NotizieAzioniGoogle multata per 403 milioni di euro dalla DPC irlandese per il trattamento illecito dei dati di localizzazione

Google multata per 403 milioni di euro dalla DPC irlandese per il trattamento illecito dei dati di localizzazione

Autore: Cryptopolitan·

Punti chiave

  • La Data Protection Commission irlandese ha inflitto a Google una multa di 403 milioni di euro (463 milioni di dollari) per il trattamento di dati di localizzazione senza valida base giuridica ai sensi del GDPR.
  • La decisione ha riguardato tre servizi — Web & App Activity, Cronologia delle posizioni e Posizione precisa — che il regolatore ha giudicato trattati in modo non lecito, equo o trasparente.
  • Il caso è nato dalle segnalazioni di sette organizzazioni europee dei consumatori, basate su una ricerca del 2018 dell'ente norvegese per i consumatori che mostrava come il tracciamento della posizione possa esporre dettagli sensibili come convinzioni religiose, opinioni politiche, condizioni di salute e orientamento sessuale.
  • Google ha sei mesi per adeguare le proprie pratiche al GDPR e può contestare la decisione davanti ai tribunali nazionali; l'azienda afferma di aver modificato le proprie pratiche dal 2019 e di aver introdotto strumenti per la gestione dei dati di localizzazione.
  • La sanzione è la quarta più grande inflitta dal regolatore irlandese, dopo le multe a Meta, TikTok e Instagram, e altre tre indagini su Google sono già in fase avanzata.
Google multata per 403 milioni di euro dalla DPC irlandese per il trattamento illecito dei dati di localizzazione

La Data Protection Commission (DPC) irlandese ha inflitto a Google una multa di 403 milioni di euro (463 milioni di dollari) per il trattamento dei dati di localizzazione degli utenti Android e degli account Google. Il regolatore ha accertato che l'azienda non disponeva di una base giuridica per il trattamento delle informazioni e non ha fornito agli utenti una chiarezza sufficiente su ciò a cui acconsentivano.

La DPC ha stabilito che Google non ha trattato i dati di localizzazione in modo lecito, equo e trasparente su tre prodotti: Web & App Activity, Cronologia delle posizioni e Posizione precisa. I primi due possono tracciare l'attività di navigazione e di ricerca nonché i luoghi in cui il dispositivo di un utente si è trovato in precedenza, mentre Posizione precisa è un'impostazione del sistema operativo Android. La decisione si basa su uno dei requisiti fondamentali del Regolamento generale sulla protezione dei dati (GDPR), la norma europea completa in materia di privacy: le aziende devono disporre di una valida base giuridica, come il consenso, prima di trattare dati personali, e devono essere trasparenti su ciò che tale trattamento comporta.

Il regolatore ha inoltre evidenziato i notevoli rischi per la privacy legati al tracciamento della posizione. Il vicedirettore Graham Doyle ha affermato che i dati di localizzazione possono rendere più utili i servizi online, ma possono anche rivelare informazioni altamente private e sensibili su una persona. Secondo the Guardian, Doyle ha osservato che gli utenti potrebbero non aver saputo che la propria posizione veniva utilizzata per mirare la pubblicità o dedurre i loro possibili interessi. Ha aggiunto che la conservazione delle informazioni per un tempo superiore al necessario ha ulteriormente ridotto il controllo degli utenti sui propri dati.

L'ind è partita dalla data di entrata in vigore del GDPR, il 25 maggio 2018, ed è durata quasi due anni, fino al 4 febbraio 2020.

Un reclamo con radici in Norvegia

Il caso è iniziato con le segnalazioni di sette organizzazioni europee dei consumatori che accusavano Google di tracciare gli utenti per tutta la loro vita quotidiana. Le loro preoccupazioni si basavano su una ricerca del 2018 dell'ente norvegese per i consumatori, il Forbrukerrådet, secondo cui Google utilizzava "diversi stratagemmi" per mantenere attive la Cronologia delle posizioni e Web & App Activity.

La ricerca illustrava anche come e perché il tracciamento della posizione può esporre molto più dei semplici luoghi geografici in cui una persona è stata. Le visite a luoghi di culto possono rivelare convinzioni religiose, la partecipazione a manifestazioni può indicare opinioni politiche, le visite ospedaliere possono suggerire condizioni di salute, mentre i locali che una persona frequenta possono rivelarne l'orientamento sessuale.

Finn Myrstad, direttore delle politiche digitali del Consiglio norvegese dei consumatori, ha definito la sentenza una pietra miliare. Secondo il Guardian, Myrstad ha affermato che le persone dovrebbero poter capire a cosa acconsentono senza essere ingannate o spinte verso scelte che altrimenti non farebbero.

Anche l'Organizzazione europea dei consumatori, nota come BEUC, ha definito la geolocalizzazione una delle forme più invasive di sorveglianza dei consumatori.

Sei anni dopo l'avvio dell'indagine

Il direttore generale della BEUC, Agustín Reyna, ha accolto favorevolmente la decisione ma ha criticato i tempi necessari per giungerla, definendo il ritardo "sproporzionato rispetto alla gravità della violazione" e avvertendo che "una tutela tardiva può essere dannosa quanto l'assenza totale di tutela". La DPC ha aperto la propria indagine sei anni fa.

Google, dal canto suo, ha indicato le modifiche che sostiene di aver apportato dopo il periodo coperto dall'indagine. Un portavoce ha dichiarato che il caso riguarda policy storiche nel frattempo aggiornate, aggiungendo che l'azienda ha cambiato in modo significativo le proprie pratic a partire dal 2019 e ha introdotto strumenti per rendere più semplice la gestione dei dati di localizzazione.

La DPC ha concesso a Google sei mesi per adeguare le proprie pratiche di trattamento al GDPR. Ai sensi del regolamento, le aziende possono contestare simili decisioni davanti ai tribunali nazionali.

Perché l'Irlanda guida il caso

La sede europea di Google si trova a Dublino, il che fa dell'autorità irlandese il suo regolatore principale nell'UE a 27 membri. La DPC ricopre lo stesso ruolo per la maggior parte delle grandi aziende tecnologiche statunitensi con le loro basi europee in Irlanda.

La sanzione di 403 milioni di euro è la quarta più grande inflitta dal regolatore irlandese. Secondo il Guardian, la DPC ha in precedenza multato Meta per 1,2 miliardi di euro, TikTok per 530 milioni di euro e Instagram, di proprietà di Meta, per 405 milioni di euro. Il quadro sanzionatorio del GDPR consente ai regolatori di irrogare multe fino al 4% del fatturato annuo mondiale complessivo di un'azienda, o 20 milioni di euro, se maggiore.

L'ultima decisione potrebbe non essere l'azione conclusiva del regolatore nei confronti di Google quest'anno, con altre tre indagini sull'azienda già in fase avanzata.