Dati di geolocalizzazione: 403 milioni a Google, decisivo il contributo del Garante italiano

NIS2

Misure di sicurezza rafforzate NIS: ACN aggiorna l’elenco e avvia la consultazione

Settembre 18, 2026
gdpr

Videosorveglianza sul lavoro: il Garante sanziona l’Istituto Nazionale di Ricerca Metrologica

Settembre 30, 2026
NIS2

Misure di sicurezza rafforzate NIS: ACN aggiorna l’elenco e avvia la consultazione

Settembre 18, 2026
gdpr

Videosorveglianza sul lavoro: il Garante sanziona l’Istituto Nazionale di Ricerca Metrologica

Settembre 30, 2026
gdpr

L’uso dei dati di geolocalizzazione costa caro a Google. L’Autorità irlandese per la protezione dei dati (DPC) ha inflitto una sanzione di 403 milioni di euro.

La decisione riguarda violazioni del GDPR legate agli spostamenti e alla posizione degli utenti. Il Garante Privacy italiano ha avuto un ruolo importante nel procedimento.

Perché decide l’Autorità irlandese

Google Ireland Ltd. ha sede a Dublino. Pertanto, la DPC è l’autorità capofila che vigila su Google a livello europeo.

Il GDPR prevede però un meccanismo di cooperazione. Le altre autorità interessate possono presentare osservazioni e obiezioni.

Il Garante italiano ha usato questo strumento attraverso il sistema IMI (Internal Market Information). La DPC ha accolto integralmente le sue osservazioni.

Le violazioni sui dati di geolocalizzazione

I dati contestati provenivano dalle funzionalità “Web & App Activity” e “Location History”. Raccontano dove si trovano e come si muovono gli utenti.

La DPC aveva già individuato violazioni dei principi di liceità e trasparenza. Inoltre, grazie alle obiezioni italiane, ha riconosciuto anche la violazione del principio di correttezza.

Non è un dettaglio. La correttezza richiede che il trattamento non sorprenda né danneggi l’utente rispetto alle sue ragionevoli aspettative.

Il peso delle osservazioni del Garante

Le osservazioni italiane hanno riguardato la qualificazione delle violazioni. Hanno toccato anche le misure correttive e i criteri per calcolare la sanzione.

La DPC ha recepito i rilievi su durata e gravità delle violazioni. Ha considerato anche la natura dei dati trattati e le misure correttive da adottare.

Di conseguenza, la decisione finale è più severa e più completa. Il caso conferma l’efficacia della cooperazione tra autorità europee.

Il meccanismo di cooperazione del GDPR

Il GDPR prevede il cosiddetto sportello unico. Un’azienda con sede principale in un Paese UE dialoga soprattutto con l’autorità di quel Paese.

Tuttavia, le autorità degli altri Stati non restano in disparte. Possono presentare obiezioni pertinenti e motivate al progetto di decisione.

Nel caso Google, questo meccanismo ha funzionato in modo efficace. Le obiezioni italiane hanno ampliato le violazioni accertate e inciso sulla sanzione.

Di conseguenza, i cittadini italiani sono tutelati anche quando il titolare ha sede all’estero. I reclami presentati in Italia possono arrivare fino a decisioni europee.

Per le aziende italiane vale lo stesso principio, in senso inverso. Operare in più Paesi significa esporsi al controllo di più autorità.

Pertanto, la compliance deve essere coerente in tutti i mercati serviti. Una gestione frammentata aumenta il rischio di contestazioni.

Inoltre, l’entità della sanzione manda un messaggio chiaro al mercato. I dati di localizzazione sono considerati tra i più delicati, perché rivelano abitudini, luoghi frequentati e relazioni.

Quindi, chi li tratta deve offrire garanzie proporzionate al rischio. Trasparenza e controllo da parte dell’utente non sono opzionali.

Cosa imparano le aziende

Questa vicenda non riguarda solo i colossi del web. Molte app e molti servizi raccolgono dati di geolocalizzazione.

Pertanto, ogni organizzazione dovrebbe chiedersi se la raccolta è davvero necessaria. Deve poi verificare che l’utente comprenda cosa accade ai suoi dati.

Le impostazioni predefinite meritano particolare attenzione. Funzioni attive di default e spiegazioni poco chiare minano la correttezza del trattamento.

Inoltre, i tempi di conservazione devono essere proporzionati. Uno storico delle posizioni conservato a lungo aumenta sia il rischio sia la gravità di un’eventuale violazione.

Infine, le aziende con sede in un altro Paese UE non sono al riparo dalle autorità locali. Il meccanismo di cooperazione dà voce a tutte le autorità coinvolte.

GetSolution aiuta le organizzazioni a mappare e gestire i dati di geolocalizzazione in modo conforme al GDPR, con valutazioni d’impatto, informative chiare e privacy by design. Contattaci per una consulenza dedicata.

Comments are closed.