Böter byggda på fyra separata överträdelser

Irlands dataskyddsmyndighet (DPC) bötfällde Google med 403 miljoner euro den 21 september för hanteringen av platsdata i tre funktioner: Webb- och appaktivitet, Platshistorik och Positionsnoggrannhet. Utredningen täckte en avgränsad period, från den 25 maj 2018 till den 4 februari 2020, och fann fyra separata överträdelser, inte bara en.

Två funktioner brast i laglighet och rättvisa, det vill säga Google saknade en giltig rättslig grund för att använda de insamlade uppgifterna. Samma två funktioner brast också i lagring, eftersom Google behöll uppgifterna längre än nödvändigt. Alla tre funktionerna brast i transparens: enligt DPC kunde användarna förbli ovetande om att deras position användes för annonsriktning eller intresseinferens.

Den fjärde överträdelsen är den ovanliga

Positionsnoggrannhet fick ett fjärde konstaterande som inte har något att göra med den faktiska användningen av uppgifterna. Det är ett ansvarsbrott: Google kunde inte visa att behandlingen levde upp till principerna om laglighet, rättvisa och transparens. Det konstaterandet beskriver något annat: vad Google sex år senare inte kunde visa för att bevisa att behandlingen hade varit laglig hela tiden.

Den skillnaden skiljer böterna från en rutinmässig integritetssanktion, och den placerar Google på en lista som till stor del nåtts via samma one-stop-shop-mekanism, där Irland reglerar å varje EU-medlemsstats vägnar där ett bolag är verksamt.

FöretagGDPR-böterÅr
Meta1,2 miljarder euro2023
TikTok530 miljoner euro2023
Instagram405 miljoner euro2022
Google403 miljoner euro2026

Google säger att funktionen inte längre finns

Googles svar lutar sig mot kalendern. Bolaget hävdar att fallet gäller historiska policyer som redan har ersatts: sedan 2019 har Google byggt enklare positionskontroller, lagt till automatisk radering efter perioder på tre till 36 månader, och flyttat Timeline-platsdata från egna servrar till användarnas enheter. Google kan komma att överklaga delar av beslutet.

Konsumentorganisationen BEUC, vars medlemsorganisationer i flera europeiska länder lämnade in de ursprungliga klagomålen, välkomnade böterna, men pekade på samma glapp från motsatt håll: sen tillsyn kan vara nästan lika skadlig som ingen tillsyn alls. Båda sidor pekar på samma sexåriga fördröjning mellan agerandet och beslutet. De drar bara motsatta slutsatser av det.

Vad ett EU-verksamt bolag bör ta med sig

Ansvarspunkten är det som förtjänar en plats i din egen efterlevnadsakt. En GDPR-utredning kan nå en funktion som redan har fasats ut och ändå bötfälla för den, så det räcker inte att praxisen själv överlever års lagring. Resonemanget bakom måste också överleva. För en daterad anteckning om varför ett beslut om databehandling fattades vid den tidpunkt det fattades, inte en rekonstruktion skriven när en tillsynsmyndighet frågar.

Det sexåriga glappet betyder också att Google beordras föra en funktion i linje inom sex månader, trots att funktionen redan förändrades av sig själv omkring 2023. Tillsynens tidsramar och produktens cykler går på olika klockor. Varje bolag som är verksamt i EU ärver den mismatchen, inte bara Google.