Irlandzki organ ochrony danych ukarał Google grzywną 403 mln euro za niezgodne z prawem przetwarzanie danych o lokalizacji
Najważniejsze informacje
- •Irlandzka Komisja Ochrony Danych nałożyła na Google grzywnę w wysokości 403 mln euro (463 mln dolarów) za przetwarzanie danych o lokalizacji bez ważnej podstawy prawnej wynikającej z RODO.
- •Decyzja objęła trzy usługi — Web & App Activity, Location History i Location Accuracy — które regulator uznał za obsługiwane w sposób niezgodny z prawem, nierzetelny i nieprzejrzysty.
- •Sprawa wynikła ze skarg siedmiu europejskich organizacji konsumenckich, opartych na badaniach norweskiej agencji konsumenckiej z 2018 roku, wykazujących, że śledzenie lokalizacji może ujawniać wrażliwe informacje, takie jak przekonania religijne, poglądy polityczne, stan zdrowia i orientacja seksualna.
- •Google ma sześć miesięcy na dostosowanie swoich praktyk do RODO i może zakwestionować decyzję przed sądami krajowymi; firma oświadczyła, że zmieniła swoje praktyki od 2019 roku i wprowadziła narzędzia do zarządzania danymi o lokalizacji.
- •Kara jest czwartą co do wielkości nałożoną przez irlandzkiego regulatora, po grzywnach dla Meta, TikToka i Instagrama, a trzy dodatkowe dochodzenia wobec Google znajdują się już w zaawansowanym stadium.

Irlandzka Komisja Ochrony Danych (DPC) nałożyła na Google grzywnę w wysokości 403 mln euro (463 mln dolarów) za sposób przetwarzania danych o lokalizacji użytkowników Androida i kont Google. Regulator stwierdził, że firma nie miała podstawy prawnej do przetwarzania tych informacji i nie zapewniła użytkownikom wystarczającej jasności co do tego, na co wyrażają zgodę.
DPC ustaliła, że Google nie przetwarzał danych o lokalizacji w sposób zgodny z prawem, rzetelny i przejrzysty w trzech usługach: Web & App Activity, Location History i Location Accuracy. Dwie pierwsze mogą śledzić aktywność przeglądania i wyszukiwania, a także miejsca, w których wcześniej znajdowało się urządzenie użytkownika, natomiast Location Accuracy to ustawienie systemu operacyjnego Android. Orzeczenie opiera się na jednym z kluczowych wymogów ogólnego rozporządzenia o ochronie danych (RODO), kompleksowego unijnego prawa o ochronie prywatności: firmy muszą mieć ważną podstawę prawną, taką jak zgoda, przed przetwarzaniem danych osobowych oraz muszą przejrzyście informować, na czym polega to przetwarzanie.
Regulator zwrócił również na rozległe ryzyka dla prywatności związane ze śledzeniem lokalizacji. Zastępca komisarza Graham Doyle powiedział, że dane o lokalizacji mogą zwiększać użyteczność usług internetowych, ale mogą też ujawniać wysoce prywatne i wrażliwe informacje o danej osobie. Według the Guardian Doyle zauważył, że użytkownicy mogli nie wiedzieć, że informacje o ich pobycie są wykorzystywane do targetowania reklam lub wnioskowania o ich zainteresowaniach. Dodał, że przechowywanie tych danych dłużej niż to konieczne dodatkowo ograniczało kontrolę użytkowników nad ich danymi.
Postępowanie trwało od dnia wejścia w życie RODO, 25 maja 2018 roku, do 4 lutego 2020 roku — czyli blisko dwa lata.
Skarga, której korzenie sięgają Norwegii
Sprawa rozpoczęła się od skarg siedmiu europejskich organizacji konsumenckich oskarżających Google o śledzenie użytkowników w całym ich codziennym życiu. Ich obawy opierały się na badaniach norweskiej agencji konsumenckiej, Forbrukerrådet, z 2018 roku, według których Google stosował „różne sztuczki”, aby utrzymać aktywne usługi Location History i Web & App Activity.
Badania wykazały również, w jaki sposób i dlaczego śledzenie lokalizacji może ujawnić znacznie więcej niż tylko miejsca geograficzne, w których przebywała dana osoba. Wizyty w miejscach kultu mogą ujawnić przekonania religijne, udział w demonstracjach może wskazywać poglądy polityczne, wizyty w szpitalu mogą świadczyć o stanie zdrowia, a uczęszczane miejsca mogą ujawnić orientację seksualną.
Finn Myrstad, dyrektor ds. polityki cyfrowej Norweskiej Rady Konsumentów, określił orzeczenie jako kamień milowy. Według Guardiana Myrstad powiedział, że ludzie powinni móc zrozumieć, na co wyrażają zgodę, bez wprowadzania ich w błąd wywierania presji, która skłaniałaby ich do wyborów, których w przeciwnym razie by nie dokonali.
Europejska Organizacja Konsumencka, znana jako BEUC, określiła również geolokalizację jako jedną z najbardziej inwazyjnych form inwigilacji konsumentów.
Sześć lat po rozpoczęciu dochodzenia
Dyrektor generalny BEUC Agustín Reyna powitał decyzję z zadowoleniem, ale skrytykował czas potrzebny na jej wydanie, opisując opóźnienie jako „nieproporcjonalne do wagi naruszenia” i ostrzegając, że „późna egzekucja może być równie szkodliwa jak brak egzekucji w ogóle”. DPC otworzyła dochodzenie sześć lat temu.
Google z kolei wskazał na zmiany, które — jak twierdzi firma — wprowadził od okresu objętego postępowaniem. Rzecznik powiedział, że sprawa dotyczy historycznych zasad, które zostały od tego czasu zaktualizowane, dodając, że firma od 2019 roku znacząco zmieniła swoje praktyki i wprowadziła narzędzia ułatwiające zarządzanie danymi o lokalizacji.
DPC dała Google sześć miesięcy na dostosowanie swoich praktyk przetwarzania do wymogów RODO. Zgodnie z rozporządzeniem firmy mogą kwestionować takie decyzje przed sądami krajowymi.
Dlaczego sprawą kieruje Irlandia
Europejska siedziba Google znajduje się w Dublinie, co czyni irlandzki organ nadzorczy głównym regulatorem firmy w całej 27-osobowej UE. DPC pełni tę samą rolę w przypadku większości dużych amerykańskich firm technologicznych, których europejskie bazy znajdują się w Irlandii.
Kara w wysokości 403 mln euro jest czwartą co do wielkości grzywną nałożoną przez irlandzką komisję regulacyjną. Według Guardiana DPC wcześniej ukarała Meta grzywną 1,2 mld euro, TikToka — 530 mln euro, a należącego do Meta Instagrama — 405 mln euro. Ramy kar RODO pozwalają regulatorom nakładać kary do 4% całkowite rocznego światowego obrotu firmy lub 20 mln euro, w zależności od tego, która kwota jest wyższa.
Najnowsza decyzja może nie być ostatnim działaniem regulatora wobec Google w tym roku — trzy inne dochodzenia przeciwko firmie znajdują się już w zaawansowanym stadium.