Postępowanie irlandzkiej Data Protection Commission trwało sześć lat. Rozpoczęło się po skargach europejskich organizacji konsumenckich dotyczących sposobu, w jaki Google przetwarzało dane lokalizacyjne swoich użytkowników.
Regulator analizował zgodność tych działań z przepisami RODO w tym podstawę prawną przetwarzania danych, przejrzystość działań Google oraz obowiązki firmy związane z ochroną informacji o użytkownikach.
Kontrola objęła praktyki stosowane od 25 maja 2018 roku do 4 lutego 2020 roku. DPC przyglądała się funkcjom związanym z aktywnością w internecie i aplikacjach, historią lokalizacji oraz dokładnością lokalizacji.
Ostatecznie na Google nałożono kary w łącznej wysokości 403 mln euro. Firma otrzymała również sześć miesięcy na dostosowanie sposobu przetwarzania danych do wymagań RODO.

Lokalizacja może zdradzić znacznie więcej niż miejsce pobytu
Sprawa miała swój początek m.in. w badaniu norweskiej organizacji konsumenckiej Forbrukerrådet z 2018 roku. Zwrócono w nim uwagę, że dane dotyczące przemieszczania się użytkownika mogą pozwalać na wyciąganie wniosków dotyczących bardzo prywatnych obszarów jego życia.
Regularne wizyty w określonych miejscach mogą przykładowo wskazywać na przekonania religijne, poglądy polityczne, stan zdrowia czy orientację seksualną.
DPC uznała, że użytkownicy Google mogli nie być świadomi tego, w jaki sposób informacje o ich lokalizacji są wykorzystywane.
– Dane o lokalizacji mogą przynosić ludziom zarówno korzyści, jak i szkody – wskazuje Graham Doyle, zastępca komisarza w irlandzkiej DPC.
Jak zaznacza, mogą one zwiększać użyteczność usług internetowych, ale jednocześnie pozwalają ujawnić dużą ilość informacji o konkretnej osobie, w tym danych o bardzo prywatnym charakterze.

Regulator zwraca uwagę, że w wyniku stwierdzonych uchybień użytkownicy mogli nie zdawać sobie sprawy, że ich lokalizacja jest wykorzystywana np. do wpływania na nich za pomocą reklam lub wnioskowania o ich zainteresowaniach. Dłuższe niż konieczne przechowywanie danych lokalizacyjnych miało dodatkowo pogłębiać utratę kontroli nad własnymi informacjami.
Organizacje konsumenckie: użytkownicy byli nakłaniani do włączenia śledzenia
Europejska Organizacja Konsumentów BEUC oparła swoją skargę m.in. na ustaleniach norweskiej organizacji konsumenckiej. Według nich Google wykorzystywało rozwiązania mające skłaniać użytkowników do pozostawienia włączonej historii lokalizacji oraz funkcji zapisywania aktywności w internecie i aplikacjach.
– Ludzie muszą być w stanie zrozumieć, na co wyrażają zgodę, bez wprowadzania ich w błąd lub manipulowania nimi w celu dokonania wyborów, których w innych okolicznościach by nie podjęli – komentuje Finn Myrstad, dyrektor ds. polityki cyfrowej w Norwegian Consumer Council.

BEUC określiła dane geolokalizacyjne jako jedną z najbardziej ingerujących w prywatność form monitorowania konsumentów.
Agustín Reyna, dyrektor generalny BEUC, przyjął decyzję regulatora z zadowoleniem, ale jednocześnie skrytykował długość postępowania. Jego zdaniem czas potrzebny na wydanie decyzji był nieproporcjonalny do wagi stwierdzonych naruszeń.
Google: te zasady zostały już zmienione
Google podkreśla, że decyzja DPC dotyczy rozwiązań stosowanych przed laty, a firma od tego czasu zmieniła sposób zarządzania danymi lokalizacyjnymi.
– Ta sprawa koncentruje się na historycznych zasadach, które zostały już zaktualizowane. Od 2019 roku znacząco rozwinęliśmy nasze praktyki i uruchomiliśmy rozbudowane narzędzia, które ułatwiają zarządzanie danymi o lokalizacji – przekazał przedstawiciel Google.

Wśród wprowadzonych zmian znalazła się możliwość ustawienia automatycznego usuwania danych po trzech, 18 lub 36 miesiącach. Użytkownicy otrzymali również ustawienia pozwalające całkowicie wyłączyć spersonalizowane reklamy i zarządzać wykorzystaniem danych lokalizacyjnych na potrzeby reklam.
Dane funkcji Google Timeline są obecnie przechowywane bezpośrednio na urządzeniach użytkowników.
To jedna z największych kar irlandzkiego regulatora
Kara dla Google jest czwartą pod względem wysokości sankcją nałożoną dotychczas przez irlandzką DPC od wejścia w życie RODO.
Najwyższa wyniosła 1,2 mld euro i została nałożona na Metę. TikTok został wcześniej ukarany kwotą 530 mln euro, natomiast Instagram, również należący do Mety, otrzymał karę w wysokości 405 mln euro.
Irlandzki regulator odgrywa szczególną rolę w egzekwowaniu europejskich przepisów wobec amerykańskich firm technologicznych, których europejskie siedziby znajdują się w Irlandii.












