Il 21 settembre la Data Protection Commission irlandese ha chiuso con una sanzione da 403 milioni di euro un'istruttoria aperta a febbraio 2020 su come Google tratta i dati di geolocalizzazione. Sei anni e mezzo di procedimento per un perimetro temporale di venti mesi: dal 25 maggio 2018, data di applicazione del GDPR, al 4 febbraio 2020.
La cifra farà i titoli, ma non è la parte interessante. La parte interessante è quali violazioni sono state contestate, perché tre delle quattro non riguardano ciò che Google ha fatto con i dati: riguardano il fatto di non essere stata in grado di dimostrare e spiegare cosa stesse facendo. È una decisione su trasparenza, accountability e conservazione — cioè esattamente i tre punti su cui un'azienda italiana di qualunque dimensione è più fragile.
Cosa ha deciso la DPC
L'istruttoria è stata avviata d'ufficio dalla DPC nel suo ruolo di autorità capofila per Google, dopo i reclami di diverse organizzazioni europee di tutela dei consumatori, fra cui il BEUC. Il perimetro riguardava tre funzionalità:
- Web & App Activity, impostazione disponibile ai titolari di un account Google che consente il trattamento dell'attività dell'utente sui servizi, siti e app, inclusi cronologia di navigazione, cronologia delle ricerche e dati di posizione.
- Cronologia delle posizioni (Location History), servizio opt-in che traccia la posizione dell'utente che porta con sé un dispositivo mobile compatibile, deduce luoghi visitati, attività e percorsi, e li mostra nella Timeline privata di Google Maps — anche quando l'utente non sta usando alcun servizio Google.
- Precisione della posizione (Location Accuracy), funzione di Android che consente al dispositivo di determinare la propria posizione con maggiore precisione rispetto al solo GPS, disponibile a tutti gli utenti Android, anche a chi non ha un account Google.
La decisione, adottata dai Commissari Des Hogan, Dale Sunderland e Niamh Sweeney, accerta quattro violazioni del GDPR:
- liceità e correttezza del trattamento dei dati di posizione in Web & App Activity e Cronologia delle posizioni;
- accountability: l'incapacità di dimostrare la conformità al principio di liceità, correttezza e trasparenza nel trattamento effettuato tramite Precisione della posizione;
- trasparenza, per tutte e tre le funzionalità;
- conservazione dei dati di posizione in Web & App Activity e Cronologia delle posizioni oltre il tempo necessario.
Oltre alla sanzione, la DPC ha ordinato a Google di conformare i trattamenti entro sei mesi. La decisione integrale non è ancora stata pubblicata; l'autorità ha annunciato che lo farà.
Il Vice Commissario Graham Doyle ha inquadrato il danno in termini che vale la pena riportare per sostanza: per effetto di queste carenze gli utenti potevano non essere consapevoli che la loro posizione venisse usata, per esempio, per influenzarli con la pubblicità o per dedurne gli interessi, con conseguente perdita di controllo sui propri dati personali; e la conservazione oltre il necessario ha aggravato quella perdita di controllo.
Google, interpellata, ha risposto che il caso riguarda politiche storiche da allora aggiornate: dal 2019 l'azienda dichiara di aver evoluto significativamente le proprie pratiche, di aver introdotto controlli per l'eliminazione automatica dei dati, di conservare oggi la Timeline di Maps sul dispositivo con cancellazione automatica oltre i tre mesi, e di non salvare in Web & App Activity la posizione precisa del dispositivo ma un'area generale stimata.
Il punto che riguarda chiunque tratti dati di posizione
La contestazione più istruttiva è la seconda, quella su Precisione della posizione. Leggetela con attenzione: la DPC non ha accertato che il trattamento fosse illecito. Ha accertato che Google non è stata in grado di dimostrare che fosse lecito, corretto e trasparente.
È una distinzione che nel GDPR non è sottile, è strutturale. L'articolo 5, paragrafo 2 stabilisce che il titolare è competente per il rispetto dei principi del paragrafo 1 e deve essere in grado di comprovarlo; l'articolo 24 gli impone di mettere in atto misure adeguate e di essere in grado di dimostrarlo. In sede di accertamento, l'assenza della prova non è un vizio formale che si sana a posteriori: è l'inadempimento.
Per un'azienda italiana questo si traduce in una domanda molto concreta: se domani il Garante chiedesse conto del trattamento dei dati di posizione, cosa si è in grado di consegnare? Il registro dei trattamenti dell'articolo 30 con la voce corretta e aggiornata, la base giuridica individuata e motivata, la valutazione di bilanciamento se si invoca il legittimo interesse, i tempi di conservazione definiti per iscritto e — punto sistematicamente scoperto — la prova che quei tempi vengono effettivamente applicati dai sistemi. Se la risposta è «lo sappiamo ma non è scritto da nessuna parte», la posizione è la stessa contestata a Google, con una capacità di difesa incomparabilmente minore.
I dati di posizione nel contesto italiano
Nel dibattito pubblico la geolocalizzazione viene associata alle big tech. Nella realtà delle imprese italiane è un trattamento diffusissimo e quasi sempre sottostimato: flotte aziendali con GPS a bordo, app di consegna e logistica dell'ultimo miglio, dispositivi mobili aziendali con MDM che registra la posizione, applicazioni di rilevazione presenze con geofencing, Wi-Fi analytics nel retail, SDK pubblicitari e di analytics incorporati nelle app mobili.
Su questo terreno l'Italia ha un livello normativo che l'istruttoria irlandese non tocca e che le aziende italiane devono aggiungere al ragionamento. Quando la geolocalizzazione riguarda dipendenti, l'articolo 4 dello Statuto dei Lavoratori (legge 300/1970, come modificato dal Jobs Act) entra in gioco: gli strumenti dai quali derivi anche la possibilità di controllo a distanza dell'attività dei lavoratori possono essere impiegati soltanto per esigenze organizzative e produttive, per la sicurezza del lavoro o per la tutela del patrimonio aziendale, e previo accordo collettivo con le rappresentanze sindacali o, in mancanza, autorizzazione dell'Ispettorato del Lavoro. Manca l'accordo o l'autorizzazione, e i dati raccolti non sono utilizzabili a fini disciplinari — oltre a costituire un trattamento illecito.
Il Garante ha costruito su questo un orientamento consolidato: la posizione del veicolo aziendale non deve essere rilevata in continuo quando la finalità non lo richiede, i tempi di conservazione devono essere ridotti al minimo, il lavoratore deve essere informato in modo puntuale e, quando tecnicamente possibile, deve poter disattivare la rilevazione fuori dall'orario di servizio. La decisione della DPC, con il suo accento su trasparenza e conservazione, si muove nella stessa direzione e rafforza quella lettura.
Tre implicazioni pratiche
La prima riguarda il tempo. La finestra contestata si è chiusa nel febbraio 2020; la sanzione arriva a settembre 2026. Google sostiene, con ragione, di aver cambiato le proprie pratiche nel frattempo: non è servito a evitare la sanzione, perché la responsabilità si valuta sul periodo in cui il trattamento è avvenuto. Il corollario operativo è poco intuitivo ma importante: la documentazione di conformità va conservata anche quando il trattamento cambia o cessa. Chi ha dismesso un sistema di tracciamento nel 2023 e ne ha cancellato la documentazione ha perso la propria difesa, non il proprio rischio.
La seconda riguarda la catena dei fornitori. Un editore italiano che pubblica un'app con dentro un SDK pubblicitario che raccoglie posizione non è uno spettatore: è titolare del trattamento per le finalità che ha scelto, e in alcune configurazioni contitolare con il fornitore dell'SDK. La contestazione di trasparenza mossa a Google riguarda l'incapacità di spiegare all'utente cosa succedeva ai suoi dati di posizione: la stessa contestazione è replicabile, con molta meno fatica, contro un'app italiana la cui informativa non elenca gli SDK integrati e le finalità per cui la posizione viene condivisa. Serve un inventario degli SDK, e serve che l'informativa lo rispecchi.
La terza riguarda la conservazione. La quarta violazione contestata — conservazione oltre il necessario — è quella che nella maggior parte delle organizzazioni italiane non ha nemmeno un presidio da verificare, perché un tempo di conservazione per i dati di posizione e di telemetria non è mai stato definito. I dati restano nei log, nei backup, nei data warehouse, nelle esportazioni fatte per un'analisi di tre anni fa. Il principio di limitazione della conservazione dell'articolo 5, paragrafo 1, lettera e) non ammette la risposta «non li usiamo più»: se ci sono, sono conservati.
Cosa fare subito
- Censire ogni trattamento di dati di posizione effettivamente in corso: flotte, dispositivi mobili, app proprietarie, MDM, rilevazione presenze, analytics, SDK di terze parti. Partire dai sistemi, non dal registro: il registro è quasi sempre incompleto.
- Per ciascuno, mettere per iscritto la base giuridica e la finalità specifica. Se si invoca il legittimo interesse, redigere e archiviare la valutazione di bilanciamento; se si invoca il consenso, verificare che sia libero, specifico e revocabile, e che il servizio funzioni anche senza.
- Definire e applicare tempi di conservazione, distinti per dato grezzo e dato aggregato. Verificare che la cancellazione avvenga davvero — nei database di produzione, nei log, nei backup e nelle esportazioni.
- Riscrivere le informative perché descrivano cosa viene raccolto, con quale granularità, per quali finalità e con chi viene condiviso. Un'informativa che dice «dati di navigazione» dove si tratta posizione desunta è il caso di scuola della contestazione di trasparenza.
- Se sono coinvolti dipendenti: verificare l'esistenza dell'accordo sindacale o dell'autorizzazione dell'Ispettorato del Lavoro ai sensi dell'articolo 4 dello Statuto dei Lavoratori, e l'informativa specifica sulle modalità di controllo.
- Valutare la necessità di una DPIA (articolo 35): il monitoraggio sistematico della posizione rientra fra i trattamenti che la richiedono secondo le linee guida dell'EDPB e l'elenco del Garante.
- Ridurre la granularità dove la finalità lo consente. Google stessa oggi dichiara di conservare un'area generale stimata invece della posizione precisa: è una misura di minimizzazione replicabile, ed è più difendibile di qualunque informativa.
- Conservare la documentazione delle scelte fatte e delle loro date, anche per i sistemi dismessi. È l'unica prova disponibile su periodi chiusi.
Per chi tiene il conto, questa decisione si aggiunge a una serie di provvedimenti irlandesi di grande dimensione contro le piattaforme statunitensi e alimenterà il dibattito sul ruolo della DPC come autorità capofila per la maggior parte delle big tech nell'Unione. Ma per la stragrande maggioranza delle aziende italiane il dato rilevante non è geopolitico: è che tre delle quattro violazioni contestate all'azienda con probabilmente il più grande apparato di compliance privacy del mondo riguardano documentazione, spiegazioni e tempi di conservazione. Sono le tre cose che costano meno da sistemare, e le tre che quasi nessuno ha sistemato.