Irlands personvernmyndighet har ilagt Google en bot på 403 millioner euro for GDPR-brudd knyttet til brukernes posisjonsinformasjon. Myndigheten fant problemer med åpenhet, datalagring og det rettslige grunnlaget for behandling av Googles posisjonsdata.
DPC undersøker tre Google-funksjoner
Irlands Data Protection Commission startet sin undersøkelse i februar 2020. Granskingen fulgte etter flere klager fra forbrukerrettighetsorganisasjoner.
Tilsynsmyndigheten undersøkte tre Google-funksjoner som var i bruk mellom 25. mai 2018 og 4. februar 2020.
Nett- og appaktivitet gjorde det mulig for Google å behandle aktivitet på tvers av tjenestene sine. Denne informasjonen kunne omfatte nettleserhistorikk, søk og posisjonsdata.
Samtidig sporet Posisjonslogg brukere som hadde med seg kompatible mobile enheter. Tjenesten kunne identifisere besøkte steder, aktiviteter og reiseruter.
Den viste også informasjonen gjennom en privat tidslinje i Maps. Sporingen kunne fortsette selv når brukerne ikke aktivt brukte en Google-tjeneste.
Til slutt hjalp Posisjonsnøyaktighet Android-enheter med å fastslå posisjonen sin mer presist enn med GPS alene. Funksjonen fungerte uavhengig av om en person hadde en Google-konto.
Tilsynsmyndigheten finner flere GDPR-brudd
DPC fant at Googles håndtering av data gjennom Nett- og appaktivitet og Posisjonslogg ikke oppfylte GDPR-kravene.
Google klarte heller ikke å dokumentere at behandlingen av personopplysninger gjennom Posisjonsnøyaktighet var i samsvar med GDPR-prinsippene.
Videre fant tilsynsmyndigheten mangler ved åpenheten i alle tre funksjonene. Som følge av dette kan brukerne ha manglet forståelse for hvordan Google samlet inn og brukte posisjonsinformasjonen deres.
DPC sa at enkelte personer kanskje ikke visste at Google brukte posisjonen deres til å påvirke annonsering eller utlede interessene deres.
I tillegg lagret Google data fra Nett- og appaktivitet og Posisjonslogg lenger enn nødvendig. Ifølge tilsynsmyndigheten reduserte denne praksisen brukernes kontroll over personopplysningene deres ytterligere.
Google må endre sin datapraksis
DPC ila administrative bøter på til sammen 403 millioner euro, eller omtrent 463 millioner dollar.
Myndigheten påla også Google å bringe sin databehandlingspraksis i samsvar med regelverket innen seks måneder. Myndigheten har imidlertid ennå ikke publisert hele avgjørelsen.
Tilsynsmyndigheten planlegger å offentliggjøre de fullstendige funnene på et senere tidspunkt.
Google sier at retningslinjene har blitt endret
Google sa at undersøkelsen fokuserte på tidligere retningslinjer som selskapet siden har oppdatert.
Ifølge teknologiselskapet begynte det å gjøre betydelige endringer i praksisen for posisjonsdata i 2019. Det introduserte også verktøy som gir brukerne mer kontroll over informasjonen sin.
Brukere kan for eksempel nå velge når Google automatisk skal slette data fra kontoene deres.
Google lagrer også informasjon fra Maps-tidslinjen direkte på brukernes enheter. I tillegg sletter tjenesten automatisk tidslinjedata som er eldre enn tre måneder.
Selskapet sier at Nett- og appaktivitet ikke lagrer en enhets nøyaktige posisjon. I stedet lagrer funksjonen et estimert generelt område.
Til tross for disse endringene krever DPCs avgjørelse at Google håndterer de identifiserte bruddene og dokumenterer at selskapet overholder GDPR.
Boten på 403 millioner euro fremhever den regulatoriske risikoen knyttet til Googles posisjonsdata og annen sensitiv personlig informasjon.


0 responses to “Google bøtelegges med 403 millioner euro for brudd knyttet til posisjonsdata”