Η ιρλανδική Επιτροπή Προστασίας Δεδομένων (DPC) επέβαλε πρόστιμο στη Google ύψους 403 εκατομμυρίων ευρώ, έπειτα από έρευνα για τον τρόπο επεξεργασίας των δεδομένων τοποθεσίας των χρηστών. Η απόφαση ανακοινώθηκε τη Δευτέρα και αφορά την Alphabet, τη μητρική εταιρεία της Google. Η DPC διαπίστωσε παραβίαση του Γενικού Κανονισμού για την Προστασία Δεδομένων (GDPR) μέσω τριών λειτουργιών της εταιρείας κατά την περίοδο 2018-2020.
Τι έδειξε η έρευνα της ιρλανδικής αρχής
Η DPC ξεκίνησε την έρευνά της το 2020, έπειτα από καταγγελίες επτά ευρωπαϊκών οργανώσεων καταναλωτών, μεταξύ των οποίων και η πανευρωπαϊκή οργάνωση BEUC. Οι καταγγελίες αφορούσαν τον τρόπο με τον οποίο η Google επεξεργαζόταν τα δεδομένα τοποθεσίας μέσω τριών συγκεκριμένων λειτουργιών: τη «Δραστηριότητα στον Ιστό και σε εφαρμογές» (Web & App Activity), το «Ιστορικό τοποθεσίας» (Location History) και την «Ακρίβεια τοποθεσίας» (Location Accuracy). Αφορμή για τη διερεύνηση στάθηκε και μελέτη της νορβηγικής υπηρεσίας προστασίας καταναλωτών από το 2018, η οποία υποδείκνυε ότι τα δεδομένα τοποθεσίας θα μπορούσαν να αποκαλύψουν ευαίσθητες πληροφορίες, όπως θρησκευτικές πεποιθήσεις μέσω παρακολούθησης χώρων λατρείας, πολιτικές πεποιθήσεις μέσω συμμετοχής σε διαδηλώσεις, καταστάσεις υγείας μέσω επισκέψεων σε νοσοκομεία, ακόμη και τον σεξουαλικό προσανατολισμό.
Στέλεχος της DPC εξήγησε ότι τα δεδομένα τοποθεσίας αποτελούν προσωπικά δεδομένα που, είτε μόνα τους είτε σε συνδυασμό με άλλες πληροφορίες, αποκαλύπτουν την τοποθεσία ενός ατόμου. Η αρχή έκρινε ότι πολλοί χρήστες της Google ενδέχεται να μην γνώριζαν ότι η τοποθεσία τους χρησιμοποιούνταν για την εμφάνιση στοχευμένων διαφημίσεων ή για την εξαγωγή συμπερασμάτων σχετικά με τα ενδιαφέροντά τους. Το πρόστιμο των 403 εκατ. ευρώ κατατάσσεται ως το τέταρτο μεγαλύτερο που έχει επιβάλει ποτέ η DPC, η οποία έχει επιβάλει συνολικά πρόστιμα άνω των 4 δισ. ευρώ σε μεγάλες αμερικανικές τεχνολογικές εταιρείες που έχουν την ευρωπαϊκή έδρα τους στην Ιρλανδία, στο πλαίσιο του GDPR που τέθηκε σε εφαρμογή το 2018.

Οι αντιδράσεις και το πλαίσιο της υπόθεσης
Ο αναπληρωτής επίτροπος της DPC, Graham Doyle, δήλωσε ότι ως αποτέλεσμα των αποτυχιών της Google, τα άτομα ενδέχεται να μην γνώριζαν ότι η τοποθεσία τους χρησιμοποιούνταν για να τα επηρεάσει μέσω διαφημίσεων ή να εξαχθούν συμπεράσματα για τα ενδιαφέροντά τους, με αποτέλεσμα να χάσουν τον έλεγχο των προσωπικών τους δεδομένων. Από την πλευρά της, η Google απάντησε μέσω εκπροσώπου της ότι η υπόθεση αφορά παλαιότερες πολιτικές που έχουν πλέον αναθεωρηθεί. Ο εκπρόσωπος πρόσθεσε ότι από το 2019 και μετά η εταιρεία έχει εξελίξει σημαντικά τις πρακτικές της και έχει λανσάρει νέα εργαλεία που απλοποιούν τη διαχείριση των δεδομένων τοποθεσίας από τους ίδιους τους χρήστες.
Η υπόθεση αναδεικνύει τον κεντρικό ρόλο που έχει αναλάβει η ιρλανδική DPC ως ο βασικός ρυθμιστικός φορέας της Ευρωπαϊκής Ένωσης για τις περισσότερες μεγάλες εταιρείες τεχνολογίας, λόγω της έδρας των ευρωπαϊκών δραστηριοτήτων τους στην Ιρλανδία. Στο παρελθόν, η αρχή είχε επιβάλει και άλλα υψηλά πρόστιμα σε τεχνολογικούς κολοσσούς για παρόμοιες παραβιάσεις του GDPR, δείχνοντας ότι η επεξεργασία προσωπικών δεδομένων παραμένει σταθερά στο επίκεντρο του ευρωπαϊκού ρυθμιστικού ελέγχου.
Τι ακολουθεί για την Google
Η DPC υποχρέωσε την Google να συμμορφώσει την επεξεργασία των δεδομένων τοποθεσίας με τους κανόνες του GDPR εντός έξι μηνών από την ανακοίνωση της απόφασης. Παράλληλα, η εταιρεία βρίσκεται ήδη στο επίκεντρο τριών ξεχωριστών ερευνών που διεξάγονται από την ιρλανδική αρχή, τις οποίες η ίδια η DPC χαρακτήρισε ως προχωρημένες. Το νέο πρόστιμο στη Google αναμένεται να προσθέσει επιπλέον πίεση στην εταιρεία, καθώς οι ευρωπαϊκές αρχές συνεχίζουν να εντείνουν τον έλεγχο στον τρόπο με τον οποίο οι τεχνολογικοί κολοσσοί διαχειρίζονται τα προσωπικά δεδομένα των χρηστών τους.




