Google、位置情報プライバシー侵害で4億300万ユーロの制裁金

アイルランドのデータ保護委員会(DPC)は、ユーザーの位置情報処理に関する複数のGDPR違反により、Googleに4億300万ユーロ(4億6,300万ドル)の制裁金を科しました。

同機関は、消費者権利保護団体から複数の申し立てを受け、2020年2月に調査を開始しました。調査対象となったのは、GDPRの適用期間である2018年5月25日から2020年2月4日までの間に有効だった、Googleの3つの機能です。

これらの機能は、Googleがユーザーのウェブ・アプリ上の行動、位置情報履歴、位置情報の精度データを処理することを可能にする権限に関わるものです。

  • ウェブとアプリのアクティビティ – Googleアカウント保有者向けの設定で、Googleが各サービス全体にわたる行動を処理できるようにするもの。閲覧履歴、検索履歴、位置情報データが含まれる場合があります。
  • 位置情報履歴 – 対応するモバイル端末を携帯するユーザーを追跡するオプトイン方式のサービス。訪れた場所や行動、移動ルートを推測でき、ユーザーがGoogleのサービスを実際に使用していない場合でも、非公開のGoogleマップタイムラインを通じてこの情報を表示します。
  • 位置情報の精度 – GPS単独よりも高精度に端末の位置を特定できるようにするAndroidの機能。Googleアカウントの有無にかかわらず利用可能です。

DPCの調査によると、Googleはウェブ・アプリのアクティビティおよび位置情報履歴を通じて、GDPRの要件を満たさずに位置情報データを処理していました。また同社は、位置情報の精度機能を通じて個人データを処理する際に、GDPRの原則への準拠を証明できていませんでした。

アイルランドの当局は、Googleが3つの機能すべてで透明性の義務を果たしておらず、ウェブ・アプリのアクティビティと位置情報履歴を通じて収集した位置情報データを必要以上に長く保持していたと指摘しています。

「[……]利用者は、自分の位置情報が広告への影響や興味・関心の推測などに使われていることに気づかない可能性があり、自身の個人データに対するコントロールを失うおそれがあります」と、グラハム・ドイル副委員長は述べています

「必要以上に長期間ユーザーの位置情報を保持していたことが、このコントロール喪失をさらに悪化させました」

これらの違反に対し、DPCは合計4億300万ユーロの制裁金を科すとともに、Googleに対し今後6か月以内にユーザーデータの処理を規則に準拠させるよう求めています。

DPCは決定の全文をまだ公表していませんが、将来的に公表するとしています。

BleepingComputerに対する声明でGoogleは、すでに運用方針やポリシーを更新し、位置情報データを簡単に管理できる仕組みを導入していると述べました。

「本件は、その後すでに更新されている過去の方針に関するものです。2019年以降、当社は運用方法を大幅に進化させ、位置情報データの管理をシンプルにする強力なツールを提供してきました」とGoogleの広報担当者は述べています。

これまでにGoogleは、アカウント内のデータを自動削除する期間をユーザーが指定できる機能を追加してきました。Googleマップのタイムライン情報は現在、端末上に保存され、3か月より古いデータは自動的に削除されます。

さらにGoogleは、ウェブ・アプリのアクティビティでは端末の正確な位置情報を保存せず、おおよそのエリアを推定値として保存していると説明しています。

翻訳元: https://www.bleepingcomputer.com/news/security/google-fined-403-million-over-location-data-privacy-violations/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。