades.

Varför platsdata är annorlunda

Platsdata är unikt avslöjande. Till skillnad från en webbläsarhistorik eller en shoppingpreferens kan en kontinuerlig registrering av var någon tar vägen avslöja deras hemadress, arbetsplats, medicinska besök, religiösa utövning, relationer och dagliga rutiner. Det är just därför GDPR behandlar den rättsliga grunden för att samla in den med sådan granskning, och varför tillsynsmyndigheter i hela EU har flaggat platsspårning som en återkommande efterlevnadsrisk för stora teknikplattformar.

Som tidigare analys av denna GDPR-böter påpekade, belyser fallet ett bredare mönster: företag som bygger annonserings- eller personaliseringsfunktioner kring platssignaler har ofta svårt att erhålla samtycke som uppfyller GDPR:s strikta standard att vara frivilligt, specifikt, informerat och otvetydigt. Förvalda kryssrutor, dolda inställningar eller samtyckesförfrågningar som paketerats med orelaterade behörigheter har alla ifrågasatts av europeiska tillsynsmyndigheter i tidigare tillsynsåtgärder.

Denna böter kommer också mitt i en bredare global diskussion om hur teknikföretag hanterar data över jurisdiktioner. Regulatoriskt tryck på Google har inte varit begränsat till Europa; företaget har också mött påföljder på andra håll för hur det hanterar sina plattformar, inklusive böter kopplade till dess appbutikspolicyer i Ryssland, en påminnelse om att Google verkar under vitt skilda regulatoriska förväntningar beroende på region.

Vad detta betyder för dig

Om du använder Android-enheter eller Googles tjänster är detta GDPR-intrångsbeslut en användbar påminnelse att se över dina egna platsdatainställningar, även om böterna i sig är en fråga mellan Google och tillsynsmyndigheter. De flesta smartphones låter dig granska och justera platsbehörigheter app för app, inaktivera platshistorik helt eller ställa in data att automatiskt raderas efter en fast period.

Det är också värt att komma ihåg att GDPR-tillsyn, även om den är betydelsefull, inte retroaktivt raderar data som redan samlats in under de rutiner som bestraffas. Böterna adresserar tidigare beteende och driver företag mot bättre efterlevnad framöver, men enskilda användare bär fortfarande ansvar för att aktivt hantera sina egna integritetsinställningar idag.

För läsare utanför EU är det värt att notera att GDPR-skydd i allmänhet gäller användare inom Europeiska ekonomiska samarbetsområdet, även om många företag tillämpar liknande integritetskontroller globalt för konsekvens. Om du är osäker på huruvida din region omfattas av GDPR-liknande skydd är att kontrollera din apps regionala integritetsinstrumentpanel en bra utgångspunkt.

Viktiga slutsatser

Denna GDPR-böter mot Google är en stark signal om att efterlevnaden av platsdata inte saktar ner. Några praktiska steg värda att ta:

  • Granska din Google-kontos platshistorik och aktivitetskontroller, och stäng av spårning för appar som inte behöver det.
  • Granska regelbundet appbehörigheter på din telefon, särskilt för bakgrundsåtkomst till plats.
  • Hantera samtyckesförfrågningar noggrant; acceptera inte paketerade behörigheter utan att kontrollera vad som specifikt godkänns.
  • Håll dig informerad om pågående regulatoriska åtgärder, eftersom GDPR-tillsyn ofta leder till bredare förändringar i hur företag utformar samtyckesflöden.

I takt med att europeiska tillsynsmyndigheter fortsätter att testa GDPR:s gränser mot stora teknikplattformar, gynnas användare mest av att vara proaktiva snarare än att vänta på nästa rubrikskapande böter för att föranleda en inställningskontroll.