スウェーデンのデータ保護監視機関は、米国政府の監視によってもたらされるリスクを理由に、Google Analyticsを介した欧州ユーザーのデータの輸出が域内のプライバシールールブックに違反していると判断し、いくつかの罰金を課した。 また、他の企業に対してもGoogleのツールを使用しないよう警告している。
この罰金(スウェーデンの通信会社 Tele2 には 110 万ドル強、地元のオンライン小売業者 CDON には 3 万ドル未満)は、2020 年 8 月に Google Analytics (および Facebook Connect) を対象とした戦略的プライバシーに関する多数の苦情を受けて初めて課せられたものであるため、注目に値します。 。
規制当局は、処理のために米国に送信された欧州ユーザーのデータにGoogleが適用したいわゆる補足措置は、保護レベルを必要な法的基準に引き上げるには不十分であると認定した。 Tele2の場合のように、GoogleがIPアドレスの切り捨て(匿名化手段)を使用したことを含め、同社は切り捨てが米国へのデータの転送の前に行われたのか後に行われたのかを明確にしていなかったため、実証できなかったと述べた。 「最後のオクテットが切り捨てられるまでは、IP アドレス全体にアクセスする可能性はありません」。
同監視機関はまた、コープとダーゲンス・インダストリーズの他の2社によるGoogleアナリティクスの使用の場合、第三国への移転に関するEU一般データ保護規則(GDPR)規則違反を発見したが、これらの場合には罰金を課さなかった。
「監査において、IMYは [the Swedish DPA] では、Google の統計ツールを介して米国に転送されるデータは、転送される他の固有のデータとリンクされる可能性があるため、個人データであると考えられます。 当局はまた、企業が講じた技術的セキュリティ対策は、基本的にEU/EEA内で保証されているレベルに相当する保護レベルを確保するには十分ではないと結論付けている」と規制当局は文書で書いている。 声明。
「4 社とも、Google Analytics を介した個人データの転送に関する決定は、標準的な契約条項に基づいています。 IMY の監査によると、企業の追加の技術的セキュリティ対策はいずれも十分ではないようです。 IMYはTele2に対して1,200万SEKの行政罰金を、CoopやDagens Industriと同様の広範な保護措置を講じていないCDONに対して30万SEKの行政罰金を課した。 Tele2 は最近、独自の判断で統計ツールの使用を停止しました。 IMYは他の3社に対し、ツールの使用を中止するよう命令した。」
「企業はGoogle Analyticsの使用を停止しなければならない」というタイトルのブログ投稿で規制当局は、4つの決定は指針として扱われるべきだと付け加え、より広範な影響を示唆していることを強調した。
昨年、フランスとイタリアの監視機関を含む多くの欧州連合 DPA は、多くのユーザーが国際データ転送に関する欧州連合の規則に準拠していないことを発見した後、Google の分析ツールの使用に対して警告した。 しかし、最初の苦情の背後にあるNGO noybによると、他の規制当局は金融制裁を発動していない。根底には同じデータ転送問題があるにもかかわらず、このような使い慣れたツールのユーザーにGDPRを適用するためのよりソフトなアプローチを支持しているようだ。
noybの当初の101件の戦略的苦情は、2020年7月に欧州連合司法裁判所がプライバシー・シールドと呼ばれるEU-米国間のデータ移転協定を無効とする画期的な判決を下したことを受けて、Google Analyticsや同様のFacebookサービスを使用する欧州各地のさまざまなウェブサイトを対象としたものであった。前身のセーフハーバーを打倒してからわずか数年。
EUと米国は、EU-米国データプライバシーフレームワークと呼ばれる3番目のデータ移転協定の最終決定を進めており、今月下旬に完了する予定であり、少なくとも短期的には法的不確実性が解消されるだろう。 CJEUのストライキ以来、EU-米国間のデータ転送が妨げられてきた。
とはいえ、次期枠組みに対する法的な異議申し立てが予想されており、欧州のさまざまな機関は、再交渉された取り決めの諸側面が裁判官の懸念に十分に対処できていないのではないかと懸念を表明している。 したがって、EUのプライバシー権と米国の監視慣行との間の衝突に対する高レベルの解決策が三度目の幸運となるかどうかはまだ分からない。
Google Analyticsの違法使用に対して初の罰金を科すというスウェーデン監視機関の決定についてコメントする声明の中で、noybのデータ保護弁護士マルコ・ブロッチャー氏は次のように述べた。 罰金があることを確認することも重要です。これが他の企業に遵守を促す唯一の方法です。。」
Google は DPA の決定についてコメントを求められました。