アイルランドのデータ保護委員会は、利用者の位置情報を処理するための同意を得るGoogleの手続きが欧州連合(EU)の一般データ保護規則(GDPR)に違反すると結論づけ、同社に4億300万ユーロの制裁金を科した。

この判断は、利用者に表示する広告に影響し得るデータを含め、Googleが位置情報を使用する許可をどのように得ていたかに関するものだ。規制当局は、自分の移動がその目的に使われていることを人々が理解していなかった可能性があると認定した。Googleに対し、対象となった取り扱いを6カ月以内に規則に適合させるよう命じた。

位置情報が特に厳しく精査されるのは、人の移動によって極めて私的な事柄が明らかになり得るためだ。医療施設、礼拝所、政治集会、その他の機微に触れる場所を定期的に訪れる行動は、利用者がその情報を明示的に提供していなくても、健康状態、宗教上の信条、政治的見解を示す可能性がある。そのため、こうした処理の適法性を左右する中心的な要素となるのが、同意の実質と明確さだ。

Googleは、今回の件はすでに変更した過去の方針に関するものだと述べた。同社によると、2019年以降、位置情報を管理しやすくするため、より強化した管理機能を導入した。現在の機能には、利用者が3〜36カ月の範囲で選んだ期間を過ぎるとデータを自動削除する仕組みがある。Googleはまた、マップのタイムライン機能で使う情報を利用者の端末に保存し、広告のパーソナライズ設定も簡素化している。

調査の発端となったのは、ノルウェー、オランダ、ギリシャ、チェコ、スロベニア、ポーランド、スウェーデン、デンマークの欧州8カ国の消費者団体による申し立てだった。BEUCとして知られる欧州消費者機構が申し立てを取りまとめ、Googleの同意取得手続きが違法だったとの認定を歓迎した。一方で、決定に至るまでの時間の長さも批判し、執行の遅れは消費者保護を弱めると主張した。

4億300万ユーロという制裁金は、GDPR施行以来、アイルランドの監督当局が科したものとして4番目の規模となる。提供された報道が挙げた、これを上回る同当局の判断には、Metaに対する12億ユーロ、TikTokに関する5億3000万ユーロ、Instagramに対する4億500万ユーロの制裁金がある。この比較は今回の制裁の大きさを示すが、各事案の対象行為と法的認定は異なる。

米国の大手テクノロジー企業の多くが欧州地域の本社をアイルランドに置いているため、同国の規制当局は欧州のテクノロジー分野の法執行で重要な役割を担う。報道によると、今回のGoogleへの判断が出た時点で、同委員会による同社関連の別の大規模調査3件も、進んだ段階にあった。

直ちに生じる結果は、金銭的な制裁と規則順守の期限だ。Googleが判断に異議を申し立てるか、規制当局が具体的にどの追加変更を受け入れるかは、提供された資料では明らかになっていない。それでも今回の事案は、データ収集が始まった後にプライバシー管理機能を追加しても、当初の同意が十分な情報に基づく有効なものだったかという問題が自動的に解消されるわけではないことを改めて示している。