La Commissione irlandese per la protezione dei dati (DPC) ha multato Google per 403 milioni di euro per violazioni del «Regolamento generale sulla protezione dei dati» (GDPR) nella gestione dei dati sulla posizione degli utenti. La sanzione è scattata a seguito di un’indagine su tre funzioni di Google nel periodo dal 25 maggio 2018 al 4 febbraio 2020.
L’indagine del regolatore ha riguardato le funzioni “Cronologia delle app e delle ricerche web” (Web & App Activity), “Cronologia delle posizioni” (Location History) e “Precisione della geolocalizzazione” (Location Accuracy). Le prime due raccolgono dati sull’attività dell’utente e sui suoi spostamenti, mentre Location Accuracy aiuta i dispositivi Android a determinare con maggiore precisione la posizione.
La DPC ha accertato che Web & App Activity e Location History violavano i requisiti del GDPR in materia di liceità, correttezza e trasparenza del trattamento dei dati. Inoltre, gli esperti hanno riscontrato che Google conservava i dati di geolocalizzazione più a lungo del necessario.
Per quanto riguarda Location Accuracy, il regolatore ha rilevato violazioni dei requisiti di trasparenza e responsabilità: i rappresentanti di Google non sono riusciti a dimostrare che il trattamento dei dati fosse conforme al GDPR.
Il vice commissario della DPC Graham Doyle ha osservato che molti utenti potrebbero non essere consapevoli del fatto che la loro posizione viene utilizzata, ad esempio, per mostrare pubblicità mirata o determinare i loro interessi. Secondo lui, la conservazione prolungata dei dati di geolocalizzazione limitava ulteriormente il controllo degli utenti sulle proprie informazioni personali.
Oltre alla multa, la DPC ha obbligato Google a conformare il trattamento dei dati alle norme del GDPR entro sei mesi, anche se non è ancora chiaro quali processi dell’azienda dovranno essere modificati.
I 403 milioni di euro rappresentano la quarta multa più alta nella storia della DPC. Tuttavia, non è ancora possibile riscuoterla: in Irlanda tali sanzioni devono prima essere confermate dal tribunale, e Google può fare ricorso alla Corte suprema entro 28 giorni dal ricevimento della notifica ufficiale.
I rappresentanti di Google hanno già comunicato ai media che l’indagine della DPC riguardava vecchie regole, che nel frattempo sono state significativamente modificate. Ad esempio, già nel 2019 sono state introdotte le impostazioni per l’eliminazione automatica dei dati di Web & App Activity e Location History dopo tre o diciotto mesi (in seguito, diciotto mesi sono diventati il valore predefinito per tutti i nuovi account).
Inoltre, nel 2023 gli sviluppatori di Google hanno trasferito la conservazione dei dati Timeline da Google Maps ai dispositivi degli utenti e hanno ridotto a tre mesi il periodo predefinito di eliminazione automatica dei dati di Location History per tutti i nuovi utenti. L’azienda afferma inoltre che Web & App Activity ora salva non la posizione esatta del dispositivo, ma solo un’area approssimativa.
L’indagine della DPC è iniziata a febbraio 2020 dopo una serie di denunce da parte di organizzazioni europee membri del Bureau europeo dei consumatori (BEUC), presentate già nel 2018. Sebbene la decisione sia stata presa dopo sei anni e mezzo, il BEUC ha accolto con favore la multa a Google, ma ha criticato la DPC per la durata eccessiva del procedimento.
Carolina Vivianti è consulente/Advisor autonomo in sicurezza informatica con esperienza nel settore tech e security. Ha lavorato come Security Advisor per Ford EU/Ford Motor Company e Vodafone e ha studi presso la Sapienza Università di Roma.
Aree di competenza: Cybersecurity, IT Risk Management, Security Advisory, Threat Analysis, Data Protection, Cloud Security, Compliance & Governance