Direct naar de inhoud
Beveiligingsnieuws

SEO-titel: Google boete voor locatiegegevens-regels

locatiegegevens EU-boete

Google heeft een zware boete gekregen voor het schenden van strenge Europese privacyregels. De Ierse Data Protection Commission (DPC) stelde vast dat het bedrijf gebruikerslocatiegegevens niet rechtmatig en evenwichtig verwerkte, en dat de informatieverwerking onvoldoende transparant was. Deze locatiegegevens EU-boete onderstreept hoe gevoelig locatie-informatie is, ook als die wordt gebruikt binnen populaire diensten en instellingen.

De zaak draait om hoe Google omging met locatiegegevens via verschillende onderdelen van zijn ecosysteem, waaronder een instelling die surf- en zoekgedrag meeneemt en een service die locaties in kaart brengt op basis van mobiele apparaten. Daarnaast werd gekeken naar Android-functionaliteit rond locatieprecisie.

Wat reguleerders Google precies verweten

De DPC concludeerde dat Google locatiegegevens niet “lawful, fair and transparent” verwerkte. Daarmee bedoelen toezichthouders dat verwerking niet alleen juridisch toegestaan moet zijn, maar ook eerlijk tegenover gebruikers moet gebeuren en duidelijk moet worden uitgelegd. In dit geval lag de focus op twee contexten waarin locatie-informatie samenkomt met activiteiten van gebruikers.

In de eerste plaats ging het om Web & App Activity, een instelling die browsing- en zoekgeschiedenis bijhoudt. In de tweede plaats ging het om Location History, een service die plaatsen weergeeft waar iemand met zijn mobiele telefoon is geweest. Regulators stelden dat Google deze locatie-informatie in die samenhang niet volgens de EU-privacyregels behandelde.

Daarnaast werd ook gekeken naar de Location Accuracy-functie in Android. Ook daar vonden de toezichthouders tekortkomingen in hoe Google persoonlijke data verwerkte.

Waarom locatiegegevens zo gevoelig zijn

Locatiegegevens zijn persoonlijke data die je kunt gebruiken om iemands locatie (en dus gedrag) af te leiden. De toezichthouder benadrukte dat locatie-informatie zowel voordelen als risico’s kan hebben. Het kan online diensten bruikbaar maken, maar het kan ook veel zeggen over het privéleven van mensen.

De kern is dat locatiegegevens niet “alleen een plek” zijn. Door patronen, tijdstippen en combinaties kunnen ze een gedetailleerd beeld geven van waar iemand is geweest en mogelijk wat iemand deed. Juist daarom stellen toezichthouders hoge eisen aan rechtmatigheid, fairness en transparantie.

Onderzoek: GDPR-periode 2018 tot 2020

Het onderzoek werd zes jaar geleden geopend en besloeg de periode van het moment waarop de GDPR van kracht werd in 2018, tot februari 2020. De boete is dus niet alleen gebaseerd op wat er vandaag gebeurt, maar ook op historisch beleid en werkwijzen uit die periode.

Google gaf aan dat de zaak gaat over beleidslijnen die inmiddels zijn aangepast. Volgens het bedrijf zijn de praktijken vanaf 2019 verder ontwikkeld en zijn er “robuuste tools” gelanceerd om locatiegegevens beheren makkelijker te maken.

Dat tijdsverloop is belangrijk voor de context: regulering en aanpakken veranderen, maar toezichthouders beoordelen doorgaans wel of de regels in de relevante periode zijn nageleefd.

Rolverdeling: waarom de Ierse toezichthouder leidend was

In de Europese Unie heeft het land van de Europese hoofdvestiging van een grote dienstverlener vaak een leidende rol in privacyzaken. In dit geval was Ierland de lead regulator voor Google, omdat de Europese hoofdzetel van Google in Dublin is gevestigd. Daardoor konden Ierse onderzoekers de coördinatie uitvoeren bij een onderzoek dat zich uitstrekte over de EU-lidstaten.

De DPC gaf aan dat dit de vierde grootste privacyboete is die de Ierse toezichthouder tot nu toe heeft opgelegd. Eerder werden hogere boetes uitgedeeld aan andere partijen, waaronder TikTok en Meta.

Meerdere lopende onderzoeken naar Google

Naast de boete in deze zaak liet de toezichthouder weten dat er nog drie andere privacyonderzoeken lopen tegen Google. Dat betekent dat de aandacht voor hoe grote platforms omgaan met persoonsgegevens niet stopt met één uitspraak.

Voor organisaties en productteams is dat een signaal om locatie- en gedragsdata niet alleen technisch te verzamelen, maar vooral ook zorgvuldig te documenteren: wat wordt er precies verwerkt, waarom gebeurt dat, welke waarborgen gelden er en hoe wordt dit voor gebruikers begrijpelijk gemaakt?

Wat betekent dit voor gebruikers en bedrijven?

Voor gebruikers is de boodschap eenvoudig: instellingen rondom locatie, activiteit en nauwkeurigheid zijn geen “optieknoppen achteraf”, maar beïnvloeden direct welke gegevens worden verzameld en hoe die kunnen worden gebruikt. Het is dus verstandig om te controleren welke instellingen actief zijn en wat de gevolgen zijn voor privacy.

Voor bedrijven, vooral partijen met apps, mobiele functies of webplatformen, is dit een reminder dat privacy niet pas begint bij incidenten. Toezichthouders kijken naar de onderbouwing van dataverwerking en naar de transparantie naar eindgebruikers. Wanneer locatiegegevens worden gecombineerd met surf- of zoekcontext, kan de impact op de privacy groter worden.

Wil je dit bredere privacy- en beveiligingsperspectief verder koppelen aan actuele ontwikkelingen? Lees bijvoorbeeld ook hoe datalekken en ketenfouten in de praktijk het risico kunnen vergroten via gegevensverwerking: supply chain aanval: malware op 100.000 websites. Hoewel dat een ander type incident betreft, gaat het eveneens om de vraag hoe zorgvuldig systemen en processen met data omgaan.

Conclusie

De locatiegegevens EU-boete laat zien dat privacyregels rond locatie-informatie serieus worden gehandhaafd. De Ierse toezichthouder oordeelde dat Google locatiegegevens niet rechtmatig, eerlijk en transparant verwerkte in onderdelen zoals Web & App Activity, Location History en Android’s Location Accuracy.

Of en hoe Google zijn werkwijze inmiddels heeft aangepast, neemt niet weg dat de relevante periode onder de GDPR bepalend was. Voor organisaties betekent dit vooral: zorg dat dataverwerking rond locatie niet alleen “mogelijk” is, maar ook aantoonbaar aan de EU-normen voldoet.

Bron: https://www.securityweek.com/google-hit-with-463-million-fine-for-eu-location-data-rule-breach/