Il 21 settembre 2026 la Commissione irlandese per la protezione dei dati (Data Protection Commission, DPC) ha annunciato una sanzione di 403 milioni di euro a Google Ireland Limited. L'indagine riguardava come Google ha trattato i dati di posizione attraverso tre funzioni che la maggior parte degli utenti Android e di account Google ha toccato senza pensarci: Attività web e app, Cronologia delle posizioni e Precisione della posizione.
È facile leggerla come una storia di Big Tech che non riguarda un'azienda di dieci o cinquanta persone. Invece la riguarda. La DPC non ha inventato una regola nuova. Ha applicato le basi del GDPR: una base giuridica valida, spiegazioni oneste, un limite alla durata di conservazione e la capacità di dimostrare la conformità. Queste basi valgono per ogni sito, app e ufficio che tocca dati di posizione.
Cosa ha accertato davvero la DPC
La DPC ha aperto l'indagine nel febbraio 2020 di propria iniziativa, come autorità di controllo capofila per Google nell'UE. Ha esaminato il periodo dal 25 maggio 2018 al 4 febbraio 2020 e ha impiegato più di sei anni per decidere. Secondo la sintesi dell'EDPB, sono state accertate quattro tipologie di violazione:
- Trattamento illecito e scorretto (articoli 5 e 6) per Attività web e app e Cronologia delle posizioni.
- Mancata dimostrazione della conformità (responsabilizzazione, articolo 5) per Precisione della posizione.
- Trasparenza insufficiente (articoli 12 e 13) per tutte e tre le funzioni.
- Conservazione dei dati di posizione oltre il necessario (limitazione della conservazione, articolo 5) per Attività web e app e Cronologia delle posizioni.
Oltre alla sanzione, Google ha sei mesi per rendere conforme il proprio trattamento. La decisione è firmata dai commissari Des Hogan, Dale Sunderland e Niamh Sweeney.
«La conservazione dei dati di posizione degli utenti più a lungo del necessario ha aggravato questa perdita di controllo.»
Così il vicecommissario della DPC, Graham Doyle, ha descritto il danno. Il suo punto: le persone potevano non sapere che la loro posizione veniva usata per influenzarle con la pubblicità o per dedurne gli interessi, e potevano perdere il controllo dei propri dati personali.
Le tre funzioni, in parole semplici
Attività web e app salva in un account Google l'attività dei servizi e delle app Google, comprese ricerca, navigazione e segnali di posizione. Cronologia delle posizioni è il tracciamento su consenso che alimentava Google Maps Timeline, un registro dei luoghi e dei percorsi visitati. Precisione della posizione è una funzione Android che usa segnali diversi dal GPS, come le reti vicine, per collocare meglio un dispositivo, e funzionava a prescindere da ciò che l'utente aveva fatto con le impostazioni dell'account.
Lo schema è lo stesso per tutte e tre e i regolatori lo trovano di continuo. I dati venivano raccolti per uno scopo e poi usati per un altro (personalizzazione degli annunci e deduzione degli interessi). Le spiegazioni non erano abbastanza chiare da farlo capire. E i dati restavano più a lungo di quanto qualsiasi esigenza concreta potesse giustificare.
«Politiche storiche» non è una difesa
La risposta di Google è che il caso riguarda politiche storiche nel frattempo aggiornate. L'azienda cita opzioni di eliminazione automatica (da tre a 36 mesi), dati della Timeline archiviati sul dispositivo e controlli più semplici per la personalizzazione degli annunci. Secondo la stampa, Google potrebbe impugnare parti della decisione per motivi giuridici.
Entrambe le cose possono essere vere, e la lezione per le aziende è la stessa. La condotta contestata è finita all'inizio del 2020 e la decisione è arrivata a fine 2026. Una pratica corretta tre anni fa può ancora essere esaminata, e una sanzione si calcola su ciò che è accaduto, non solo su ciò che fai oggi. Sistemare le cose in silenzio non chiude il fascicolo.
Vale la pena notare anche i reclami all'origine del caso. Otto organizzazioni di consumatori di Norvegia, Paesi Bassi, Grecia, Cechia, Slovenia, Polonia, Svezia e Danimarca hanno presentato reclami coordinati attraverso l'organizzazione europea dei consumatori BEUC. I reclami coordinati delle associazioni sono ormai un modo comune di avviare un caso di protezione dei dati, come i 171 autisti dietro la decisione su Uber.
«Noi non siamo Google» è la lettura sbagliata
L'entità della sanzione riflette le dimensioni di Google. Gli obblighi che ci stanno dietro non dipendono dalle dimensioni. Ovunque la tua azienda raccolga, deduca o conservi dove si trovano le persone, risponde alle stesse domande poste dalla DPC. Ecco luoghi tipici in cui le piccole e medie imprese lo fanno:
- App di consegna, assistenza sul campo e flotte che registrano tracce GPS di clienti o dipendenti, spesso più a lungo di quanto serva al lavoro.
- Store locator, strumenti di prenotazione e trasporto che chiedono la posizione precisa quando basterebbe un CAP.
- SDK di analisi e pubblicità nella tua app mobile che raccolgono segnali di posizione che non volevi raccogliere.
- Siti web e piattaforme pubblicitarie che usano la posizione da IP o dedotta per costruire audience e profilare interessi.
- Tracciamento dei dipendenti su veicoli e telefoni, dove lo squilibrio di potere rende il consenso una base giuridica debole.
Usare un fornitore di piattaforma non sposta la responsabilità. Se decidi di attivare una funzione di tracciamento per clienti o personale, sei tu il titolare di quel trattamento e sei tu a doverlo spiegare e a giustificare quanto a lungo i dati restano.
Rispondi ad alcune domande nel nostro albero decisionale GDPR per vedere quali obblighi si applicano a un uso specifico di dati personali, inclusa la posizione.
Dove si colloca nel quadro delle sanzioni
I 403 milioni di euro sono la quarta sanzione più alta che la DPC abbia inflitto a una grande azienda tecnologica, appena sotto i 405 milioni di Instagram e dietro TikTok (530 milioni) e Meta (1,2 miliardi). La DPC ha anche detto che altre tre grandi indagini su Google sono in fase avanzata, quindi difficilmente sarà l'ultima decisione di questo tipo.
Arriva inoltre in un mese intenso per l'applicazione delle norme. L'EDPB ha adottato il primo metodo armonizzato per calcolare le sanzioni, che spieghiamo in la nuova metodologia sanzionatoria dell'EDPB, e la decisione da 825 milioni di euro dell'autorità olandese contro Uber ha solo circa un mese. La direzione è coerente: i regolatori scrivono decisioni più pesanti, si coordinano tra paesi e guardano da vicino trasparenza e conservazione, non solo le violazioni dei dati.
Una checklist pratica per questa settimana
- Trova i tuoi dati di posizione. Elenca ogni app, SDK, modulo, dispositivo e fornitore che raccoglie una posizione precisa o dedotta, compresa quella da IP. La maggior parte delle aziende scopre due o tre fonti dimenticate.
- Scegli una base giuridica e mettila per iscritto. Il consenso deve essere specifico e libero. Per il tracciamento dei dipendenti funziona di rado, quindi documenta la necessità.
- Raccogli il minimo. Usa città o CAP invece del GPS quando basta e disattiva il tracciamento in background di cui nessuna funzione ha bisogno.
- Fissa un periodo di conservazione e applicalo. Le tracce di posizione vanno cancellate o anonimizzate secondo un calendario, non tenute all'infinito «per sicurezza». Automatizza la cancellazione.
- Spiegalo con parole chiare. Di' cosa raccogli, perché e per cos'altro lo usi, nel momento in cui l'utente vede la richiesta di autorizzazione, non solo nell'informativa privacy.
- Conserva le prove. Registra le tue decisioni, i log dei consensi e le cancellazioni eseguite. La responsabilizzazione era uno dei quattro rilievi contro Google: significa saper dimostrare la conformità.
Controlla anche gli errori di banner cookie e tracker che i regolatori continuano a trovare, perché molti segnali di posizione arrivano agli inserzionisti tramite gli stessi script.
In sintesi
La sanzione a Google riguarda doveri ordinari applicati a un volume straordinario: una base giuridica, spiegazioni chiare, conservazione limitata e prove. La decisione ha richiesto sei anni, la condotta risale al 2018-2020 e il termine per la conformità corre ora per altri sei mesi. Le aziende che trattano la posizione come «un campo qualsiasi» spesso scoprono che è uno dei dati più sensibili che detengono.
Prenota una consulenza gratuita con GDPRGard → e ti aiuteremo a capire dove la tua azienda raccoglie dati di posizione e cosa deve cambiare.
Fonti
- Data Protection Commission: fines Google €403 million following inquiry into its processing of location data (21 Sep 2026)
- EDPB: The Irish DPC fines Google €403,000,000 following an inquiry
- The Irish Times: Irish data protection watchdog fines Google €403m over GDPR breaches
- RTÉ: Google fined €403m by DPC
- BleepingComputer: Google fined €403 million over location data privacy violations
Leggi anche:
- Sanzione Uber da 825 M€: quando «ha deciso l'algoritmo» diventa una responsabilità
- L'EDPB ha appena standardizzato come ogni autorità calcola la tua sanzione
- I 5 errori più comuni nei banner cookie — e come correggerli