Böter byggda på fyra separata överträdelser
Irlands dataskyddsmyndighet (DPC) bötfällde Google med 403 miljoner euro den 21 september för hanteringen av platsdata i tre funktioner: Webb- och appaktivitet, Platshistorik och Positionsnoggrannhet. Utredningen täckte en avgränsad period, från den 25 maj 2018 till den 4 februari 2020, och fann fyra separata överträdelser, inte bara en.
Två funktioner brast i laglighet och rättvisa, det vill säga Google saknade en giltig rättslig grund för att använda de insamlade uppgifterna. Samma två funktioner brast också i lagring, eftersom Google behöll uppgifterna längre än nödvändigt. Alla tre funktionerna brast i transparens: enligt DPC kunde användarna förbli ovetande om att deras position användes för annonsriktning eller intresseinferens.
Den fjärde överträdelsen är den ovanliga
Positionsnoggrannhet fick ett fjärde konstaterande som inte har något att göra med den faktiska användningen av uppgifterna. Det är ett ansvarsbrott: Google kunde inte visa att behandlingen levde upp till principerna om laglighet, rättvisa och transparens. Det konstaterandet beskriver något annat: vad Google sex år senare inte kunde visa för att bevisa att behandlingen hade varit laglig hela tiden.
Den skillnaden skiljer böterna från en rutinmässig integritetssanktion, och den placerar Google på en lista som till stor del nåtts via samma one-stop-shop-mekanism, där Irland reglerar å varje EU-medlemsstats vägnar där ett bolag är verksamt.
| Företag | GDPR-böter | År |
|---|---|---|
| Meta | 1,2 miljarder euro | 2023 |
| TikTok | 530 miljoner euro | 2023 |
| 405 miljoner euro | 2022 | |
| 403 miljoner euro | 2026 |
Google säger att funktionen inte längre finns
Googles svar lutar sig mot kalendern. Bolaget hävdar att fallet gäller historiska policyer som redan har ersatts: sedan 2019 har Google byggt enklare positionskontroller, lagt till automatisk radering efter perioder på tre till 36 månader, och flyttat Timeline-platsdata från egna servrar till användarnas enheter. Google kan komma att överklaga delar av beslutet.
Konsumentorganisationen BEUC, vars medlemsorganisationer i flera europeiska länder lämnade in de ursprungliga klagomålen, välkomnade böterna, men pekade på samma glapp från motsatt håll: sen tillsyn kan vara nästan lika skadlig som ingen tillsyn alls. Båda sidor pekar på samma sexåriga fördröjning mellan agerandet och beslutet. De drar bara motsatta slutsatser av det.
Vad ett EU-verksamt bolag bör ta med sig
Ansvarspunkten är det som förtjänar en plats i din egen efterlevnadsakt. En GDPR-utredning kan nå en funktion som redan har fasats ut och ändå bötfälla för den, så det räcker inte att praxisen själv överlever års lagring. Resonemanget bakom måste också överleva. För en daterad anteckning om varför ett beslut om databehandling fattades vid den tidpunkt det fattades, inte en rekonstruktion skriven när en tillsynsmyndighet frågar.
Det sexåriga glappet betyder också att Google beordras föra en funktion i linje inom sex månader, trots att funktionen redan förändrades av sig själv omkring 2023. Tillsynens tidsramar och produktens cykler går på olika klockor. Varje bolag som är verksamt i EU ärver den mismatchen, inte bara Google.
Läs vidare: Går Ditt Företag Omkull, Säljs Dina Mejl | Google köper interna data från konkursdrabbat bolag



