Pe 21 septembrie 2026, Data Protection Commission din Irlanda a anunțat decizia finală într-o anchetă privind modul în care Google prelucrează datele de localizare. Sancțiunea: 403 milioane de euro, la capătul unei investigații care a durat aproximativ șase ani.
Titlurile din presă au vorbit despre o „breșă de date”. Nu este. Nimeni nu a pătruns în sistemele Google, nu s-a scurs nicio bază de date și nu există un atacator în această poveste. Ancheta a privit legalitatea prelucrării — adică exact partea pe care organizațiile o tratează ca pe o formalitate juridică, nu ca pe un risc.
Ce a constatat autoritatea
- Trei funcții au fost examinate: Web & App Activity, care înregistrează istoricul de navigare și căutare; Location History, care cartografiază locurile prin care a trecut telefonul; și Location Accuracy, funcția de precizie a localizării din Android.
- Pentru Web & App Activity și Location History, DPC a constatat încălcări privind legalitatea și echitatea prelucrării.
- Pentru Location Accuracy, Google nu a putut demonstra respectarea principiilor de legalitate, echitate și transparență, o încălcare a obligației de responsabilitate.
- Constatare de transparență pentru toate trei: informarea utilizatorilor nu a îndeplinit cerințele GDPR.
- Constatare de retenție pentru primele două: păstrarea datelor mai mult decât era necesar, fără justificare suficientă.
- Perioada analizată: 25 mai 2018 — data de la care se aplică GDPR — până la 4 februarie 2020.
- Pe lângă amendă, Google are un termen de șase luni pentru a-și aduce practicile în conformitate. Partea aceasta se pierde adesea din titluri, deși este obligația cu efect real.
Formularea autorității spune totul
Comisarul adjunct Graham Doyle a explicat miza în termeni care nu au nimic tehnic: persoanele „ar fi putut să nu știe că locația lor era folosită pentru a le influența prin reclame” și „își puteau pierde controlul asupra datelor personale”.
Observă ce lipsește din propoziție: nu apar cuvintele atac, vulnerabilitate, criptare sau incident. Prejudiciul descris este că oamenii nu au înțeles ce se întâmplă cu datele lor și nu au putut decide. Pentru un director care asociază conformitatea GDPR cu firewall-uri și copii de rezervă, asta ar trebui să fie neliniștitor: o organizație poate avea o securitate impecabilă și tot să încalce regulamentul.
Ce este confirmat și ce rămâne necunoscut
- Confirmat de DPC: amenda de 403 milioane de euro, cele trei funcții vizate, constatările privind legalitatea, echitatea, responsabilitatea, transparența și retenția, perioada analizată și termenul de șase luni pentru conformare.
- Poziția Google, prin declarația publică: este vorba despre „politici istorice care au fost între timp actualizate”, compania invocând controale de ștergere pentru utilizatori, stocarea Maps Timeline pe dispozitiv cu ștergere automată la trei luni și renunțarea la salvarea locației precise în Web & App Activity.
- Necunoscut public din sursele consultate: articolele exacte invocate în decizie, dacă Google va contesta și cum va arăta verificarea conformării la finalul celor șase luni.
De ce contează pentru o organizație de o mie de ori mai mică
Pentru că întrebările sunt identice, indiferent de dimensiune. Nu ai nevoie de datele de localizare a miliarde de oameni ca să greșești la fel: e suficient un formular care colectează un câmp pe care nu îl folosește nimeni, un sistem de ticketing care păstrează totul la nesfârșit, sau o politică de confidențialitate scrisă acum patru ani și necitită de atunci.
Diferența dintre Google și o firmă din România este amploarea sancțiunii, nu natura încălcării. Decizia arată patru întrebări practice: pe ce temei și cât de echitabil prelucrezi, ce ai spus oamenilor, cât timp păstrezi datele și cum demonstrezi toate aceste decizii.
Merită spus și ce nu susține acest caz: nu înseamnă că orice colectare de date de localizare este ilegală, nici că o firmă mică va fi amendată pentru o eroare de formulare. Înseamnă că justificarea trebuie să existe, să fie documentată și să fie comunicată inteligibil.
Cinci întrebări pentru următoarea ședință de conducere
- Ce categorii de date personale colectăm și care este temeiul legal pentru fiecare? Dacă răspunsul pentru un câmp este „așa a fost dintotdeauna în formular”, acela este un risc, nu o practică.
- Ce le-am spus efectiv oamenilor? Nu ce scrie în politica de confidențialitate, ci ce a văzut utilizatorul în momentul în care a bifat. Transparența se evaluează la punctul de colectare, nu într-un document de opt pagini.
- Cât timp păstrăm fiecare categorie și cine a decis termenul? Limitarea stocării este principiul cel mai des încălcat tăcut, pentru că nimeni nu are un motiv operațional să șteargă ceva.
- Putem demonstra deciziile? O justificare care există doar în capul cuiva nu este o justificare în fața unei autorități. Data, persoana și raționamentul trebuie să fie scrise undeva.
- Dacă am primi mâine o solicitare de la ANSPDCP, cine răspunde și în cât timp putem produce inventarul prelucrărilor? Termenul de șase luni impus Google este generos tocmai pentru că schimbările de acest tip durează.
Legătura cu restul obligațiilor, fără exagerare
GDPR și NIS2 au obiective și obligații distincte, dar munca operațională se poate sprijini reciproc: inventarul activelor și fluxurilor de date folosit în managementul riscului de securitate ajută și analiza protecției datelor. Asta nu transformă dovada pentru un regulament în conformitate automată cu celălalt, dar reduce inventarele paralele și golurile dintre echipe.
Acest caz nu creează obligații noi pentru nimeni și nu trebuie tratat ca o alertă. Este însă un exemplu rar de decizie publicată, cu constatări clare, pe care o poți folosi ca material de lucru intern. Awarely Learning poate transforma cele cinci întrebări într-un exercițiu pentru conducere, juridic și echipele care colectează efectiv datele; evaluarea temeiului legal rămâne o decizie a organizației, în dialog cu consilierul ei juridic.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01Data Protection Commission (Irlanda) — decizia finală în ancheta privind prelucrarea datelor de localizare de către Google, 21 septembrie 2026
- 02BleepingComputer — detaliile deciziei, declarația Google și termenul de conformare, 21 septembrie 2026
- 03Regulamentul (UE) 2016/679 (GDPR) — principiile de legalitate, echitate și transparență și limitarea stocării