Irlands databeskyttelsesmyndighed har givet Google en bøde på 403 millioner euro for GDPR-overtrædelser, der involverer brugernes lokationsoplysninger. Myndigheden fandt problemer med gennemsigtighed, dataopbevaring og det juridiske grundlag for behandling af Googles lokationsdata.

DPC undersøger tre Google-funktioner

Irlands Data Protection Commission indledte sin undersøgelse i februar 2020. Undersøgelsen fulgte efter flere klager fra forbrugerrettighedsorganisationer.

Tilsynsmyndigheden undersøgte tre Google-funktioner, der var i brug mellem den 25. maj 2018 og den 4. februar 2020.

Web- og appaktivitet gjorde det muligt for Google at behandle aktivitet på tværs af sine tjenester. Disse oplysninger kunne omfatte browserhistorik, søgninger og lokationsdata.

Samtidig sporede Lokationshistorik brugere, der bar kompatible mobile enheder. Tjenesten kunne identificere besøgte steder, aktiviteter og rejseruter.

Den viste også oplysningerne gennem en privat Maps-tidslinje. Sporingen kunne fortsætte, selv når brugerne ikke aktivt brugte en Google-tjeneste.

Endelig hjalp Lokationsnøjagtighed Android-enheder med at bestemme deres position mere præcist end med GPS alene. Funktionen fungerede, uanset om en person havde en Google-konto.

Tilsynsmyndigheden finder flere GDPR-overtrædelser

DPC fandt, at Googles håndtering af data gennem Web- og appaktivitet og Lokationshistorik ikke opfyldte GDPR-kravene.

Google kunne heller ikke dokumentere overholdelse af GDPR-principperne ved behandling af personoplysninger gennem Lokationsnøjagtighed.

Desuden fandt tilsynsmyndigheden mangler i gennemsigtigheden på tværs af alle tre funktioner. Som følge heraf har brugerne muligvis ikke forstået, hvordan Google indsamlede og brugte deres lokationsoplysninger.

DPC sagde, at nogle personer muligvis ikke vidste, at Google brugte deres lokation til at påvirke annoncering eller udlede deres interesser.

Derudover opbevarede Google data fra Web- og appaktivitet og Lokationshistorik længere end nødvendigt. Ifølge tilsynsmyndigheden reducerede denne praksis yderligere brugernes kontrol over deres personoplysninger.

Google skal ændre sin datapraksis

DPC pålagde administrative bøder på i alt 403 millioner euro, eller cirka 463 millioner dollar.

Myndigheden beordrede også Google til at bringe sin databehandlingspraksis i overensstemmelse med reglerne inden for seks måneder. Myndigheden har dog endnu ikke offentliggjort sin fulde afgørelse.

Tilsynsmyndigheden planlægger at offentliggøre de komplette resultater på et senere tidspunkt.

Google siger, at politikkerne er blevet ændret

Google sagde, at undersøgelsen fokuserede på tidligere politikker, som virksomheden siden har opdateret.

Ifølge teknologivirksomheden begyndte den at foretage betydelige ændringer i sin praksis for lokationsdata i 2019. Den introducerede også værktøjer, der giver brugerne større kontrol over deres oplysninger.

Brugere kan for eksempel nu vælge, hvornår Google automatisk skal slette data fra deres konti.

Google gemmer også oplysninger fra Maps-tidslinjen direkte på brugernes enheder. Desuden sletter tjenesten automatisk tidslinjedata, der er ældre end tre måneder.

Virksomheden siger, at Web- og appaktivitet ikke gemmer en enheds præcise lokation. I stedet gemmer funktionen et estimeret generelt område.

På trods af disse ændringer kræver DPC’s afgørelse, at Google håndterer de identificerede overtrædelser og dokumenterer overholdelse af GDPR.

Bøden på 403 millioner euro fremhæver de regulatoriske risici omkring Googles lokationsdata og andre følsomme personoplysninger.


0 svar til “Google får en bøde på 403 millioner euro for overtrædelser vedrørende lokationsdata”