Traduzido automaticamente do original em inglês. A redação pode conter imperfeições. Leia o original em inglês
DPC irlandesa multa Google em 403 milhões de EUR por processamento de dados de localização sob o GDPR
A DPC irlandesa multou a Google Ireland em 403 milhões de EUR e emitiu uma ordem de conformidade referente ao processamento de dados de localização em três funcionalidades entre 2018 e 2020.
A Comissão de Proteção de Dados da Irlanda (DPC) multou a Google Ireland Limited em 403.000.000 EUR e emitiu uma ordem de conformidade após uma investigação sobre como a empresa processava dados de localização dos usuários. O Comitê Europeu de Proteção de Dados publicou o resumo da decisão, datado de 21 de setembro de 2026, em sua página de notícias.
A decisão foi tomada pelos Comissários de Proteção de Dados. Ela conclui que a Google infringiu o GDPR no que diz respeito à licitude e à lealdade do seu processamento de dados de localização. As referências legais listadas são o Artigo 5 (princípios relativos ao tratamento de dados pessoais), o Artigo 6 (licitude do tratamento), o Artigo 12 (informação transparente e modalidades para o exercício dos direitos dos titulares de dados) e o Artigo 13 (informações a fornecer quando os dados pessoais são recolhidos junto do titular). Em termos práticos: o caso da autoridade reguladora gira em torno de saber se a Google dispunha de uma base jurídica válida para o tratamento, se esse tratamento era leal e se os usuários foram informados com clareza sobre o que estava sendo feito com seus dados de localização.
A investigação foi iniciada por iniciativa própria da DPC, ou seja, a autoridade a abriu por conta própria, e não em resposta a uma única reclamação. Ela o fez em fevereiro de 2020, no exercício de sua função de Autoridade de Supervisão Líder da Google, após receber reclamações de diversas organizações europeias de defesa do consumidor, incluindo a BEUC. O escopo foi restrito e específico: o processamento de dados de localização pela Google em três funcionalidades entre 25 de maio de 2018, data em que o GDPR passou a ser aplicável, e 4 de fevereiro de 2020. Essas funcionalidades são:
- Web & App Activity
- Location History
- Location Accuracy
Quem já tentou desativar o rastreamento de localização em um dispositivo Android e descobriu que ele continuava ativo discretamente em outro menu não precisará que a autoridade reguladora explique por que essas três configurações estavam sob escrutínio.
O resumo publicado disponível no momento da redação deste artigo está truncado. Ele afirma que a Google infringiu o GDPR no que diz respeito à licitude e à lealdade do seu processamento de dados de localização, e o texto é interrompido no meio da lista de conclusões. A discriminação completa das conclusões, o raciocínio por trás do valor da multa e os termos específicos da ordem de conformidade não constam do material publicado até o momento. Os leitores devem tratar com cautela qualquer relato de segunda mão sobre esses detalhes até que a decisão completa esteja disponível. O EDPB catalogou o caso com as palavras-chave GDPR enforcement, technology, accountability e data subjects rights, o que oferece uma boa noção de onde recai a ênfase.
Alguns pontos merecem destaque para os profissionais da área. Primeiro, o tratamento sob análise ocorreu entre 2018 e início de 2020. A decisão chegou anos depois. A fiscalização na UE é lenta, mas não é esquecida, e o período examinado por uma autoridade reguladora pode estar muito encerrado quando a cobrança chega. Segundo, o caso é nacional, conduzido pela DPC como Autoridade de Supervisão Líder, o que corresponde ao mecanismo padrão de balcão único para uma empresa cuja principal sede na UE fica na Irlanda. Terceiro, a decisão combina uma multa com uma ordem de conformidade, portanto não se trata apenas de dinheiro. Trata-se de mudar a forma como o tratamento é realizado.
Para as equipes de identidade e acesso, a parte útil disso não é o valor da multa. Os dados de localização são um dos atributos clássicos que os sistemas de identidade coletam por boas razões (autenticação baseada em risco, detecção de viagens impossíveis, pontuação de fraude) e que depois são mantidos por razões que ninguém consegue explicar com precisão. As conclusões da DPC sobre licitude, lealdade e transparência se aplicam com a mesma pertinência à telemetria de autenticação de uma plataforma de CIAM quanto a um produto de mapas para consumidores. A boa notícia é que a maioria das equipes já dispõe das ferramentas para corrigir isso. Simplesmente não as direcionaram para seus próprios dados.
O que verificar: revise todos os pontos em que sua stack de autenticação e CIAM coleta, armazena ou deriva localização (geolocalização por IP, GPS do dispositivo, sinais de Wi-Fi e Bluetooth) e confirme que cada um está vinculado a uma base jurídica documentada conforme o Artigo 6 e a um prazo de retenção que alguém realmente aplica. Leia os avisos e as telas de consentimento que seus usuários visualizam no momento do cadastro e no ponto de coleta em relação aos Artigos 12 e 13, e verifique se eles descrevem o tratamento de localização com precisão, e não de forma aspiracional. Teste o que acontece quando um usuário desativa uma configuração de localização: os dados deixam de fluir em todos os lugares, ou apenas na funcionalidade que ele tocou? Se a resposta levar mais de um minuto para ser encontrada, esse é o problema, e é muito mais barato descobri-lo você mesmo do que deixar uma autoridade reguladora fazer isso por você.
Seja o primeiro a comentar
Somente para membros: cadastre-se se tiver algo que valha a pena dizer.
Quer opinar? Entre ou crie uma conta gratuita.
Nenhum comentário ainda.