הרשות האירית קבעה: נתוני המיקום יעלו לגוגל 403 מיליון אירו

אולי יעניין אותך גם

נציבות הגנת המידע של אירלנד (DPC) הטילה על גוגל אירלנד קנס בסך 403 מיליון אירו בגין הפרות של ה-GDPR הנוגעות לעיבוד נתוני מיקום של משתמשים. הנציבות אף הורתה לחברה להתאים את פעילות העיבוד שלה להוראות הדין בתוך שישה חודשים.

ההחלטה מסיימת חקירה שפתחה ה-DPC ביוזמתה בפברואר 2020, בתפקידה כרשות הפיקוח המובילה של גוגל (Lead Supervisory Authority), בהתאם לסעיף 56 ל-GDPR. החקירה נפתחה בעקבות תלונות של ארגוני צרכנים אירופיים, ובחנה את עיבוד נתוני המיקום בשלושה פיצ'רים: "פעילות באינטרנט ובאפליקציות" (Web & App Activity), "היסטוריית מיקומים" (Location History) ו"דיוק מיקום" (Location Accuracy).

"פעילות באינטרנט ובאפליקציות" היא הגדרת חשבון, שכאשר היא מופעלת מאפשרת לגוגל לעבד מידע על פעילות המשתמשים בשירותיה, ובכלל זה היסטוריית גלישה, היסטוריית חיפושים ונתוני מיקום.

"היסטוריית מיקומים" היא שירות הצטרפות מרצון, העוקב אחר מיקום המשתמש באמצעות מכשיר נייד תואם. השירות מסיק מידע על מקומות שבהם ביקר המשתמש, על פעילויות שביצע ועל מסלולים שבהם נסע. מידע זה מוצג בפיצ'ר "ציר הזמן" (Timeline).

"דיוק מיקום" היא תכונת אנדרואיד המשפרת את דיוק מיקום המכשיר מעבר לנתוני GPS בלבד. היא זמינה למשתמשי אנדרואיד גם אם אין להם חשבון גוגל.

הבדיקה התמקדה בתקופה שבין 25 במאי 2018, מועד תחילת תחולתו של ה-GDPR, לבין 4 בפברואר 2020.

ה-DPC קבעה כי גוגל הפרה את ה-GDPR בארבעה היבטים:

  1. חוקיות והוגנות עיבוד נתוני המיקום במסגרת "פעילות באינטרנט ובאפליקציות" ו"היסטוריית מיקומים".
  2. חובות האחריותיות (Accountability), משום שלא הצליחה להוכיח עמידה בעקרונות החוקיות, ההוגנות והשקיפות ביחס ל"דיוק מיקום".
  3. חובות השקיפות ביחס לשלושת הפיצ'רים.
  4. שמירת נתוני מיקום במסגרת "פעילות באינטרנט ובאפליקציות" ו"היסטוריית מיקומים".

סגן נציב ה-DPC, גרהם דויל, אמר כי מחדליה של גוגל עלולים היו להביא לכך שמשתמשים לא היו מודעים לכך שנתוני המיקום שלהם שימשו להשפעה עליהם באמצעות פרסומות או להסקת תחומי העניין שלהם. לדבריו, הדבר עלול היה לגרום למשתמשים לאבד שליטה על המידע האישי שלהם, ושמירת נתוני המיקום לתקופה ארוכה מן הנדרש החמירה את אובדן השליטה הזה.

הקנס שהוטל על גוגל, בסך 403 מיליון אירו, הוא הרביעי בגובהו שהטילה ה-DPC מאז כניסת ה-GDPR לתוקף. לפניו ברשימה: קנס בסך 1.2 מיליארד אירו שהוטל על מטא בגין פעילות פייסבוק בשנת 2023; קנס בסך 530 מיליון אירו שהוטל על טיקטוק בשנת 2025; וקנס בסך 405 מיליון אירו שהוטל על מטא בגין פעילות אינסטגרם בשנת 2022.

הערת ה-DPO: החלטת ה-DPC מדגישה כי נתוני מיקום על אדם אינם נתון טכני בלבד. גם כאשר הם נאספים במסגרת הגדרות חשבון או תכונות מערכת, הם עשויים לאפשר להסיק מידע מפורט על אורח חייו של אדם, תחומי עניינו והרגליו, ובכלל זה הסקת מידע רגיש. לכן, ארגונים המשתמשים בנתוני מיקום לצורכי פרסום, התאמה אישית או יצירת פרופילים נדרשים לבחון האם נדרשת קבלת הסכמה בהתאם לדין החל, בהירות המידע הנמסר למשתמשים במסגרת מדיניות הפרטיות או ערוצים רלוונטיים אחרים, הבסיס החוקי לעיבוד, ואת משך שמירת הנתונים בהתאם למטרה המקורית שלשמה נאסף המידע. 

מקורות: פרסום רשמי של הנציבות האירית; The Irish Times (איאן קיורן, סיארה או'בריאן)