🛡 VULNERABILIDADES 🛡

Google multado con 403 millones de euros por prácticas de datos de ubicación

🛡CyberObservatorio
Idioma

Google multado con 403 millones de euros por prácticas de datos de ubicación

Fuente: Security Affairs

La Comisión de Protección de Datos de Irlanda (DPC, por sus siglas en inglés) ha impuesto una multa de 403 millones de euros a Google, un caso que se remonta a seis años atrás, a un conjunto de quejas que nunca desaparecieron del todo. Este fallo resalta la creciente preocupación por la gestión de los datos de ubicación y su implicación en la privacidad de los usuarios.

La investigación de la DPC se inició en febrero de 2020 tras recibir quejas de varios grupos de consumidores europeos, incluyendo la BEUC, sobre la forma en que Google manejaba los datos de ubicación. Este análisis abarcó el periodo desde el 25 de mayo de 2018, cuando entró en vigor el Reglamento General de Protección de Datos (GDPR), hasta el 4 de febrero de 2020. La DPC indicó que el objetivo de la investigación se centró en el tratamiento de datos de ubicación relacionado con tres características específicas: "Web & App Activity", "Location History" y "Location Accuracy".

Cada una de estas funciones presenta elementos críticos en la forma en que Google procesa la información de ubicación. "Web & App Activity" rastrea las actividades que un usuario registrado realiza en los propios servicios de Google, incluyendo sitios y aplicaciones, integrando datos de ubicación en ese seguimiento. Por otro lado, "Location History" va más allá, registrando los movimientos de un dispositivo con el tiempo y construyendo un mapa privado que detalla todos los lugares donde ha estado un teléfono, incluso cuando el usuario no está utilizando activamente ningún servicio de Google.

"Location Accuracy", sin embargo, se comporta de manera diferente. Esta función está integrada en el sistema operativo Android, mejorando la precisión de la ubicación más allá de lo que el GPS bruto puede proporcionar. Es aplicable a cualquier persona que utilice este sistema, independientemente de si ha iniciado sesión en una cuenta de Google, lo que amplía su alcance más allá de la base de usuarios de Google.

Los comisionados, Dr. Des Hogan, Sr. Dale Sunderland y Sra. Niamh Sweeney, identificaron múltiples problemas en la gestión de los datos de ubicación por parte de Google. Determinaron que el procesamiento detrás de "Web & App Activity" y "Location History" no cumplía con los requisitos de legalidad y equidad estipulados por el GDPR. Además, concluyeron que Google no podía demostrar que su función de "Location Accuracy" cumplía con las normativas de legalidad, equidad y transparencia. La falta de transparencia se convirtió en un problema común a las tres características, y la empresa también conservó los datos de ubicación durante un periodo más prolongado del permitido.

Este caso revela cuatro violaciones distintas, todas relacionadas con el mismo conjunto de datos subyacentes. No se trata de un desliz técnico aislado, sino de un patrón que abarca la recopilación, retención y divulgación de información simultáneamente.

El comisionado adjunto Graham Doyle enfatizó la importancia de los datos de ubicación, describiéndolos como un tipo de dato personal que se procesa mediante el seguimiento de localización. Según Doyle, estos pueden tener tanto beneficios como perjuicios para los individuos. Mientras que pueden mejorar significativamente la utilidad de los servicios en línea, también pueden revelar una cantidad considerable de información personal, incluyendo datos inherentemente privados.

La capacidad de conocer la ubicación de una persona transforma muchos servicios comunes en herramientas mucho más útiles, como mapas mejorados, búsquedas locales más efectivas y estimaciones de entrega más rápidas. Sin embargo, el mismo dato, si se rastrea de manera continua, puede revelar dónde trabaja alguien, a quién ve, cuáles son sus creencias y qué información podrían estar tratando de ocultar. No existe un modelo de seguimiento de ubicación que sea neutral por defecto.

El GDPR proporciona una protección robusta para los datos personales en el Espacio Económico Europeo (EEE) y exige que las empresas procesen estos datos de manera legal, justa y transparente. Según la DPC, las fallas de Google llevaron a que los usuarios no supieran que sus datos de ubicación estaban siendo utilizados para dirigirles publicidad o construir perfiles sobre sus intereses, lo que podría haber reducido su control sobre su propia información. La retención de datos de ubicación durante más tiempo del necesario agravó aún más el problema.

Este tipo de desinformación es lo que realmente preocupa a los reguladores; no se trata de una filosofía abstracta sobre la privacidad, sino de una brecha informativa real: individuos que no son conscientes de que sus movimientos están siendo convertidos en publicidad dirigida o en perfiles de intereses a los que nunca dieron su consentimiento. Si no saben que esto está ocurriendo, no pueden optar por salir, corregir la información o cuestionarla. El mecanismo de consentimiento solo funciona si la persona involucrada comprende realmente a qué está dando su consentimiento.

La DPC ha otorgado a Google un plazo de seis meses para ajustar sus prácticas de tratamiento de datos a las exigencias del GDPR. Este no es el primer enfrentamiento entre Google y el regulador irlandés, y es probable que la compañía enfrente un escrutinio adicional, dado que los datos de ubicación y comportamiento son fundamentales para su negocio publicitario. La investigación también tardó seis años desde la queja inicial hasta la decisión final, lo que pone de manifiesto la duración de los casos de aplicación del GDPR.

La multa de 403 millones de euros se convierte en la cuarta mayor sanción en materia de privacidad impuesta por el regulador de protección de datos de Irlanda. La DPC ha impuesto anteriormente sanciones aún mayores a empresas como TikTok y Meta, siendo esta última condenada a una multa récord de 1.300 millones de euros por la transferencia de datos de usuarios europeos a Estados Unidos.

Las implicaciones de este caso son amplias y afectan a todos los usuarios de servicios digitales, así como a las empresas que manejan datos personales. La atención creciente sobre la privacidad y la protección de datos sugiere que la industria debe adaptarse y mejorar sus prácticas para cumplir con las normativas y, en última instancia, recuperar la confianza de los usuarios.

El análisis de esta situación pone de relieve la necesidad imperiosa de una mayor transparencia en el manejo de datos de ubicación y la importancia de que los usuarios estén informados sobre cómo se utilizan sus datos. La regulación y los procesos de supervisión se vuelven cruciales para garantizar que las empresas respeten la privacidad de los individuos y cumplan con las normativas vigentes.

Google Fined €403 Million Over Location Data Practices

Source: Security Affairs

Ireland’s Data Protection Commission (DPC) just fined Google €403 million, and the case behind it goes back six years, to a set of complaints that never really went away. The DPC launched the investigation in February 2020 after receiving complaints from several European consumer groups, including BEUC, about how Google handled location data. The investigation covered the period from 25 May 2018, when the GDPR came into force, to 4 February 2020. “The scope of the Inquiry concerned Google’s processing of location data in three specific features – “Web & App Activity”, “Location History” and “Location Accuracy” between the date of application of the GDPR, 25 May 2018 to 4 February 2020.” reads the DPC’spress release. Three specific features sat at the center of it: Web & App Activity, Location History, and Location Accuracy. Web & App Activity tracks what a signed-in user does across Google’s own services, sites and apps included, and location data is part of that mix. Location History goes further, following a device’s movements over time and building a private Timeline map of everywhere that phone has been, even when the person isn’t actively using any Google service. Location Accuracy works differently from the other two. It’s a feature baked into Android itself, sharpening location beyond what raw GPS alone provides, and it applies to anyone running the OS regardless of whether they’ve ever signed into a Google account. That last point matters, because it means the reach of this feature extends past Google’s own user base entirely. The Commissioners, Dr Des Hogan, Mr Dale Sunderland and Ms Niamh Sweeney, found several problems with how Google handled location data. They said the processing behind Web & App Activity and Location History did not meet the GDPR requirements for lawfulness and fairness. They also found that Google could not show that its Location Accuracy feature complied with the rules on lawfulness, fairness and transparency. Transparency was a problem across all three features, and the company also kept location data for longer than allowed. That’s four separate violations stacked on the same underlying data. Not one narrow technical slip, but a pattern spanning collection, retention and disclosure all at once. “Location data is a type of personal data which is processed by way of location tracking, and includes data collected or processed by Google, which by itself or in conjunction with other information an individual’s location can be inferred.”said Deputy Commissioner Graham Doyle. “Location data can bring both benefits and harms to individuals. It can greatly enhance the utility of online services, but it can also reveal a significant amount of information about an individual, including information that is inherently private.” Knowing where someone is makes plenty of ordinary services genuinely more useful, better maps, better local search, faster delivery estimates. But the same data point, tracked continuously, tells you where someone works, who they see, what they believe, and what they might be hiding. There’s no version of location tracking that’s neutral by default. The GDPR provides strong protection for personal data across the EEA and requires companies to process this data in a lawful, fair and transparent way. According to the DPC, Google’s failures meant that users may not have known their location data was being used to target them with ads or build profiles about their interests. This could have reduced their control over their own data. The fact that Google kept location data for longer than necessary made the problem worse. That’s the practical harm regulators actually care about. Not abstract privacy philosophy, but a real information gap: people not knowing their movements were being converted into ad targeting or interest profiles they never agreed to. If you don’t know it’s happening, you can’t opt out, correct it, or challenge it. The consent mechanism only works if the person on the other end actually understands what they’re consenting to. Ireland’s Data Protection Commission (DPC) gave Google six months to bring its data processing practices in line with the GDPR. This is not Google’s first dispute with the Irish regulator, and the company is likely to face further scrutiny as location and behavioral data remain important to its advertising business. The investigation also took six years from the initial complaint to the final decision, showing how long GDPR enforcement cases can take. The €403 million penalty ranks as the fourth-largest EU privacy fine issued by Ireland’s data protection regulator. The DPC has previously imposed even larger penalties on companies includingTikTokandMeta, with Meta receiving a record€1.3 billion fineover the transfer of European users’ data to the US. Follow me on Twitter:@securityaffairsandFacebookandMastodon Pierluigi Paganini (SecurityAffairs– hacking, GDPR)

Google multado con 403 millones de euros por prácticas de datos de ubicación | Ciberseguridad - NarcoObservatorio