Datele de localizare sunt în centrul unei amenzi uriașe pentru Google în Irlanda

Datele de localizare sunt în centrul unei amenzi uriașe pentru Google în Irlanda
Imagine Amendă de 403 milioane de euro pentru Google, regulatorul irlandez acuză probleme în gestionarea datelor de localizare; sursa foto: Facebook Google
Google a fost amendată cu 403 milioane de euro de Autoritatea irlandeză pentru protecția datelor, în urma unei investigații privind modul în care compania a procesat datele de localizare ale utilizatorilor. Ancheta a vizat trei funcții, între 25 mai 2018 și 4 februarie 2020: Web & App Activity, Location History și Location Accuracy. Autoritatea a constatat încălcări ale Regulamentului general privind protecția datelor (GDPR), inclusiv în privința legalității, transparenței și păstrării datelor. Google susține că este vorba despre politici istorice, care au fost ulterior schimbate.

Google a primit o amendă de 403 milioane de euro din partea autorității irlandeze pentru protecția datelor, într-un caz care readuce în atenție una dintre cele mai sensibile categorii de informații personale: datele privind localizarea. Decizia Data Protection Commission (DPC) se referă la practicile companiei din perioada 25 mai 2018 – 4 februarie 2020 și stabilește că anumite modalități de procesare nu au respectat cerințele GDPR privind legalitatea, echitatea și transparența.

Pentru utilizatori, miza depășește simpla evidență a locului în care se află un telefon. Datele de localizare pot permite conturarea unor informații despre obiceiuri, deplasări și interese. Tocmai această capacitate explică atenția acordată de autoritățile europene modului în care asemenea date sunt colectate și utilizate.

Trei funcții Google, în centrul investigației

Investigația DPC a început în februarie 2020, după plângeri formulate de mai multe organizații europene pentru protecția consumatorilor, între care European Consumer Organisation (BEUC). Verificarea s-a concentrat asupra a trei funcții ale serviciilor Google: Web & App Activity, Location History și Location Accuracy.

Web & App Activity permitea procesarea unor informații legate de activitatea utilizatorilor în serviciile Google. Location History era asociată cu înregistrarea deplasărilor, iar Location Accuracy avea rolul de a contribui la determinarea poziției unui dispozitiv.

DPC a constatat probleme privind legalitatea și caracterul echitabil al procesării datelor în cazul Web & App Activity și Location History. Pentru Location Accuracy, autoritatea a identificat, între altele, probleme legate de obligația companiei de a putea demonstra respectarea principiilor GDPR.

De ce sunt datele de localizare atât de sensibile

Localizarea unui telefon poate părea, în sine, o informație tehnică. Privită în timp însă, ea poate dezvălui mult mai mult. Cercetarea care a stat la baza plângerilor europene a arătat că traseele unei persoane pot furniza indicii despre locurile pe care le frecventează. Pot apărea astfel informații despre activități, interese sau aspecte ale vieții private.

Autoritatea irlandeză subliniază tocmai această dublă natură a datelor de localizare. Ele pot îmbunătăți serviciile digitale, dar pot dezvălui și informații „inherently private”, după cum a explicat Graham Doyle, adjunctul comisarului DPC. Problema identificată de autoritate nu a fost, așadar, existența funcțiilor de localizare în sine. DPC a analizat dacă utilizatorii au fost informați suficient și dacă procesarea datelor s-a făcut în condițiile cerute de legislația europeană.

Utilizatorii și controlul asupra propriilor date

Un element important al deciziei îl reprezintă transparența. Potrivit DPC, utilizatorii puteau să nu fie conștienți că datele lor de localizare puteau fi utilizate pentru a influența publicitatea sau pentru a deduce anumite interese. Autoritatea a considerat că această situație putea diminua controlul persoanelor asupra propriilor date. Păstrarea informațiilor de localizare pentru o perioadă mai lungă decât era necesar a amplificat, în evaluarea regulatorului, această pierdere a controlului.

Este un principiu important în arhitectura GDPR: utilizatorul trebuie să poată înțelege ce date sunt procesate, în ce scop și în ce condiții. Consimțământul sau o altă bază legală nu funcționează în afara obligațiilor de transparență și echitate impuse de regulament.

Google spune că politicile au fost schimbate

Google nu contestă faptul că practicile analizate aparțin unei perioade anterioare. Compania a transmis, ca reacție la decizie, că dosarul se referă la politici istorice care au fost între timp actualizate.

Potrivit reprezentantului Google citat de The Guardian, compania și-a modificat semnificativ practicile începând din 2019 și a introdus instrumente prin care gestionarea datelor de localizare să fie mai simplă pentru utilizatori.

Această precizare este importantă pentru înțelegerea cazului. Amenda se referă la procesarea analizată de DPC pentru intervalul 2018–2020, nu la o constatare că toate practicile actuale ale Google ar fi identice cu cele investigate.

Una dintre cele mai mari amenzi ale autorității irlandeze

Amenda de 403 milioane de euro este una dintre cele mai importante sancțiuni aplicate de DPC. Autoritatea irlandeză are un rol central în supravegherea marilor companii tehnologice cu sediul european în Irlanda. DPC a precizat că Google trebuie să își aducă procesarea datelor în conformitate cu GDPR în termen de șase luni.

În istoricul sancțiunilor DPC se regăsesc și alte amenzi foarte mari aplicate unor companii tehnologice, inclusiv Meta, TikTok și LinkedIn. Potrivit evidenței oficiale a autorității, amenda aplicată Google se înscrie într-un total de peste 4 miliarde de euro în sancțiuni dispuse în urma investigațiilor sale.

Totuși, legislația irlandeză prevede că amenzile DPC nu devin plătibile până la confirmarea lor de către instanță. În cazul unei contestații, colectarea amenzii este suspendată pe durata procedurii.

O discuție mai largă despre viața digitală

telefoanelor inteligente. Informația despre locul în care se află o persoană poate fi utilă pentru hărți, transport, recomandări sau servicii personalizate. În același timp, acumularea acestor informații poate crea o imagine detaliată asupra vieții cotidiene.

De aceea, disputa nu privește doar o funcție tehnică a unui serviciu digital. Ea privește limita dintre utilitatea personalizării și controlul individului asupra informațiilor despre propria viață.

Decizia DPC transmite un mesaj clar despre standardul impus de GDPR: datele personale trebuie procesate în condiții de legalitate, echitate și transparență. Pentru utilizator, întrebarea esențială rămâne dacă poate înțelege cu adevărat ce se întâmplă cu informațiile sale și dacă are instrumente reale pentru a le controla.

0 comentarii Comentarii