Multa di 403 milioni a Google per i dati di localizzazione

- La DPC irlandese ha inflitto a Google una multa di 403 milioni di euro per il trattamento illecito dei dati di localizzazione.
- L'indagine ha riguardato tre funzionalità: Web & App Activity, Location History e Location Accuracy tra il 2018 e il 2020.
- Google è stata condannata per mancanza di trasparenza, violazione della liceità e unfairness nel trattamento dei dati.
- L'azienda ha 6 mesi di tempo per rendere i propri processi conformi alle direttive GDPR.
Credevamo di aver spento il tracciamento, ma Google sapeva ancora dove eravamo
Immaginate un utente che, per proteggere la propria privacy, accede alle impostazioni del proprio account e disattiva la cronologia delle posizioni. L'azione sembra definitiva, il consenso revocato, il tracciamento interrotto. Eppure, dietro l'interfaccia pulita e rassicurante, i flussi di dati continuavano a scorrere. Questa è la sostanza del caso che ha portato la Data Protection Commission (DPC) irlandese a sanzionare Google Ireland Limited con una multa di 403 milioni di euro.
Il cuore della vicenda risiede in un'architettura di raccolta dati progettata per essere stratificata. Mentre l'utente credeva di aver spento il monitoraggio attraverso una funzione, altre impostazioni, meno visibili o descritte in modo ambiguo, continuavano a alimentare i server di Mountain View con coordinate geografiche precise. Non si è trattato di un errore tecnico, ma di una gestione del consenso che ha distorto la percezione dell'utente finale.
L'indagine ha coperto un arco temporale critico: dal 25 maggio 2018, data di entrata in vigore del GDPR, fino al 4 febbraio 2020. In questo periodo, Google ha gestito i dati di localizzazione attraverso tre pilastri tecnologici: 'Web & App Activity', 'Location History' e 'Location Accuracy'. La DPC ha stabilito che il modo in cui queste funzioni interagivano non era né leale né trasparente.
Own-volition: quando l'autorità non aspetta l'esposto
Il procedimento che ha portato alla sanzione non è nato da un singolo errore amministrativo, ma da un'azione definita 'own-volition'. In termini regolatori, ciò significa che la DPC, nel suo ruolo di Lead Supervisory Authority per Google in Europa, ha deciso di avviare l'istruttoria di propria iniziativa, sebbene supportata da reclami presentati da diverse organizzazioni europee per i diritti dei consumatori, tra cui BEUC.
L'approccio 'own-volition' segnala un cambio di paradigma nell'enforcement del GDPR. Le autorità non si limitano più a rispondere a denunce puntuali, ma monitorano attivamente i modelli di business delle Big Tech per identificare vulnerabilità sistemiche. L'indagine è partita a febbraio 2020, analizzando come Google processasse i dati di posizione in connessione con specifici servizi e prodotti.
Analisi strategica: Per un imprenditore, questo significa che la conformità non può più essere intesa come 'assenza di lamentele'. Il rischio legale non è più legato solo al reclamo del singolo utente, ma alla capacità del regolatore di mappare l'architettura dei dati di un'azienda e trovarvi incongruenze rispetto ai principi di accountability.
Perché la trasparenza non basta a giustificare il dato
Google ha spesso sostenuto che le informazioni sul trattamento dei dati fossero disponibili. Tuttavia, la DPC ha chiarito che la semplice disponibilità di un'informativa non equivale alla trasparenza. Esiste una differenza sostanziale tra il fornire informazioni e il renderle comprensibili in modo che l'utente possa esercitare un controllo reale.
La decisione, firmata dai commissari Dr Des Hogan, Mr Dale Sunderland e Ms Niamh Sweeney, evidenzia come Google abbia violato gli articoli 12 e 13 del GDPR. Questi articoli impongono che le informazioni siano fornite in modo conciso, trasparente, intelligibile e facilmente accessibile. Quando un'azienda utilizza termini tecnici o percorsi di navigazione complessi per nascondere la reale portata della raccolta dati, la trasparenza diventa un simulacro.
Il Deputy Commissioner Graham Doyle ha sottolineato la natura sensibile di queste informazioni, affermando che 'Location data can bring both benefits and harms to individuals'. Se da un lato migliorano l'utilità dei servizi online, dall'altro possono rivelare dettagli intrinsecamente privati della vita di una persona. Quando il dato è così invasivo, il livello di trasparenza richiesto dal regolatore sale proporzionalmente.
Location Accuracy e l'opacità del consenso
Se 'Location History' e 'Web & App Activity' sono state sanzionate per mancanza di liceità e correttezza (fairness), la funzione 'Location Accuracy' rappresenta un caso ancora più insidioso di opacità. Questa funzione è progettata per migliorare la precisione della posizione dell'utente, incrociando diverse fonti di segnale.
Il problema riscontrato dalla DPC non è stato solo cosa Google facesse, ma l'incapacità dell'azienda di dimostrare come lo facesse in conformità alla legge. Google ha fallito nei suoi obblighi di accountability, non essendo in grado di provare che il trattamento dei dati all'interno di 'Location Accuracy' rispettasse i principi di liceità, correttezza e trasparenza.
In pratica, l'azienda ha operato in una zona grigia dove il consenso dell'utente era presunto o ottenuto in modo così vago da non essere legalmente valido. Questo 'dietro le quinte' tecnologico rivela una strategia di design orientata a massimizzare l'accuratezza del dato a discapito della consapevolezza dell'utente.
Quale prezzo ha l'accuratezza di una mappa?
Se potessimo interrogare i decisori di Google su questa strategia, la risposta probabilmente ruoterebbe attorno al valore del prodotto. Una mappa che non sa esattamente dove ti trovi è un prodotto mediocre; una mappa che conosce ogni tuo spostamento è un asset pubblicitario inestimabile. Il conflitto è tra l'efficienza del servizio e il diritto alla privacy.
Il costo di questa accuratezza, in questo caso, è stato di 403 milioni di euro. Ma il prezzo reale è la perdita di fiducia dell'utente. Quando l'accuratezza viene ottenuta attraverso l'opacità, il valore del dato si trasforma in un rischio legale. La DPC ha stabilito che non esiste un trade-off accettabile tra utilità del servizio e violazione del GDPR.
Analisi di business: Le aziende che basano il proprio vantaggio competitivo sulla raccolta massiva di dati devono oggi integrare il 'costo della sanzione' nel loro modello di rischio. Il modello 'raccogli tutto e chiedi scusa dopo' non è più sostenibile quando le multe raggiungono cifre che impattano i bilanci trimestrali e richiedono ordini di conformità stringenti.
Le tre falle del sistema
L'indagine della DPC ha isolato tre aree specifiche di fallimento normativo e tecnico. La seguente tabella riassume le violazioni riscontrate per ogni funzionalità analizzata tra il 2018 e il 2020.
| Funzionalità | Violazione Principale | Dettaglio Normativo |
|---|---|---|
| Web & App Activity | Liceità, Correttezza e Conservazione | Trattamento non equo e ritenzione dei dati eccessiva |
| Location History | Liceità, Correttezza e Conservazione | Mancanza di basi legali solide per il tracciamento |
| Location Accuracy | Accountability e Trasparenza | Incapacità di dimostrare la conformità al GDPR |
Il rigore della DPC irlandese tra GDPR e l'ecosistema digitale europeo
La sanzione inflitta a Google, dettagliata nei documenti ufficiali della DPC, non è un evento isolato ma un segnale per l'intero mercato digitale. L'Irlanda, ospitando le sedi europee di quasi tutti i giganti tech, è diventata il campo di battaglia principale per l'applicazione del GDPR. Per anni, la DPC è stata accusata di essere troppo lenta o permissiva; questa multa da 403 milioni di euro sembra voler smentire tale narrativa.
L'ordine di conformità è l'elemento più pesante della sentenza: Google ha 6 mesi per allineare i propri processi di trattamento dei dati di localizzazione agli standard europei. Questo significa che l'azienda dovrà riscrivere parti del proprio codice, modificare le interfacce utente (UI) e ripensare i flussi di consenso.
Per le imprese italiane e l'UE, questo caso stabilisce un precedente fondamentale. Non è più sufficiente avere una privacy policy scritta da legali esperti; è necessario che l'architettura tecnica del prodotto rispecchi fedelmente quanto dichiarato nell'informativa. Con l'avvento dell'AI Act e della direttiva NIS2, l'attenzione si sposterà dalla semplice protezione del dato alla governance dell'algoritmo. Se un'azienda non sa spiegare come un dato di posizione finisce in un profilo utente, quel processo è intrinsecamente illegale.
Indicatori verificabili per il futuro:
- Aggiornamento UI Google: Osservare se entro i prossimi 6 mesi i menu di gestione della posizione di Google diventano più espliciti e meno stratificati.
- Sentenze di Appello: Monitorare l'eventuale ricorso di Google contro la DPC presso le corti irlandesi o la Corte di Giustizia UE.
- Nuove sanzioni 'own-volition': Verificare se la DPC avvierà indagini simili su altre funzionalità di tracciamento di terze parti senza attendere esposti da BEUC o simili.
In sintesi, per l'imprenditore moderno, la lezione è chiara: la privacy non è un modulo da spuntare, ma un requisito di design. La 'Location Accuracy' di Google è diventata il simbolo di un'accuratezza tecnica che ha ignorato l'accuratezza legale, portando a un conto salatissimo.
Domande frequenti
Qual è l'importo della multa inflitta a Google?
La Data Protection Commission (DPC) irlandese ha imposto una sanzione amministrativa totale di 403 milioni di euro.
Quali funzionalità di Google sono state oggetto dell'indagine?
L'indagine ha riguardato tre specifiche funzioni: Web & App Activity, Location History e Location Accuracy.
In quale periodo temporale si collocano le violazioni?
Le violazioni sono avvenute tra il 25 maggio 2018 (data di applicazione del GDPR) e il 4 febbraio 2020.
Cosa deve fare Google ora oltre a pagare la multa?
Google ha ricevuto un ordine di conformità che obbliga l'azienda a rendere i propri processi di trattamento dei dati conformi al GDPR entro 6 mesi.
Fonti: Edpb, Dataprotection, Europrivacy ·
glacom · IA per studi legali: i fascicoli non escono dallo studio →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email











