Комісія із захисту даних Ірландії (DPC) оштрафувала Google на 403 мільйони євро після встановлення, що компанія порушила Загальний регламент ЄС про захист даних через поводження з даними про місцезнаходження. Цей штраф, один із найбільших заходів із забезпечення виконання GDPR на сьогодні, закриває розслідування, розпочате в лютому 2020 року, і охоплює діяльність Google у період із травня 2018 року по лютий 2020 року. Для всіх, хто покладається на інструменти приватності, як-от VPN, щоб захистити своє місцезнаходження в мережі, ця справа є корисною нагадкою про те, що VPN і налаштування геолокації на вашому телефоні вирішують дві дуже різні проблеми.
Що встановила Комісія із захисту даних Ірландії
Згідно з остаточним рішенням DPC, Google порушила GDPR «щодо законності та справедливості обробки даних про місцезнаходження». Регулятор розпочав розслідування в лютому 2020 року і витратив роки на вивчення того, як Google збирав, зберігав і використовував інформацію про місцезнаходження, пов'язану з обліковими записами та пристроями користувачів протягом відповідного періоду. Штраф у 403 мільйони євро відображає висновок DPC про те, що практики Google не відповідали основним вимогам GDPR щодо законної та справедливої обробки даних, що зазвичай означає, що користувачам мають бути надані чіткі, змістовні варіанти щодо того, чи відстежується їхнє місцезнаходження і як саме, а не приховані налаштування за замовчуванням чи заплутані параметри.
Як основний регулятор ЄС для Google за «механізмом єдиного вікна» GDPR (європейська штаб-квартира Google розташована в Ірландії), DPC має юрисдикцію над практиками обробки даних компанії на території всього блоку. Це робить це рішення обов'язковим для всього ЄС, а не лише для ірландських користувачів.
Патерн штрафів за порушення приватності місцезнаходження в межах GDPR
Це не перший випадок, коли велику технологічну компанію оштрафовано за поводження з даними про місцезнаходження, і відстеження місцезнаходження неодноразово виявлялося однією з найскладніших сфер забезпечення виконання GDPR. Історія місцезнаходження є особливо чутливою: вона може розкрити, де людина живе, працює, молиться, звертається по медичну допомогу або проводить час із конкретними людьми. Регулятори послідовно перевіряють, чи отримують компанії справжню, поінформовану згоду перед збором таких даних, а не покладаються на налаштування за замовчуванням, про які користувачі можуть навіть не здогадуватися, що погодилися на них.
Варто поставити розмір цього штрафу в контекст. Теоретичний максимальний штраф за GDPR становить 20 мільйонів євро або 4 відсотки від глобального річного обороту компанії, залежно від того, яка сума більша. Для компанії масштабу Google ця стеля є величезною, і більшість штрафів, виданих за GDPR, значно не дотягують до неї. Наше пояснення, чому обмеження штрафів GDPR рідко застосовується розбирає, як регулятори насправді розраховують штрафи на практиці, що допомагає пояснити, чому штраф у 403 мільйони євро, хоч і привертає увагу заголовків, все ще становить лише частку від того, що GDPR технічно дозволяє.
Що VPN приховує, а що ні, щодо вашого місцезнаходження
Такі випадки, як цей, часто спонукають читачів запитувати, чи запобіг би VPN такому відстеженню. Чесна відповідь — ні, і розуміння чому має значення. VPN шифрує ваш інтернет-трафік і маскує вашу IP-адресу, що може приховати ваше загальне географічне розташування від вашого інтернет-провайдера, мережевих спостерігачів і деяких вебсайтів, які покладаються на оцінку місцезнаходження за IP-адресою.
Але VPN не має жодного впливу на дані про місцезнаходження, зібрані через інші канали, зокрема GPS-сигнали, сканування Wi-Fi та Bluetooth, тріангуляцію за стільниковими вежами або налаштування на рівні облікового запису, вбудовані в операційну систему чи застосунок. Якщо служби геолокації телефону увімкнені, а застосунок чи обліковий запис має дозвіл на доступ до них, ці дані все одно можуть збиратися та оброблятися незалежно від того, чи працює VPN у фоновому режимі. Іншими словами, VPN захищає ваше місцезнаходження на мережевому рівні від зовнішніх спостерігачів, але він не торкається даних про місцезнаходження, які ваш пристрій та його застосунки генерують і передають безпосередньо.
Блокування відстеження місцезнаходження на Android і в облікових записах Google
Оскільки забезпечення виконання GDPR націлене на те, як компанії налаштовують параметри за замовчуванням і потоки згоди, найефективніший захист для окремих користувачів — це перегляд цих налаштувань безпосередньо, а не припущення, що VPN покриває прогалину. Кілька практичних кроків:
- Відкрийте налаштування геолокації вашого пристрою та перевірте, які застосунки мають доступ до місцезнаходження «завжди дозволяти» проти «лише під час використання застосунку», і відкличте доступ для всього, що його не потребує.
- Перегляньте елементи керування активністю вашого облікового запису Google, щоб побачити, чи увімкнена історія місцезнаходжень, і вимкніть її або налаштуйте автоматичне видалення через коротший період.
- Періодично перевіряйте дозволи застосунків, оскільки застосунки іноді запитують доступ до місцезнаходження для функцій, якими ви більше не користуєтеся.
- Розгляньте можливість вимкнення сканування Wi-Fi та Bluetooth, коли ви не підключаєтеся активно до пристроїв, оскільки вони можуть використовуватися для оцінки місцезнаходження навіть з вимкненим GPS.
Що це означає для вас
Цей штраф є регуляторним результатом, а не витоком даних, але він підкреслює ширший момент: приватність місцезнаходження значною мірою визначається налаштуваннями облікового запису та пристрою, а не інструментами мережевого рівня. Якщо ви користуєтеся VPN, тому що вам небайдуже, хто може бачити ваше місцезнаходження, це розумний інстинкт, але його слід поєднувати з регулярною перевіркою дозволів і налаштувань історії, пов'язаних із вашим телефоном та обліковими записами. Ці два підходи стосуються різних загроз, і жоден не замінює інший.
Сума в 403 мільйони євро є значною, але, як і в більшості справ GDPR, вона не дотягує до максимально можливого штрафу за регламентом — прогалина, яку варто зрозуміти, перш ніж припускати, що будь-який штраф відображає повний масштаб повноважень регуляторів щодо забезпечення виконання, які вони насправді мають.
Практичні висновки:
- Перевірте, які застосунки на вашому телефоні мають дозволи на геолокацію, і видаліть доступ, який ви не впізнаєте або який вам не потрібен.
- Перевірте історію місцезнаходжень і елементи керування активністю вашого облікового запису Google та налаштуйте автоматичне видалення, якщо ви ще цього не зробили.
- Пам'ятайте, що VPN захищає ваше мережеве місцезнаходження, а не дані GPS чи дані про місцезнаходження на основі облікового запису, тож використовуйте обидва інструменти свідомо, а не покладайтеся лише на один.
- Періодично повертайтеся до цих налаштувань, оскільки оновлення застосунків і нові встановлення можуть непомітно повторно запитувати доступ до місцезнаходження.




