Google було оштрафовано на понад €400 мільйонів (приблизно £345 мільйонів) після того, як Комісія із захисту даних Ірландії (DPC) встановила, що компанія порушила Загальний регламент про захист даних (GDPR) у тому, як вона поводилася з даними користувачів про місцезнаходження. Цей штраф, один із найбільших, коли-небудь накладених відповідно до GDPR, став результатом розслідування того, чи була обробка Google інформації про місцезнаходження законною, справедливою та належно підзвітною людям, на яких вона впливає.

Для компанії, яка неодноразово стикалася з регуляторним наглядом у Європі, цей останній штраф за порушення GDPR підкреслює постійну тему: дані про місцезнаходження є однією з найбільш чутливих категорій персональної інформації, яку збирають повсякденні застосунки та пристрої, і регулятори більше не готові дозволяти розпливчастим практикам отримання згоди залишатися безкарними.

Що встановила Комісія із захисту даних

Розслідування DPC зосереджувалося на двох ключових питаннях. По-перше, чи були збір та обробка Google даних про місцезнаходження законними та справедливими відповідно до основоположних принципів GDPR? По-друге, чи виконала Google свої зобов'язання щодо підзвітності, тобто чи могла вона продемонструвати за допомогою доказів, що її практики роботи з даними справді відповідали закону, а не просто стверджувати це?

Підзвітність — це окремий і часто недооцінений стовп GDPR. Компанії недостатньо мати політику конфіденційності, яка технічно згадує збір даних. Регулятори очікують, що організації продемонструють свою роботу: як було отримано згоду, як було мінімізовано дані та як рішення щодо обробки були задокументовані й обґрунтовані внутрішньо. Висновки DPC свідчать про те, що Google не відповідала цим вимогам саме щодо даних про місцезнаходження, що, як зазначалося в попередньому матеріалі про цей штраф, стосувалося суми ближче до €403 мільйонів, або приблизно $463 мільйонів, коли рішення DPC було вперше підтверджено.

Чому дані про місцезнаходження відрізняються

Дані про місцезнаходження є унікально викривальними. На відміну від історії переглядів чи споживчих уподобань, безперервний запис того, куди хтось ходить, може розкрити його домашню адресу, місце роботи, візити до лікарів, релігійні практики, стосунки та щоденні звички. Саме тому GDPR ставиться до правової підстави для його збору з такою ретельністю, і саме тому регулятори по всій ЄС визначили відстеження місцезнаходження як повторюваний ризик невідповідності для великих технологічних платформ.

Як зазначалося в попередньому аналізі цього штрафу за GDPR, ця справа висвітлює ширшу закономірність: компанії, які будують рекламні або персоналізаційні функції на основі сигналів місцезнаходження, часто насилу отримують згоду, що відповідає суворому стандарту GDPR — бути вільно наданою, конкретною, поінформованою та однозначною. Попередньо позначені прапорці, приховані налаштування або запити на згоду, об'єднані з непов'язаними дозволами, — усе це оскаржувалося європейськими регуляторами в минулих правозастосовних діях.

Цей штраф також з'являється на тлі ширшої глобальної розмови про те, як технологічні компанії поводяться з даними в різних юрисдикціях. Регуляторний тиск на Google не обмежувався Європою; компанія також стикалася зі стягненнями в інших місцях за те, як вона керує своїми платформами, зокрема штрафами, пов'язаними з політикою її магазину застосунків у Росії, — нагадування про те, що Google працює за дуже різних регуляторних очікувань залежно від регіону.

Що це означає для вас

Якщо ви користуєтеся пристроями Android або сервісами Google, це рішення про порушення GDPR є корисним приводом переглянути власні налаштування даних про місцезнаходження, хоча сам штраф є справою між Google і регуляторами. Більшість смартфонів дозволяють переглядати та коригувати дозволи на місцезнаходження для кожного застосунку окремо, повністю вимкнути історію місцезнаходжень або налаштувати автоматичне видалення даних після фіксованого періоду.

Також варто пам'ятати, що правозастосування GDPR, хоч і важливе, не стирає заднім числом дані, які вже були зібрані відповідно до практик, за які накладено стягнення. Штраф стосується минулої поведінки та спонукає компанії до кращої відповідності в майбутньому, але окремі користувачі й досі несуть відповідальність за активне керування власними налаштуваннями конфіденційності сьогодні.

Для читачів поза межами ЄС варто зазначити, що захист GDPR зазвичай застосовується до користувачів у межах Європейської економічної зони, хоча багато компаній застосовують подібні засоби контролю конфіденційності глобально для послідовності. Якщо ви не впевнені, чи користується ваш регіон захистом у стилі GDPR, перевірка регіональної панелі конфіденційності вашого застосунку — гарна відправна точка.

Ключові висновки

Цей штраф за порушення GDPR проти Google є сильним сигналом, що правозастосування щодо даних про місцезнаходження не сповільнюється. Кілька практичних кроків, які варто зробити:

  • Перегляньте історію місцезнаходжень і засоби контролю активності у своєму акаунті Google та вимкніть відстеження для застосунків, які його не потребують.
  • Регулярно перевіряйте дозволи застосунків на своєму телефоні, особливо щодо доступу до місцезнаходження у фоновому режимі.
  • Ставтеся до запитів на згоду уважно; не приймайте об'єднані дозволи, не перевіривши, на що саме ви погоджуєтеся.
  • Будьте поінформовані про поточні регуляторні дії, оскільки правозастосування GDPR часто призводить до ширших змін у тому, як компанії проєктують процеси отримання згоди.

Оскільки європейські регулятори продовжують перевіряти межі GDPR щодо великих технологічних платформ, користувачі виграють найбільше, залишаючись проактивними, а не чекаючи на наступний гучний штраф, щоб перевірити налаштування.