En bøde bygget på fire adskilte overtrædelser

Irlands databeskyttelsesmyndighed (DPC) idømte Google en bøde på 403 millioner euro den 21. september for håndteringen af lokationsdata i tre funktioner: Web- og appaktivitet, Lokationshistorik og Lokationsnøjagtighed. Undersøgelsen dækkede et afgrænset tidsrum, fra 25. maj 2018 til 4. februar 2020, og fandt fire selvstændige overtrædelser, ikke kun én.

To funktioner fejlede på lovlighed og rimelighed, altså havde Google ikke et gyldigt retsgrundlag for at bruge de indsamlede data. De samme to funktioner fejlede også på opbevaring, for Google beholdt dataene længere end nødvendigt. Alle tre funktioner fejlede på gennemsigtighed: ifølge DPC kunne brugerne forblive uvidende om, at deres lokation blev brugt til annoncemålretning eller interesseudledning.

Den fjerde overtrædelse er den usædvanlige

Lokationsnøjagtighed fik en fjerde konklusion, som intet har at gøre med den faktiske brug af dataene. Det er en ansvarlighedsfejl: Google kunne ikke dokumentere, at behandlingen levede op til principperne om lovlighed, rimelighed og gennemsigtighed. Den konklusion beskriver noget andet: hvad Google seks år senere ikke kunne fremvise for at bevise, at behandlingen havde været lovlig hele tiden.

Den forskel adskiller bøden fra en rutinemæssig privatlivssanktion, og den placerer Google på en liste, der mest er nået via samme one-stop-shop-mekanisme, hvor Irland regulerer på vegne af hvert EU-land, en virksomhed opererer i.

VirksomhedGDPR-bødeÅr
Meta1,2 milliarder euro2023
TikTok530 millioner euro2023
Instagram405 millioner euro2022
Google403 millioner euro2026

Google siger, at funktionen ikke findes længere

Googles svar læner sig op ad kalenderen. Virksomheden hævder, at sagen handler om historiske politikker, der allerede er udskiftet: siden 2019 har Google bygget enklere lokationskontroller, tilføjet automatisk sletning efter perioder på tre til 36 måneder, og flyttet Timeline-lokationsdata fra egne servere til brugernes enheder. Google kan anke dele af afgørelsen.

Forbrugerorganisationen BEUC, hvis medlemsorganisationer i flere europæiske lande indgav de oprindelige klager, hilste bøden velkommen, men påpegede det samme hul fra den modsatte vinkel: sen håndhævelse kan være næsten lige så skadelig som ingen håndhævelse. Begge sider peger på den samme seksårige forsinkelse mellem adfærd og afgørelse. De drager blot modsatte konklusioner.

Hvad en EU-aktiv virksomhed bør tage med sig

Ansvarlighedspunktet er det, der fortjener en plads i din egen compliance-mappe. En GDPR-undersøgelse kan ramme en funktion, der for længst er udfaset, og alligevel bøde for den, så det er ikke kun praksissen selv, der skal overleve års opbevaring. Begrundelsen bagved skal også. Før en dateret journal over, hvorfor en databehandlingsbeslutning blev truffet på det tidspunkt, den blev truffet, ikke en rekonstruktion skrevet, når en myndighed spørger.

Det seksårige hul betyder også, at Google skal bringe en funktion i overensstemmelse inden for seks måneder, selvom funktionen allerede ændrede sig af sig selv omkring 2023. Håndhævelsesfrister og produktcyklusser kører på forskellige ure. Enhver virksomhed, der er aktiv i EU, arver den mismatch, ikke kun Google.