این پرونده به دورهای بین ۲۵ مه ۲۰۱۸ تا ۴ فوریه ۲۰۲۰ مربوط میشود؛ یعنی از زمان اجرایی شدن GDPR تا زمانی که دوره مورد بررسی تحقیقات به پایان رسید. تحقیقات DPC در فوریه ۲۰۲۰ و پس از دریافت شکایتهایی از چند سازمان اروپایی حمایت از حقوق مصرفکنندگان، از جمله BEUC، آغاز شد.
سه قابلیت گوگل زیر ذرهبین
تحقیقات ایرلند سه قابلیت مشخص را بررسی کرد: Web & App Activity یا «فعالیت وب و برنامه»، Location History یا «سابقه موقعیت مکانی» و Location Accuracy یا «دقت موقعیت مکانی».
DPC در نهایت اعلام کرد که گوگل در دو قابلیت نخست، یعنی فعالیت وب و برنامه و سابقه موقعیت مکانی، اصول مربوط به قانونی و منصفانه بودن پردازش دادهها را نقض کرده است. این نهاد همچنین گوگل را در زمینه تعهدات مربوط به پاسخگویی و شفافیت در قابلیت Location Accuracy مسئول دانست و اعلام کرد الزامات شفافیت درباره هر سه قابلیت بهطور کامل رعایت نشده است.
یکی دیگر از موارد مورد توجه نهاد ناظر، مدت نگهداری دادههای مکانی بود. به گفته DPC، اطلاعات مربوط به موقعیت مکانی در بخشهایی از این خدمات، بیش از مدت ضروری نگهداری شده و این موضوع کنترل کاربران بر اطلاعات شخصیشان را بیش از پیش کاهش داده است.
چرا دادههای موقعیت مکانی حساس هستند؟
اطلاعات مکانی تنها مختصات جغرافیایی یک فرد نیستند. با کنار هم قرار دادن دادههای مکانی در طول زمان، میتوان الگوهایی درباره محل زندگی، محل کار، رفتوآمدها و حتی برخی علایق و فعالیتهای خصوصی افراد به دست آورد.
DPC نیز تأکید کرده است که دادههای موقعیت مکانی، در کنار مزایایی که برای بهبود خدمات دیجیتال دارند، میتوانند اطلاعات قابلتوجه و حتی خصوصی درباره افراد آشکار کنند. به گفته این نهاد، مشکلات شناساییشده در فرایندهای گوگل میتوانست باعث شود برخی کاربران بهطور کامل از نحوه استفاده از موقعیت مکانی خود، از جمله برای تأثیرگذاری بر تبلیغات یا استنباط علایق آنها، آگاه نباشند.
گوگل: این پرونده مربوط به سیاستهای قدیمی است
گوگل در واکنش به این تصمیم اعلام کرده است که پرونده به سیاستها و رویههای تاریخی این شرکت مربوط میشود و از سال ۲۰۱۹ تغییرات قابلتوجهی در نحوه مدیریت دادههای مکانی ایجاد کرده است.
این شرکت همچنین گفته است ابزارهایی برای سادهتر شدن مدیریت دادههای موقعیت مکانی، کنترل بیشتر کاربران و قابلیتهایی مانند حذف خودکار دادهها ارائه کرده و میزان دقت برخی دادههای مکانی ذخیرهشده را نیز کاهش داده است.
بااینحال، تصمیم جدید DPC صرفاً به پرداخت جریمه محدود نمیشود و گوگل را ملزم میکند ظرف شش ماه فرایند پردازش دادههای موردنظر را با GDPR منطبق کند.
به گزارش رویترز، این جریمه چهارمین جریمه بزرگ تاریخ کمیسیون حفاظت از دادههای ایرلند محسوب میشود. این نهاد بهدلیل قرار داشتن مرکز اروپایی گوگل در ایرلند، نقش نهاد ناظر اصلی این شرکت در چارچوب GDPR در اتحادیه اروپا را بر عهده دارد.
این جریمه در حالی صادر شده که DPC همچنان سه تحقیق بزرگ دیگر درباره گوگل را در مراحل پیشرفته بررسی میکند؛ موضوعی که نشان میدهد نحوه مدیریت دادههای کاربران توسط شرکتهای فناوری بزرگ همچنان در کانون توجه نهادهای نظارتی اروپایی قرار دارد.
برای مقایسه، بزرگترین جریمهای که تاکنون DPC اعمال کرده، جریمه ۱.۲ میلیارد یورویی متا در سال ۲۰۲۳ بوده است. آن پرونده به انتقال دادههای کاربران از اتحادیه اروپا به آمریکا مربوط میشد.