Google heeft van de Ierse privacytoezichthouder Data Protection Commission (DPC) een boete van 403 miljoen euro gekregen wegens overtredingen van de Europese privacywetgeving. De zaak heeft betrekking op de manier waarop Google tussen mei 2018 en februari 2020 locatiegegevens van gebruikers verzamelde, verwerkte en bewaarde.
Lees meer over best practices voor keyphrases(Opent in een nieuwe browsertab)
Het onderzoek naar Google begon in 2020, na klachten van verschillende Europese consumentenorganisaties, waaronder BEUC. De DPC onderzocht daarbij drie specifieke diensten: Web- en app-activiteit, Locatiegeschiedenis en Locatienauwkeurigheid.
Locatiegegevens
Volgens de toezichthouder voldeed Google bij de verwerking van locatiegegevens niet aan verschillende verplichtingen uit de Algemene verordening gegevensbescherming (AVG). Het gaat onder meer om eisen rond rechtmatigheid, eerlijkheid en transparantie. Google zou gebruikers onvoldoende duidelijk hebben geïnformeerd over de manier waarop hun locatiegegevens werden verzameld, gebruikt en opgeslagen.
Locatiegeschiedenis
Web- en app-activiteit slaat informatie op over het gebruik van Google-diensten. Daarbij kan het onder meer gaan om zoekopdrachten, surfgedrag en locatiegegevens. Locatiegeschiedenis registreert waar gebruikers zich bevinden en kan op basis daarvan bezochte locaties en routes vastleggen.
De derde onderzochte functie, locatienauwkeurigheid, wordt gebruikt op Android-apparaten om de positie van een toestel nauwkeuriger te bepalen. Daarbij kunnen naast gps ook andere signalen worden gebruikt. Deze functie kan eveneens actief zijn op apparaten waarvan de gebruiker niet is aangemeld bij een Google-account.
Volgens de DPC hadden gebruikers onvoldoende inzicht in de verwerking van hun locatiegegevens. Daardoor was niet altijd duidelijk voor welke doeleinden de gegevens werden gebruikt, bijvoorbeeld voor personalisatie, advertenties of het afleiden van interesses.
Bewaartermijnen
De toezichthouder heeft ook kritiek op de periode waarin Google bepaalde locatiegegevens bewaarde. Persoonsgegevens mogen volgens de AVG niet langer worden opgeslagen dan noodzakelijk is voor het doel waarvoor ze zijn verzameld.
Juist bij locatiegegevens is dat volgens de DPC relevant, omdat deze informatie veel kan zeggen over het gedrag en de dagelijkse activiteiten van individuele gebruikers. Langdurige opslag kan daardoor extra privacyrisico’s opleveren.
Europese privacyregels
Google moet zijn werkwijze binnen zes maanden aanpassen en ervoor zorgen dat de verwerking van locatiegegevens voldoet aan de Europese privacyregels. De maatregelen hebben onder meer betrekking op de manier waarop gebruikers worden geïnformeerd en op de opslag en verwerking van de gegevens.
Google heeft in de afgelopen jaren al verschillende wijzigingen doorgevoerd in de instellingen voor locatiegegevens en gegevensbewaring. Het bedrijf biedt gebruikers onder meer meer mogelijkheden om opgeslagen gegevens automatisch te laten verwijderen en privacy-instellingen aan te passen.
Lees ook: Boete van 890 miljoen euro is slechts het begin voor Google
AVG-sancties
De boete van 403 miljoen euro behoort tot de grotere AVG-sancties die in Europa aan technologiebedrijven zijn opgelegd. De zaak onderstreept opnieuw dat toezichthouders streng blijven kijken naar de manier waarop grote onlineplatforms persoonsgegevens verzamelen en gebruiken.
In een reactie van Google laat het bedrijf het volgende weten: “Deze zaak draait om beleid uit het verleden dat inmiddels is aangepast. Sinds 2019 hebben we onze werkwijzen aanzienlijk doorontwikkeld en krachtige tools gelanceerd die het beheer van locatiegegevens eenvoudig maken.” Voorbeelden van dat laatste zijn het automatisch laten verwijderen van data na bijvoorbeeld 3, 18 of 36 maanden en het verhuizen van je locatiegeschiedenis naar je telefoon als bewaarplek, aldus een woordvoerder aan ICT Magazine.