A svéd adatvédelmi hivatal eltiltott négy céget a Google Analytics használatától

A svéd adatvédelmi hivatal (Integritetsskyddsmyndigheten – IMY) hétfőn (2023 július 3.) hozott határozatában megbírságolt négy svéd céget a GDPR megsértése miatt. Nem is annyira a bírság a jelentős a döntésben, mint inkább az, hogy a határozat megtiltja ezeknek a cégeknek a Google Analytics további használatát.

A négy érintett cég:

  • Tele2 – telko cég, bírság: 12M SEK (~380M HUF) és Google Analytics eltiltás. A Tele2 már le is állította a Google Analytics használatát a további, illetve nagyobb bírságot elkerülendő.
  • CDON – egész Skandináviában (és Finnországban) működő webshop, bírság 300k SEK (~9,5M HUF) és Google Analytics eltiltás
  • Coop – élelmiszer lánc, bírság nincs, csak Google Analytics eltiltás
  • Dagens Industri – digitális és nyomtatott gazdasági hetilap, bírság nincs, csak Google Analytics eltiltás

A határozat az osztrák Nyob bejelentése alapján indult eljárás eredménye. Az határozat kimondja, hogy a négy cég a Google Analytics használatéval megsértette az EU GDPR rendelkezését, mert a cégek a felhasználóik adatait a Google rendszerében kivitték az USA-ba, holott ezt a GDPR explicite tiltja.

A Nyob úgy kommentálta a történteket, hogy „habár az EU többször figyelmeztetett arra, hogy a Google Analytics használata sérti a GDPR rendelkezéseit, ez az első eset, hogy konkrét bírság és eltiltási határozat született ez ügyben”.

A Google közleményben reagált, miszerint „A Google Analytics segít a kiadóknak megérteni, hogy weboldalaik és webes alkalmazásaik milyen jól működnek a látogatók számára - de a GA nem azonosítja illetve követi nyomon az egyes felhasználókat. A GA-t használó cégek, szervezetek, nem pedig a Google ellenőrzik, hogy milyen adatokat gyűjtenek ezekkel az eszközökkel, és hogyan használják fel azokat. A Google azzal segít, hogy számos biztosítékot, ellenőrzést és erőforrást biztosít a hatályos szabályoknak való megfeleléshez.

Források:

Hozzászólások

Lassu munkahoz ido kell, de legalabb haladnak. Kivancsi vagyok a *.googleapis.com es a Tag Manager mikor tunik fel nekik.

A Google Analytics milyen személyes adatot gyűjt?

disclaimer: ha valamit beidéztem és alá írtam valamit, akkor a válaszom a beidézett szövegre vonatkozik és nem mindenféle más, random dolgokra.

Pl. az említett IP címet. Ezt ki lehetett kapcsolni a régebbi analytics-ban. Most viszont megint variáltak és nem tudom, hogy lehetne kikapcsolni.
De amúgy az is csak látszólagos kikapcs volt. Mert gyakorlatilag amikor a user pl. letölti a js-t a Google szervereiről elég sok infot lehet naplózni. Többek közt az IP címet is.

Egyelőre én is gondolkodom mi legyen.

Vajon ez csak a 2023 július 1-én nyugdíjazott UA-ra vonatkozik, vagy a GA4-re is, ami nagyjából a Firebase Analytics. Vagy mindegy mi az, ha a neve olyan?

A GA4 használata is hasonlóan rossz megoldás. Itt már csak valamilyen csonkolt IP címet küld, de mellette használ még tucatnyi paramétert amivel követhetőek a felhasználók.

De igazából ez csak tű a szénakazalban, ezer más u.s.a. felhős szolgáltatás van ami nem kompatibilis az EU-val.

Breaking news

Tegnap elfogadtak egy új "EU-US data transfer framework"-öt, szóval most elvileg elhárult az akadály.

A kérdés, hogy ez mennyi lesz tartós és mikor támadják meg a bíróságon...