Irlands dataskyddsmyndighet DPC bötfäller Google på drygt 403 miljoner euro (462 miljoner dollar) för hur bolaget behandlat platsdata, och kräver att behandlingen rättas inom sex månader. Beslutet kom måndagen den 21 september och avslutar en granskning som DPC inledde i februari 2020.
Det är första gången DPC utfärdar en sanktionsavgift mot Google, enligt The Record, trots att myndigheten är bolagets ledande tillsynsmyndighet i EU eftersom Googles europeiska huvudkontor ligger i Dublin. The Irish Times placerar avgiften på fjärde plats bland DPC:s GDPR-böter, efter Metas 1,2 miljarder euro 2023, TikToks 530 miljoner euro och Instagrams 405 miljoner euro.
Allt började med en rapport från Oslo
Forbrukerrådet publicerade i november 2018 rapporten Every Step You Take, som visade hur Googles gränssnitt knuffade Android-användare till att låta insamlingen av platsdata vara påslagen. Den 27 november 2018 lämnade sju konsumentorganisationer, samordnade av BEUC, in anmälningar till sina nationella dataskyddsmyndigheter med rapporten som grund. Undertecknarna kom från Norge, Nederländerna, Grekland, Tjeckien, Slovenien, Polen och Sverige. Sveriges Konsumenter var en av dem. Danmark och Finland stod utanför.
DPC öppnade sin egeninitierade granskning den 4 februari 2020.
Vad beslutet omfattar, och vad det lämnar orört
Granskningen gällde tre funktioner: Web & App Activity, Location History och Location Accuracy. Perioden löper från den 25 maj 2018, när GDPR började tillämpas, till den 4 februari 2020. DPC slår fast att Google behandlat platsdata olagligt och orättvist genom Web & App Activity och Location History, och att bolaget inte kunnat visa att Location Accuracy uppfyller principen om laglighet, korrekthet och öppenhet. Att uppgifterna sparats längre än nödvändigt vägdes in som en försvårande omständighet, inte som en separat teknisk brist.
Biträdande kommissionär Graham Doyle framhöll att platsdata kan avslöja information om en person som är ”inherently private”. Beslutet fattades av kommissionärerna Des Hogan, Dale Sunderland och Niamh Sweeney. Den fullständiga texten publiceras senare, uppger DPC.
Allt efter februari 2020 ligger utanför granskningen. The Record skriver att det är oklart om Google fortfarande behandlar några av uppgifterna på det sätt myndigheten funnit olagligt. Till RTE uppger Google att ärendet rör historiska policyer och att bolaget ändrat sina rutiner sedan 2019, bland annat med automatisk radering och verktyg för annonsinställningar. Det är ett påstående om en period som tillsynen aldrig undersökte, och kravet på rättelse inom sex månader finns just därför att DPC inte tar det på ord.
Sex år är det intressanta i beslutet
BEUC:s generaldirektör Agustín Reyna välkomnade utgången och sa till The Irish Times att den håller Google ansvarigt och bekräftar att samtyckeshanteringen var olaglig. Han har rätt i sak. Han beskriver samtidigt ett ärende som tog sex år och en månad från anmälan till beslut, om ett beteende som slutade granskas före pandemin.
För en nordisk compliance-ansvarig ligger lärdomen i tidslinjen snarare än i beloppet. Det ni bestämmer om telemetri, samtyckesflöden och lagringstider under 2026 kommer att prövas mot en praxis som ännu inte är skriven, av en myndighet som kanske tittar på den först 2032. The Irish Times erfar att Google kan komma att överklaga delar av beslutet, vilket skjuter slutpunkten ännu längre fram.
Tre frågor om er egen platsdata
- Var kommer platsdata och telemetri in i era system, och på vilken rättslig grund? DPC prövade lagligheten och korrektheten först. Lagringstiden kom därefter.
- Hur länge sparar ni uppgifterna, och kan ni visa varför den tiden är nödvändig? Just den överskjutande lagringen fördjupade enligt DPC användarnas förlorade kontroll.
- Kan en användare stänga av insamlingen en gång, på ett ställe? Kärnan i anmälan från 2018 var en design som fortsatte fråga tills användaren gav med sig.
Google har sex månader på sig och en myndighet som följer arbetet. Ingen sätter någon tidsfrist för er förrän en granskning landar på skrivbordet.
References
- EU Data Regulator Fines Google More Than $460 Million for Location Data Violations
- Data Protection Commission Fines Google 403 Million Euro Following Inquiry Into Google’s Processing of Location Data
- Irish Data Protection Watchdog Fines Google 403m Over GDPR Breaches
- Every Step You Take
- Google Fined 403m Euro By Irish Watchdog Over Location Data
This post is also available in:

