Uma multa assente em quatro falhas distintas
A Comissão de Proteção de Dados da Irlanda (DPC) multou a Google em 403 milhões de euros a 21 de setembro pelo tratamento de dados de localização em três funcionalidades: Atividade na Web e em Aplicações, Histórico de Localizações e Precisão de Localização. A investigação abrangeu um período delimitado, de 25 de maio de 2018 a 4 de fevereiro de 2020, e identificou quatro infrações distintas, não apenas uma.
Duas funcionalidades falharam em licitude e lealdade, ou seja, a Google não tinha uma base jurídica válida para usar os dados recolhidos. As mesmas duas funcionalidades também falharam na conservação, porque a Google manteve os dados mais tempo do que o necessário. As três funcionalidades falharam na transparência: segundo a DPC, os utilizadores podiam continuar sem saber que a sua localização alimentava a segmentação publicitária ou a inferência de interesses.
A quarta infração é a fora do comum
A Precisão de Localização acumulou uma quarta conclusão que nada tem a ver com o uso real dos dados. É uma falha de responsabilização: a Google não conseguiu demonstrar que o seu tratamento cumpria os princípios de licitude, lealdade e transparência. Essa conclusão descreve algo diferente: o que a Google não conseguiu mostrar, seis anos depois, para provar que o seu tratamento tinha sido lícito desde o início.
Essa distinção separa a multa de uma sanção de privacidade de rotina, e coloca a Google numa lista alcançada, na sua maioria, pelo mesmo mecanismo de balcão único, através do qual a Irlanda regula em nome de cada Estado-Membro da UE onde uma empresa opera.
| Empresa | Multa RGPD | Ano |
|---|---|---|
| Meta | 1,2 mil milhões de euros | 2023 |
| TikTok | 530 milhões de euros | 2023 |
| 405 milhões de euros | 2022 | |
| 403 milhões de euros | 2026 |
A Google diz que a funcionalidade já não existe
A resposta da Google apoia-se no calendário. A empresa sustenta que o caso diz respeito a políticas históricas já substituídas: desde 2019 construiu controlos de localização mais simples, acrescentou eliminação automática ao fim de períodos de três a 36 meses, e passou a guardar os dados de localização do Timeline nos dispositivos dos utilizadores em vez de nos próprios servidores. A Google poderá recorrer de partes da decisão.
A organização de consumidores BEUC, cujas associadas em vários países europeus apresentaram as queixas originais, saudou a multa, mas assinalou a mesma lacuna a partir do lado oposto: a aplicação tardia pode ser quase tão prejudicial como nenhuma aplicação. Ambos os lados apontam para o mesmo desfasamento de seis anos entre a conduta e a decisão. Só tiram conclusões opostas dele.
O que uma empresa com atividade na UE deve retirar disto
O ponto de responsabilização é o que merece ficar registado no seu próprio dossiê de conformidade. Uma investigação ao abrigo do RGPD pode alcançar uma funcionalidade já descontinuada e mesmo assim aplicar uma multa, pelo que não basta a prática em si sobreviver a anos de conservação. O raciocínio por trás dela também tem de sobreviver. Mantenha um registo datado de porque é que uma decisão de tratamento de dados foi tomada no momento em que foi tomada, e não uma reconstrução escrita quando um regulador a pede.
O desfasamento de seis anos também significa que a Google é obrigada a pôr uma funcionalidade em conformidade no prazo de seis meses, quando essa funcionalidade já tinha mudado por si só por volta de 2023. Os prazos de aplicação e os ciclos de produto correm a ritmos diferentes. Qualquer empresa com atividade na UE herda esse desfasamento, não só a Google.
Leia a seguir: Se A Sua Empresa Falir, Os Seus Emails Vendem-Se | Google compra dados internos de companhia aérea falida



