Комісія із захисту даних Ірландії наклала значний штраф

Google було оштрафовано на €403 мільйони Комісією із захисту даних Ірландії (DPC) після розслідування, яке встановило, що компанія порушила Загальний регламент про захист даних (GDPR) у тому, як вона збирала та обробляла дані про місцезнаходження користувачів у період з 2018 по 2020 рік. DPC, яка виступає провідним регулятором конфіденційності Google у Європейському Союзі, оскільки міжнародна штаб-квартира компанії розташована в Дубліні, розпочала розслідування після скарг користувачів і груп із захисту конфіденційності щодо того, як здійснювалося відстеження місцезнаходження в продуктах Google.

Цей штраф додається до зростаючого переліку стягнень, які європейські регулятори накладали на великі технологічні компанії протягом останніх кількох років, але його розмір ставить його до числа найбільших штрафів за GDPR, коли-небудь накладених саме на Google. Основне питання стосується прозорості: чи надала Google користувачам достатньо чітку інформацію та реальний контроль над тим, коли і як відстежувалося та використовувалося їхнє місцезнаходження.

Чому дані про місцезнаходження стали центром уваги

Дані про місцезнаходження є однією з найбільш чутливих категорій персональної інформації, яку може збирати компанія. На відміну від історії переглядів чи пошукового запиту, дані про місцезнаходження можуть розкрити, де людина живе, працює, молиться, звертається за медичною допомогою або проводить час із конкретними людьми. Коли ця інформація збирається без чіткої згоди або достатнього розкриття, це створює реальні ризики для конфіденційності, які виходять за межі таргетованої реклами.

Розслідування DPC, за повідомленнями, вивчало численні функції в екосистемі Google, які збирають сигнали про місцезнаходження, перевіряючи, чи відповідали розкриття компанії вимогам GDPR щодо поінформованої згоди. Регулятори дедалі частіше перевіряють, як великі платформи включають відстеження місцезнаходження до налаштувань облікового запису, які багато користувачів ніколи повністю не переглядають. Наше попереднє висвітлення штрафу Google на €403 млн за GDPR і ризиків для даних про місцезнаходження, які він викриває детально розбирає, які саме практики привернули увагу регуляторів.

Ця справа також висвітлює ширшу закономірність: правозастосовні дії, пов'язані з періодом 2018-2020 років, свідчать про те, що регулятори досі опрацьовують накопичені скарги, подані в роки, що безпосередньо слідували за впровадженням GDPR. Для глибшого ознайомлення з хронологією цього конкретного рішення дивіться наш звіт про те, як Google було оштрафовано на €403 млн за практики роботи з даними про місцезнаходження у 2018-2020 роках.

Що це означає для вас

Якщо ви користуєтеся пристроями Android, Google Maps, Пошуком або будь-яким іншим сервісом Google, цей штраф є нагадуванням про те, що відстеження місцезнаходження часто є масштабнішим, ніж більшість людей усвідомлює. Навіть коли ви вважаєте, що історія місцезнаходжень вимкнена, фонові функції, пов'язані з рекламою, персоналізацією пошуку або покращенням продуктів, можуть усе ще збирати сигнали про те, де ви перебуваєте.

Ця справа не означає, що ваші персональні дані були зламані або розкриті стороннім особам. Вона означає, що регулятори встановили: практики розкриття та згоди Google у період 2018-2020 років не відповідали стандартам GDPR. Ця різниця важлива: це порушення прозорості, а не інцидент безпеки. Тим не менш, це корисний привід переглянути власні налаштування конфіденційності.

Приділіть кілька хвилин, щоб перевірити Елементи керування активністю у вашому Обліковому записі Google і підтвердити, яка історія місцезнаходжень наразі зберігається. Поміркуйте, чи справді вам потрібне ввімкнене відстеження місцезнаходження для кожного застосунку, чи лише для тих, де воно дає очевидну користь, як-от навігація. Наш аналіз що означає штраф на €403 мільйони за дані про місцезнаходження для користувачів описує практичні кроки для аудиту вашого власного облікового запису.

Більший урок щодо конфіденційності

Окрім самого штрафу, ця справа підкріплює урок, який постійно повторюється в технологічній індустрії: налаштування за замовчуванням мають величезне значення, а користувачі рідко їх змінюють. Коли конфігурація за замовчуванням компанії збирає більше даних, ніж очікують користувачі, регулятори дедалі частіше готові розглядати це як порушення GDPR, а не як прийнятний компроміс за безкоштовні послуги. Наше глибше занурення в урок про дані про місцезнаходження, що стоїть за штрафом Google на €403 мільйони за GDPR досліджує, як це рішення може вплинути на те, як інші платформи розроблятимуть процеси отримання згоди в майбутньому.

Для пересічних користувачів висновок не в тому, щоб панікувати або відмовлятися від сервісів, на які ви покладаєтеся. Він у тому, щоб ставитися до дозволів на місцезнаходження так само, як ви ставилися б до будь-якого іншого чутливого налаштування: періодично переглядати його, розуміти, що збирається, і коригувати залежно від того, чим ви готові поділитися.

Практичні висновки

  • Перегляньте налаштування Історії місцезнаходжень і Активності в Інтернеті та застосунках у вашому Обліковому записі Google і вимкніть усе, чим ви активно не користуєтеся.
  • Перевірте дозволи на місцезнаходження для окремих застосунків на вашому телефоні, а не лише в панелі облікового запису Google.
  • Періодично видаляйте збережену історію місцезнаходжень, а не припускайте, що вона автоматично спливає.
  • Будьте в курсі регуляторних рішень, як-от це, оскільки вони часто спонукають компанії оновлювати елементи керування конфіденційністю та розкриття для всіх користувачів, а не лише для тих, хто перебуває в ЄС.

Штраф за GDPR у розмірі €403 мільйони проти Google є важливою регуляторною віхою, але це також практична можливість для кожного, хто користується сервісами Google, уважніше подивитися на власні налаштування конфіденційності вже сьогодні.