Google、位置情報データの取り扱いを巡りGDPR違反で403億円規模の制裁金

Googleは、ユーザーの位置情報データの処理に関してGDPR規則に違反したとして、アイルランドデータ保護委員会(DPC)から4億300万ユーロ(4億6,000万ドル)の制裁金を科されました。

2020年2月に開始された長期にわたる調査の結果、同委員会はこの分野におけるこのIT大手の違法な慣行により、Googleマップやアンドロイド端末の位置情報精度機能などのサービスを利用するユーザーは、自分の位置情報が広告への誘導や興味関心の推測に使われていることに気づいていなかった可能性があると結論付けました。委員会は、この慣行が個人データに対する管理権の喪失につながる恐れがあると指摘しています。

さらに、同社はユーザーの位置情報データを必要以上に長期間保持していたことも判明し、この管理権の喪失をさらに悪化させていました。

今回の調査は、GDPRが施行された2018年5月25日から2020年2月4日までの期間における、Googleの「ウェブとアプリのアクティビティ」「ロケーション履歴」「位置情報の精度」という3つの特定機能での位置情報データ処理に焦点を当てたものです。

Googleは以下の4点においてGDPRに違反していたと認定されました。

  • 「ウェブとアプリのアクティビティ」および「ロケーション履歴」における位置情報データ処理の適法性・公正性
  • 「位置情報の精度」における個人データ処理について、適法性・公正性・透明性の原則の順守を証明できなかったことによる、GDPR上の説明責任義務違反
  • 上記3機能すべてに関する透明性義務違反
  • 「ウェブとアプリのアクティビティ」および「ロケーション履歴」における位置情報データの保持に関する違反

今回の制裁金についてコメントしたDPCの副委員長グラハム・ドイル氏は、位置情報データが極めて機微な性質を持つこと、そして個人の位置情報が推測されることの深刻な影響について言及しました。

同氏は次のように述べています。「位置情報データは個人に恩恵とリスクの両方をもたらし得るものです。オンラインサービスの利便性を大きく高める一方で、本質的にプライベートな情報を含め、個人に関する多くの情報を明らかにしてしまう可能性もあります」

DPCはさらに、同社が6カ月以内に処理手法をGDPRに準拠させる必要があるとも付け加えています。

この判断を受け、Googleの広報担当者は次のように述べています。「今回の件は、すでに更新済みの過去の方針に関するものです。2019年以降、当社は取り組みを大きく進化させ、位置情報データの管理を簡単に行える強固なツールを導入してきました」

2022年11月、Googleは消費者の大半が知らないまま位置情報データを収集していたと主張する米国での訴訟を巡り、3億9,150万ドルを支払うことで和解に合意しています

画像提供: Stockinq / Shutterstock.com

翻訳元: https://www.infosecurity-magazine.com/news/google-hit-with-403m-gdpr-fine/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。