A Comissão de Proteção de Dados da Irlanda encerrou uma investigação de seis anos sobre o Google, aplicando à empresa uma multa de 403 milhões de euros pela forma como coletou e armazenou dados de localização de seus usuários. O órgão regulador constatou que o Google processou informações de localização nos recursos “Atividade na Web e em aplicativos”, “Histórico de localização” e “Precisão de localização” entre maio de 2018 e fevereiro de 2020 sem a base legal ou a transparência exigidas pelo GDPR, inferindo interesses pessoais a partir dos deslocamentos dos usuários e mantendo registros históricos de localização por mais tempo do que o necessário. A multa é a quarta maior aplicada pela DPC irlandesa desde que o GDPR entrou em vigor, ficando atrás apenas da sanção de € 1,2 bilhão imposta à Meta em 2023. O Google tem seis meses para adequar suas práticas às normas.

O que torna essa decisão digna de atenção não é o valor em dólares — que o Google pode absorver sem pestanejar —, mas a especificidade do que a DPC destacou. A denúncia não era de que o Google coletasse dados de localização; era de que os usuários não eram informados com clareza suficiente sobre o que estava sendo coletado, inferido ou revendido por meio de publicidade. Durante anos, o setor tratou o campo de localização nas configurações como um botão de ativação/desativação. A decisão da DPC trata isso como uma cadeia de consequências — rastreamentos, inferências, retenção, segmentação de anúncios — e exige que cada elo seja justificável por si só. Esse é um padrão significativamente mais rigoroso do que aquele sob o qual o Google vem operando, e reflete a mesma direção que os reguladores e tribunais dos EUA têm seguido este ano, desde a repressão da FTC aos dados de localização comerciais até a recente decisão da Suprema Corte dos EUA de que mandados de geofence constituem uma busca nos termos da Quarta Emenda.

Mas o limite máximo do que qualquer ação de fiscalização isolada pode alcançar é menor do que o título sugere. O Google encerrou seu banco de dados de localização Sensorvault no final de 2023 e, mesmo assim, acabou recebendo uma multa de nove dígitos por conduta ocorrida anos antes. O histórico de acordos já está se acumulando — veja o acordo de US$ 135 milhões do Google sobre o Android, firmado em julho, como um exemplo nos EUA — e o setor de dados de localização ao qual ele dá suporte continua, em grande parte, intacto. As multas são um imposto sobre comportamentos passados. Elas não representam uma reformulação do modelo de negócios, que continua a depender de saber, com uma precisão incômoda, onde você esteve.

É aí que reside a única proteção duradoura: nas escolhas que você faz sobre o que permitir que entre no seu celular desde o início. O Incognito Browser, o melhor navegador gratuito com foco em privacidade para Android, foi desenvolvido com base no princípio oposto ao da “Atividade na Web e em aplicativos”: sua sessão de navegação é sua, nada fica armazenado no aparelho assim que você fecha o aplicativo, e os rastreadores que normalmente mapeiam seus movimentos entre sites são bloqueados por padrão. O órgão regulador da Irlanda informou ao Google que a empresa tem seis meses para corrigir o que deveria ter feito nos últimos seis anos. Você pode instalar o Incognito Browser gratuitamente na Google Play Store e parar de esperar que Mountain View decida quanto da sua localização você tem o direito de manter em sigilo.

Um rastro brilhante do histórico de localização que termina em um marcador de mapa abaixo do valor de €403 milhões, representando a multa imposta à Google pela Irlanda por causa dos dados de localização