Una multa costruita su quattro violazioni distinte
Il Garante per la protezione dei dati dell'Irlanda (DPC) ha multato Google per 403 milioni di euro il 21 settembre per il trattamento dei dati di localizzazione in tre funzioni: Attività web e app, Cronologia delle posizioni e Precisione della posizione. L'indagine ha coperto una finestra precisa, dal 25 maggio 2018 al 4 febbraio 2020, e ha individuato quattro infrazioni distinte, non una sola.
Due funzioni sono risultate carenti su liceità e correttezza, cioè Google non aveva una base giuridica adeguata per usare i dati raccolti. Le stesse due funzioni sono risultate carenti anche sulla conservazione, perché Google ha trattenuto i dati più a lungo del necessario. Tutte e tre le funzioni sono risultate carenti sulla trasparenza: secondo il DPC, gli utenti potevano restare ignari del fatto che la loro posizione alimentava il targeting pubblicitario o l'inferenza di interessi.
La quarta infrazione è quella insolita
Precisione della posizione ha accumulato un quarto rilievo che non riguarda affatto l'uso reale dei dati. È un'infrazione di accountability: Google non ha potuto dimostrare che il suo trattamento rispettasse i principi di liceità, correttezza e trasparenza. Questo rilievo descrive qualcosa di diverso: ciò che Google non ha potuto mostrare, sei anni dopo, per dimostrare che il suo trattamento era stato lecito fin dall'inizio.
Questa distinzione separa la multa da una sanzione privacy di routine, e colloca Google in un elenco raggiunto per lo più con lo stesso meccanismo dello sportello unico, per cui l'Irlanda regola per conto di ogni Stato membro UE in cui un'azienda opera.
| Azienda | Multa GDPR | Anno |
|---|---|---|
| Meta | 1,2 miliardi di euro | 2023 |
| TikTok | 530 milioni di euro | 2023 |
| 405 milioni di euro | 2022 | |
| 403 milioni di euro | 2026 |
Google dice che la funzione non esiste più
La risposta di Google fa leva sul calendario. L'azienda sostiene che il caso riguardi politiche storiche già sostituite: dal 2019 ha costruito controlli di posizione più semplici, ha aggiunto la cancellazione automatica dopo periodi da tre a 36 mesi, e ha spostato i dati di posizione di Timeline dai propri server ai dispositivi degli utenti. Google potrebbe impugnare parti della decisione.
L'associazione di consumatori BEUC, le cui associate in diversi paesi europei hanno presentato i reclami originari, ha accolto con favore la multa, ma ha segnalato lo stesso divario dalla direzione opposta: un'applicazione tardiva può essere quasi dannosa quanto nessuna applicazione. Entrambe le parti indicano lo stesso scarto di sei anni tra la condotta e la decisione. Ne traggono solo conclusioni opposte.
Cosa dovrebbe portarsi via un'azienda attiva nell'UE
Il rilievo di accountability è ciò che merita di finire nel proprio fascicolo di conformità. Un'indagine GDPR può raggiungere una funzione già ritirata e comunque sanzionarla, quindi non basta che la pratica sopravviva ad anni di conservazione. Deve sopravvivere anche il ragionamento che c'è dietro. Tenga una registrazione datata del perché una decisione sul trattamento dei dati è stata presa nel momento in cui è stata presa, non una ricostruzione scritta quando un regolatore la chiede.
Lo scarto di sei anni significa anche che a Google viene ordinato di mettere in conformità una funzione entro sei mesi, quando quella funzione è già cambiata da sola verso il 2023. I tempi dell'applicazione e i tempi del prodotto corrono su orologi diversi. Qualsiasi azienda attiva nell'UE eredita questo disallineamento, non solo Google.
Da leggere ora: Se La Tua Azienda Fallisce, Le Email Si Vendono | Google compra i dati interni di una compagnia fallita



