Kara zbudowana na czterech osobnych naruszeniach
Irlandzki organ ochrony danych (DPC) nałożył 21 września na Google karę 403 mln euro za sposób przetwarzania danych lokalizacyjnych w trzech funkcjach: Aktywność w sieci i aplikacjach, Historia lokalizacji oraz Dokładność lokalizacji. Dochodzenie objęło ściśle określony okres, od 25 maja 2018 do 4 lutego 2020 roku, i wykazało cztery odrębne naruszenia, a nie jedno.
Dwie funkcje zawiodły w zakresie zgodności z prawem i rzetelności, co oznacza, że Google nie miał właściwej podstawy prawnej do wykorzystywania zbieranych danych. Te same dwie funkcje zawiodły również w zakresie przechowywania, ponieważ Google trzymał dane dłużej, niż było to konieczne. Wszystkie trzy funkcje zawiodły w zakresie przejrzystości: według DPC użytkownicy mogli nie wiedzieć, że ich lokalizacja zasila targetowanie reklam lub wnioskowanie o zainteresowaniach.
Czwarte naruszenie jest tym nietypowym
Przy funkcji Dokładność lokalizacji doszło do czwartego ustalenia, które nie ma nic wspólnego z faktycznym wykorzystaniem danych. To uchybienie rozliczalności: Google nie mógł wykazać, że jego przetwarzanie spełniało zasady zgodności z prawem, rzetelności i przejrzystości. To ustalenie opisuje coś innego: czego Google nie mógł wykazać sześć lat później, by udowodnić, że jego przetwarzanie było zgodne z prawem od samego początku.
To rozróżnienie odróżnia karę od rutynowej sankcji za naruszenie prywatności i umieszcza Google na liście osiągniętej w dużej mierze dzięki temu samemu mechanizmowi kompleksowej obsługi, w którym Irlandia reguluje w imieniu każdego państwa członkowskiego UE, w którym firma działa.
| Firma | Kara RODO | Rok |
|---|---|---|
| Meta | 1,2 mld EUR | 2023 |
| TikTok | 530 mln EUR | 2023 |
| 405 mln EUR | 2022 | |
| 403 mln EUR | 2026 |
Google twierdzi, że funkcji już nie ma
Odpowiedź Google opiera się na kalendarzu. Firma utrzymuje, że sprawa dotyczy historycznych zasad, które zostały już zastąpione: od 2019 roku Google zbudował prostsze mechanizmy kontroli lokalizacji, dodał automatyczne usuwanie po okresach od trzech do 36 miesięcy oraz przeniósł dane lokalizacyjne Osi czasu z własnych serwerów na urządzenia użytkowników. Google może odwołać się od części decyzji.
Organizacja konsumencka BEUC, której organizacje członkowskie w kilku europejskich krajach złożyły pierwotne skargi, przyjęła karę z zadowoleniem, ale wskazała tę samą lukę z przeciwnej strony: spóźnione egzekwowanie może być niemal tak szkodliwe jak jego brak. Obie strony wskazują na to samo sześcioletnie opóźnienie między zachowaniem a decyzją. Wyciągają z niego jedynie przeciwne wnioski.
Co powinna z tego wynieść firma działająca w UE
Ustalenie dotyczące rozliczalności to coś, co zasługuje na miejsce we własnej dokumentacji zgodności. Dochodzenie w sprawie RODO może dosięgnąć funkcji dawno wycofanej i mimo to nałożyć za nią karę, więc przetrwać lata przechowywania musi nie tylko sama praktyka. Musi przetrwać także stojące za nią uzasadnienie. Prowadź datowany zapis, dlaczego decyzja o przetwarzaniu danych została podjęta w danym momencie, a nie rekonstrukcję pisaną dopiero wtedy, gdy pyta o to regulator.
Sześcioletnia luka oznacza też, że Google ma obowiązek doprowadzić funkcję do zgodności w ciągu sześciu miesięcy, mimo że ta funkcja sama zmieniła się już około 2023 roku. Terminy egzekwowania i cykle produktowe działają według różnych zegarów. Każda firma działająca w UE dziedziczy tę rozbieżność, nie tylko Google.
Czytaj dalej: Gdy Twoja Firma Upada, Twoje Maile Trafiają Na Sprzedaż | Google kupuje wewnętrzne dane zbankrutowanych linii



