En bøde bygget på fire adskilte overtrædelser
Irlands databeskyttelsesmyndighed (DPC) idømte Google en bøde på 403 millioner euro den 21. september for håndteringen af lokationsdata i tre funktioner: Web- og appaktivitet, Lokationshistorik og Lokationsnøjagtighed. Undersøgelsen dækkede et afgrænset tidsrum, fra 25. maj 2018 til 4. februar 2020, og fandt fire selvstændige overtrædelser, ikke kun én.
To funktioner fejlede på lovlighed og rimelighed, altså havde Google ikke et gyldigt retsgrundlag for at bruge de indsamlede data. De samme to funktioner fejlede også på opbevaring, for Google beholdt dataene længere end nødvendigt. Alle tre funktioner fejlede på gennemsigtighed: ifølge DPC kunne brugerne forblive uvidende om, at deres lokation blev brugt til annoncemålretning eller interesseudledning.
Den fjerde overtrædelse er den usædvanlige
Lokationsnøjagtighed fik en fjerde konklusion, som intet har at gøre med den faktiske brug af dataene. Det er en ansvarlighedsfejl: Google kunne ikke dokumentere, at behandlingen levede op til principperne om lovlighed, rimelighed og gennemsigtighed. Den konklusion beskriver noget andet: hvad Google seks år senere ikke kunne fremvise for at bevise, at behandlingen havde været lovlig hele tiden.
Den forskel adskiller bøden fra en rutinemæssig privatlivssanktion, og den placerer Google på en liste, der mest er nået via samme one-stop-shop-mekanisme, hvor Irland regulerer på vegne af hvert EU-land, en virksomhed opererer i.
| Virksomhed | GDPR-bøde | År |
|---|---|---|
| Meta | 1,2 milliarder euro | 2023 |
| TikTok | 530 millioner euro | 2023 |
| 405 millioner euro | 2022 | |
| 403 millioner euro | 2026 |
Google siger, at funktionen ikke findes længere
Googles svar læner sig op ad kalenderen. Virksomheden hævder, at sagen handler om historiske politikker, der allerede er udskiftet: siden 2019 har Google bygget enklere lokationskontroller, tilføjet automatisk sletning efter perioder på tre til 36 måneder, og flyttet Timeline-lokationsdata fra egne servere til brugernes enheder. Google kan anke dele af afgørelsen.
Forbrugerorganisationen BEUC, hvis medlemsorganisationer i flere europæiske lande indgav de oprindelige klager, hilste bøden velkommen, men påpegede det samme hul fra den modsatte vinkel: sen håndhævelse kan være næsten lige så skadelig som ingen håndhævelse. Begge sider peger på den samme seksårige forsinkelse mellem adfærd og afgørelse. De drager blot modsatte konklusioner.
Hvad en EU-aktiv virksomhed bør tage med sig
Ansvarlighedspunktet er det, der fortjener en plads i din egen compliance-mappe. En GDPR-undersøgelse kan ramme en funktion, der for længst er udfaset, og alligevel bøde for den, så det er ikke kun praksissen selv, der skal overleve års opbevaring. Begrundelsen bagved skal også. Før en dateret journal over, hvorfor en databehandlingsbeslutning blev truffet på det tidspunkt, den blev truffet, ikke en rekonstruktion skrevet, når en myndighed spørger.
Det seksårige hul betyder også, at Google skal bringe en funktion i overensstemmelse inden for seks måneder, selvom funktionen allerede ændrede sig af sig selv omkring 2023. Håndhævelsesfrister og produktcyklusser kører på forskellige ure. Enhver virksomhed, der er aktiv i EU, arver den mismatch, ikke kun Google.
Læs videre: Går Dit Firma Konkurs, Bliver Dine Mails Solgt | Google køber interne data fra konkursramt flyselskab



