A Data Protection Commission (DPC), autoridade irlandesa de proteção de dados, anunciou nesta segunda-feira (21) uma multa de 403 milhões de euros à Google Ireland Limited por falhas no tratamento dos dados de localização de seus usuários. A decisão encerra uma investigação aberta em fevereiro de 2020 e dá à empresa seis meses para adequar suas práticas.
A apuração cobriu o período entre 25 de maio de 2018 — data em que o Regulamento Geral de Proteção de Dados (GDPR) passou a valer em toda a União Europeia — e 4 de fevereiro de 2020. Segundo a DPC, a investigação começou depois de reclamações apresentadas por entidades europeias de defesa do consumidor, entre elas a BEUC.
As três funções investigadas
A decisão trata de três recursos pelos quais o sistema do Google coleta e usa a localização de quem utiliza seus serviços: "Atividade na Web e em Apps", "Histórico de Localização" e "Precisão da Localização".
A autoridade concluiu que a empresa descumpriu obrigações em quatro frentes do GDPR:
- licitude e lealdade do tratamento (artigos 5º e 6º), ou seja, o uso dos dados sem uma base legal adequada;
- responsabilização (artigo 5º, item 2), o dever de demonstrar conformidade;
- transparência (artigos 13 e 14), a informação que o usuário deveria ter recebido sobre o que era coletado e para quê;
- limitação da conservação (artigo 5º, item 1, "e"), a guarda dos dados por prazo maior que o necessário.
"Os dados de localização podem revelar informações significativas sobre as pessoas, inclusive detalhes de natureza inerentemente privada", afirmou o vice-comissário Graham Doyle no comunicado da DPC. Segundo ele, as falhas da empresa faziam com que os usuários pudessem não saber que sua localização era usada, por exemplo, para influenciá-los por meio de anúncios ou para inferir seus interesses.
Multa e ordem de correção
Além do valor de 403 milhões de euros, a DPC determinou que a empresa ponha o tratamento em conformidade em até seis meses. O montante fica bem abaixo do teto previsto no próprio GDPR, que permite multas de até 4% do faturamento global anual de um grupo econômico.
Por que a decisão sai de Dublin
A DPC responde pelo caso porque a sede europeia do Google fica na Irlanda. Pelo mecanismo de "balcão único" do GDPR, a autoridade do país onde a empresa tem seu estabelecimento principal no bloco conduz a investigação e decide, em articulação com as demais. No comunicado, a DPC agradeceu "a cooperação e a assistência" das autoridades congêneres dos outros países da União Europeia.
É o mesmo desenho que faz da Irlanda o endereço das maiores decisões europeias contra plataformas digitais: por concentrar as sedes regionais das grandes empresas de tecnologia, o regulador irlandês é quem aplica, na prática, boa parte das sanções do bloco.
Com informações da Data Protection Commission (Irlanda) e da Euronews.


