Irland ilegger Google bot på 403 millioner euro for ulovlig lokasjonssporing

Av Andreas Moen

Irske myndigheter har ikke vært nådige mot teknologigigantene i det siste. Nå får Google en bot på 403 millioner euro – tilsvarende rundt 463 millioner dollar – for brudd på personvernreglene. Ifølge Irlands databeskyttelseskommisjon (DPC) behandlet selskapet brukeres lokasjonsdata uten rettslig grunnlag mellom mai 2018 og februar 2020.
Brudd på åpenhet og lovlighet
DPC konkluderte med at Google ikke behandlet lokasjonsdata på en lovlig, rettferdig og åpen måte. Dette gjelder tre produkter: Web & App Activity, Location History og Location Accuracy.
De to første kan spore nettleser- og søkeaktivitet, samt steder enheten har vært. Location Accuracy er en innstilling i Android-operativsystemet. Ifølge regulatoren fikk brukerne heller ikke tilstrekkelig informasjon om hva de samtykket til.
Personvernrisiko og skjulte konsekvenser
Stedfortredende kommissær Graham Doyle påpekte at lokasjonsdata kan gjøre nettjenester nyttige, men også avsløre svært privat og sensitiv informasjon. Ifølge The Guardian sa Doyle at brukere kanskje ikke visste at posisjonen deres ble brukt til målrettet annonsering eller for å utlede interesser. Å lagre dataene lenger enn nødvendig svekket brukernes kontroll ytterligere.
Klage fra Norge startet saken
Etterforskningen startet etter klager fra syv europeiske forbrukerorganisasjoner. De bygget på en studie fra 2018 av Forbrukerrådet i Norge.
Studien hevdet at Google brukte «ulike triks» for å holde Location History og Web & App Activity aktivert. Den viste også hvordan lokasjonssporing kan avsløre religion, politisk tilhørighet, helsetilstand og seksuell legning.
Finn Myrstad, fagdirektør for digitalpolitikk i Forbrukerrådet, kalte avgjørelsen en milepæl. Ifølge The Guardian sa han at folk bør forstå hva de samtykker til uten å bli villedet eller presset. BEUC, Europas forbrukerorganisasjon, omtalte geolokasjon som en av de mest inngripende formene for forbrukerovervåkning.
Seks år med etterforskning
BEUCs generalsekretær Agustín Reyna ønsket avgjørelsen velkommen, men kritiserte tiden det tok. Han kalte forsinkelsen «uforholdsmessig stor sammenlignet med alvorlighetsgraden» og advarte om at «sen håndheving kan være like skadelig som ingen håndheving i det hele tatt». DPC åpnet etterforskningen for seks år siden.
Google har på sin side vist til endringer selskapet mener å ha gjort siden perioden undersøkelsen dekker. En talsperson sa at saken gjelder historiske retningslinjer som siden er oppdatert. Selskapet skal ha endret praksis fra 2019 og innført verktøy for å gjøre lokasjonsdata enklere å håndtere. DPC har gitt Google seks måneder til å bringe behandlingen i samsvar med GDPR.
Irlands rolle som hovedregulator
Googles europeiske hovedkvarter ligger i Dublin, noe som gjør den irske vaktbikkjen til selskapets ledende regulator i EU. DPC har samme rolle for de fleste store amerikanske teknologiselskaper med europeisk base i Irland. Boten på 403 millioner euro er den fjerde største DPC har ilagt.
Ifølge The Guardian har DPC tidligere bøtelagt Meta med 1,2 milliarder euro, TikTok med 530 millioner euro og Instagram med 405 millioner euro. Vedtaket kan bli etterfulgt av flere i år – tre andre etterforskninger mot Google er allerede i avansert fase.