In sintesi
La Irish Data Protection Commission (DPC) ha imposto a Google Ireland Limited una sanzione amministrativa di 403.000.000 EUR. La multa è la conclusione di un'indagine sul trattamento dei dati di localizzazione da parte di Google. L'azienda deve portare il suo trattamento dati in conformità entro 6 mesi.
Contesto
La DPC, nel suo ruolo di Autorità di Vigilanza Capofila per Google, ha avviato l'indagine di propria iniziativa nel febbraio 2020. Questo ha fatto seguito a reclami da parte di diverse organizzazioni europee per i diritti dei consumatori, inclusa BEUC. L'inchiesta ha esaminato il trattamento dei dati di localizzazione in tre funzionalità specifiche di Google: "Web & App Activity", "Location History" e "Location Accuracy". Il periodo sotto esame andava dal 25 maggio 2018 (data di applicazione del GDPR) al 4 febbraio 2020. La decisione finale è del 21 settembre 2026. La DPC ha riscontrato che Google ha violato il GDPR in merito alla liceità e correttezza del trattamento dei dati di localizzazione in "Web & App Activity" e "Location History". Ha anche riscontrato violazioni degli obblighi di accountability per "Location Accuracy", non potendo dimostrare la conformità ai principi di liceità, correttezza e trasparenza. Infine, sono state rilevate violazioni degli obblighi di trasparenza per tutte e tre le funzionalità e in relazione alla conservazione dei dati di localizzazione in "Web & App Activity" e "Location History".
Perché conta
Google deve pagare 403.000.000 EUR di multa per non aver rispettato il GDPR nel trattamento dei dati di localizzazione. Tutte le aziende che trattano dati personali, specialmente dati di localizzazione, devono dimostrare la liceità e la correttezza delle loro operazioni. Devono essere trasparenti con gli utenti riguardo l'uso dei loro dati e rispettare gli obblighi di accountability. La decisione della DPC indica un controllo stringente su come le aziende gestiscono le informazioni degli utenti. La tua azienda ha un piano chiaro per la gestione dei dati di localizzazione?
Cosa fare
- Rivedere e aggiornare le politiche sul trattamento dei dati di localizzazione per assicurare la conformità con il GDPR.
- Garantire che il trattamento dei dati personali sia sempre lecito e corretto, con una base legale chiara.
- Aumentare la trasparenza verso gli utenti, fornendo informazioni chiare e accessibili sull'uso dei loro dati.
- Implementare procedure robuste per dimostrare la conformità con il GDPR, rafforzando gli obblighi di accountability.
- Definire e rispettare politiche chiare sulla conservazione dei dati, specialmente per i dati di localizzazione.
Cosa evitare
- Non riuscire a dimostrare la conformità ai principi di liceità, correttezza e trasparenza del GDPR.
- Essere poco trasparenti con gli utenti sul modo in cui i dati di localizzazione sono raccolti e utilizzati.
- Conservare i dati di localizzazione senza una giustificazione chiara o per periodi eccessivi.
- Ignorare i reclami delle organizzazioni per i diritti dei consumatori o degli interessati.
Implicazioni pratiche
Le organizzazioni che trattano dati di localizzazione devono affrontare un rischio significativo di sanzioni se non rispettano il GDPR. L'indagine della DPC su Google mostra l'importanza di una chiara base legale e della trasparenza per il trattamento dei dati. Le aziende devono avere processi documentati per dimostrare la conformità con il GDPR. Questo include la gestione dei dati per funzionalità specifiche e il rispetto dei tempi di conservazione.
Domande di self-assessment
- Abbiamo una base legale chiara e documentata per ogni trattamento di dati di localizzazione?
- La nostra informativa sulla privacy è trasparente e facile da capire per gli utenti?
- Possiamo dimostrare la conformità ai principi del GDPR, inclusa la accountability?
- Le nostre politiche di conservazione dei dati sono definite e rispettate?
- I nostri prodotti o servizi sono progettati per rispettare la protezione dei dati fin dall'inizio?
Riferimenti
Normativa nazionale: GDPR Articolo 5 (Principi relativi al trattamento dei dati personali) · GDPR Articolo 6 (Liceità del trattamento) · GDPR Articolo 12 (Informazioni trasparenti, comunicazioni e modalità per l'esercizio dei diritti dell'interessato) · GDPR Articolo 13 (Informazioni da fornire qualora i dati personali siano raccolti presso l'interessato)
Leggi l'articolo originale su EDPB ↗
I punti in breve
Leggi anche
- DPO obbligatorio: i tre casi dell’art. 37 GDPR spiegati con esempi 24 Set 2026
- Attaccanti restano in media 241 giorni nei sistemi aziendali aumentando i costi degli incidenti di 1,14 milioni di dollari 11 Set 2026
- Multa di 500.000 euro del CNIL all’Ospedale Privato della Loira per violazione dati pazienti 3 Set 2026
