ЕС оштрафовал Google на €403 млн за нарушения при обработке данных о местоположении
Комиссия по защите данных Ирландии (DPC) назначила Google штраф в размере €403 млн за нарушения европейского законодательства о конфиденциальности. Регулятор пришёл к выводу, что американская компания недостаточно прозрачно и законно обрабатывала данные о местоположении пользователей Android.
Расследование продолжалось около шести лет. Оно охватывало период с 25 мая 2018 года по 4 февраля 2020 года - с момента вступления в силу Общего регламента ЕС по защите данных (GDPR) до даты, указанной в материалах дела.
В центре внимания DPC оказались три функции Android и связанных сервисов Google:
- Web & App Activity - сохранение сведений о действиях пользователя в интернете и приложениях;
- Location History - история перемещений;
- Location Accuracy - определение местоположения с повышенной точностью.
По мнению ирландского регулятора, Google не обеспечила пользователям достаточного понимания того, какие именно геоданные собираются, для каких целей они используются и как долго хранятся. В результате обработка информации не соответствовала ключевым принципам GDPR - законности, справедливости и прозрачности.
Заместитель комиссара DPC Грэм Дойл заявил, что продолжительное хранение данных о местоположении усиливало проблему потери пользователями контроля над собственной информацией. Геоданные могут раскрывать маршруты, место проживания и работы, регулярные посещения определённых объектов, а также другие элементы повседневного поведения человека.
Регулятор также отметил, что такие сведения способны использоваться для персонализации рекламы. Чем подробнее компания понимает привычки и перемещения аудитории, тем точнее она может формировать рекламные предложения и влиять на поведение пользователей.
Помимо выплаты штрафа, Google получила предписание изменить систему обработки геоданных. На выполнение требований DPC компании отвели шесть месяцев. За этот срок необходимо было привести соответствующие процессы в соответствие с европейскими нормами защиты персональной информации.
В Google не согласились с оценкой регулятора и назвали дело связанным с устаревшими настройками и подходами. Представители компании подчеркнули, что с 2019 года существенно пересмотрели правила работы с геоданными, добавили более понятные инструменты управления конфиденциальностью и внедрили автоматическое удаление информации через заданные промежутки времени.
Автоматическое удаление позволяет пользователю не хранить историю перемещений бессрочно. В зависимости от выбранных настроек данные могут удаляться спустя определённый период, что снижает объём информации, доступной компании в долгосрочной перспективе.
Почему геоданные стали причиной претензий
Информация о местоположении относится к наиболее чувствительным категориям пользовательских данных. Даже без имени и точного адреса она может позволить восстановить образ жизни человека: определить его ежедневный маршрут, рабочее место, круг посещаемых организаций и время нахождения дома.
GDPR требует, чтобы компании заранее и понятно объясняли цели сбора такой информации. Пользователь должен иметь возможность осознанно согласиться на обработку данных, отказаться от неё или изменить настройки без сложных и запутанных действий.
Особое значение имеет принцип минимизации данных. Организация не должна собирать и хранить больше информации, чем необходимо для заявленной цели. Если сервису достаточно приблизительного района, постоянное использование точных координат может быть признано избыточным.
Важна и продолжительность хранения. Даже законно собранные сведения нельзя сохранять неопределённо долго, если необходимость в них исчезла. Именно длительное хранение и недостаточно ясное информирование пользователей стали одними из центральных вопросов в расследовании против Google.
Значение штрафа для технологических компаний
Сумма €403 млн стала одной из крупнейших санкций, назначенных ирландским регулятором за нарушение правил конфиденциальности. Более крупные взыскания ранее применялись к TikTok и Meta*. В частности, владелец Facebook и Instagram получил штраф в размере €1,2 млрд.
Ирландская комиссия продолжает ещё три расследования, связанные с практиками Google в области защиты персональных данных. Это означает, что нынешнее решение не обязательно станет последним крупным разбирательством между компанией и европейскими надзорными органами.
Кроме того, в мае того же года Европейская комиссия оштрафовала Google на €890 млн за нарушение Закона о цифровых рынках ЕС (DMA). Этот нормативный акт регулирует поведение крупнейших цифровых платформ и направлен на ограничение их рыночного влияния.
Для пользователей дело подчёркивает необходимость самостоятельно проверять настройки конфиденциальности. В Android следует обращать внимание на разрешения приложений, историю местоположений, активность в интернете и возможность автоматического удаления данных.
Полный отказ от геолокации не всегда удобен: без неё могут хуже работать навигация, поиск ближайших объектов, доставка и некоторые функции безопасности. Однако разрешения можно предоставлять выборочно - например, разрешить доступ только во время использования приложения или ограничить его приблизительным местоположением.
Компании, работающие с пользовательскими данными, также получают важный сигнал. Недостаточно формально разместить политику конфиденциальности: информация о сборе и применении данных должна быть понятной, доступной и соответствовать реальным настройкам продукта.
Штраф против Google показывает, что регуляторы оценивают не только наличие согласия пользователя, но и сам способ его получения. Если нужные параметры спрятаны среди многочисленных меню, а формулировки остаются двусмысленными, это может стать основанием для претензий даже при наличии соответствующих пунктов в документации.
* Meta Platforms признана экстремистской организацией, её деятельность в России запрещена.
** Facebook и Instagram запрещены в России.



