DPC Ірландії винесла рекордний штраф через дані про місцезнаходження

Google було оштрафовано на €403 мільйони Комісією із захисту даних Ірландії (DPC) після розслідування, яке встановило, що компанія неправомірно обробляла дані про місцезнаходження користувачів на порушення Загального регламенту про захист даних (GDPR). DPC, яка виступає головним наглядовим органом Google у Європейському Союзі, оскільки регіональна штаб-квартира компанії розташована в Дубліні, підтвердила стягнення після свого розслідування того, як технологічний гігант збирав, зберігав і використовував інформацію про місцезнаходження, пов'язану з обліковими записами користувачів.

Грем Дойл, заступник комісара DPC, прокоментував висновки, які стосувалися практик обробки даних Google, а не якогось окремого ізольованого інциденту. Цей штраф додає Google до зростаючого списку великих технологічних компаній, оштрафованих за GDPR за те, як вони керують чутливими персональними даними, і він підкріплює модель, якої дотримуються регулятори по всій Європі з моменту набуття чинності регламенту: дані про місцезнаходження розглядаються як надзвичайно чутлива категорія персональної інформації, що підлягає суворим правилам щодо згоди, прозорості та законної обробки.

Чому дані про місцезнаходження привертають увагу регуляторів

Дані про місцезнаходження є унікально викривальними. На відміну від історії переглядів чи адреси електронної пошти, запис про те, де людина побувала, може розкрити домашні адреси, місця роботи, медичні візити, релігійні практики та щоденні маршрути. Згідно з GDPR, компанії, які збирають такі дані, повинні мати законну підставу для цього, бути прозорими щодо того, як вони використовуються, і надавати користувачам реальний контроль над ними.

Рішення DPC відображає зростаюче нетерпіння регуляторів щодо того, як великі платформи історично поводилися з цією категорією даних, часто включаючи відстеження місцезнаходження до ширших налаштувань облікового запису у спосіб, який ускладнює для пересічних користувачів розуміння того, що збирається, або відмову від цього. Як детально описано в штрафі DPC Ірландії проти Google за неправомірне використання даних про місцезнаходження, розслідування вивчало практики, які регулятори визначили як такі, що не відповідають вимогам GDPR щодо законної обробки.

Ця справа також вписується в ширшу тенденцію органів захисту даних ЄС виносити великі штрафи проти провідних технологічних компаній, використовуючи правозастосовні повноваження GDPR, які дозволяють розраховувати штрафи як відсоток від глобального річного доходу компанії, щоб сигналізувати, що зобов'язання щодо захисту даних застосовуються незалежно від розміру чи ринкової позиції компанії. Масштаб цього штрафу, одного з більших штрафів за GDPR, винесених на сьогодні, підкреслює, наскільки серйозно регулятори тепер оцінюють практики відстеження місцезнаходження, — момент, детальніше розглянутий у уроці про дані місцезнаходження, що стоїть за штрафом Google у €403 мільйони.

Що далі для Google

Тепер Google стикається з фінансовим стягненням поряд з очікуваннями, що він скоригує свої практики обробки даних, щоб відповідати вимогам GDPR надалі. Ширші наслідки виходять за межі однієї компанії: будь-яка організація, що діє в ЄС і обробляє дані про місцезнаходження, від додатків для спільних поїздок до фітнес-трекерів і рекламних мереж, ймовірно, сприйме це рішення як сигнал переглянути, як вони отримують згоду та розкривають інформацію про відстеження місцезнаходження користувачам. Деталі практик, що були предметом розгляду, охоплюючи багаторічний період, який охопило розслідування DPC, викладено далі в розборі практик Google щодо даних про місцезнаходження з 2018 по 2020 рік.

Що це означає для вас

Якщо ви користуєтеся сервісами Google, такими як Android, Google Maps або додатками, пов'язаними з обліковим записом Google, цей штраф є нагадуванням, що відстеження місцезнаходження часто є більш масштабним і менш прозорим, ніж усвідомлює більшість користувачів. Варто періодично перевіряти історію місцезнаходжень і елементи керування активністю у вашому обліковому записі, оскільки багато сервісів вмикають відстеження за замовчуванням, якщо користувач активно не змінить налаштування.

Також корисно розуміти, що можуть і не можуть робити інструменти в цьому випадку. VPN маскує вашу IP-адресу та шифрує ваш інтернет-трафік, що може перешкодити вашому інтернет-провайдеру або спостерігачам у мережі бачити ваше загальне місцезнаходження на основі вашого з'єднання. Однак VPN не зупиняє додатки, встановлені на вашому телефоні, від доступу до даних GPS, позиціонування через Wi-Fi або інших сигналів місцезнаходження на рівні пристрою, якщо ви надали їм такий дозвіл. Обмеження відстеження місцезнаходження на рівні додатків вимагає коригування дозволів безпосередньо в налаштуваннях вашого пристрою або облікового запису, а не покладання лише на VPN.

Ключові висновки

Цей штраф підкреслює, наскільки серйозно регулятори ЄС ставляться до даних про місцезнаходження як до чутливої категорії персональної інформації, і він слугує практичним приводом для користувачів переоцінити власні налаштування конфіденційності, а не припускати, що конфігурації за замовчуванням є найбільш захисним варіантом. Розгляньте можливість переглянути налаштування історії місцезнаходжень вашого облікового запису Google, перевірити, які додатки мають дозвіл на доступ до місцезнаходження вашого пристрою постійно, а не лише під час використання, та вимкнути відстеження місцезнаходження для сервісів, які вам не потрібні. Поєднання цих змін на рівні пристрою з VPN для конфіденційності на рівні мережі, з розумінням різниці між тим, що насправді захищає кожен інструмент, дає користувачам повнішу картину їхнього цифрового сліду. Оскільки регуляторний нагляд за практиками обробки даних продовжує посилюватися, обізнаність про те, як компанії збирають і використовують дані про місцезнаходження, залишається одним із найефективніших кроків, які можуть зробити люди для захисту своєї конфіденційності.