A Comissão de Proteção de Dados da Irlanda (DPC) aplicou uma multa de 403 milhões de euros ao Google por violar o GDPR no tratamento de dados de localização entre 2018 e 2020. A punição expõe falhas graves em três funções centrais do ecossistema da big tech. Mas o valor do cheque é apenas a ponta do iceberg para quem lida com dados no dia a dia.
O que motivou a punição recorde
A investigação mirou três recursos específicos: “Atividade na Web e em aplicativos”, “Histórico de localização” e “Precisão de localização”. O regulador concluiu que o processamento feriu os princípios de legalidade e equidade. Em termos práticos: o usuário não tinha clareza real do que era coletado nem controle efetivo sobre o uso desses dados para inferência de interesses e publicidade direcionada.
As infrações ocorreram num momento crítico: logo após a entrada em vigor do regulamento europeu, quando as regras de consentimento válido e transparência tornaram-se obrigatórias. A DPC deu um prazo de seis meses para que o Google alinhe o processamento às normas atuais.
O impacto direto para quem anuncia e monetiza audiência
O vice-comissário Graham Doyle foi direto: as falhas permitiam que a localização fosse usada para influenciar usuários com anúncios ou inferir interesses sem que eles percebessem. Para o mercado, o recado é claro: a inferência de perfil baseada em geolocalização precisa de base legal robusta e interface honesta.
- Risco de multas proporcionais ao faturamento global (até 4%).
- Necessidade de revisar fluxos de consentimento granular — “aceitar tudo” não basta.
- Obrigação de oferecer exclusão automática e armazenamento local como opções padrão.
Mas o efeito mais relevante aparece na cadeia de fornecedores de dados e adtechs que dependem desse sinal.
A defesa do Google e o que já mudou
A empresa classifica o caso como referente a “políticas antigas” e lista atualizações implementadas desde 2019: exclusão automática contínua, armazenamento da linha do tempo no dispositivo do usuário e gestão unificada de como a localização alimenta anúncios. Hoje, buscas no Google armazenam apenas uma área geral estimada, não a coordenada precisa.
Vale notar: o Google ainda enfrenta três inquéritos distintos em andamento na mesma jurisdição. A conformidade parcial não encerra o escrutínio.
Por que esta é a quarta maior multa da história do bloco
A DPC atua como reguladora líder da UE para a maioria das big techs americanas, graças à concentração de sedes europeias na Irlanda. Desde 2018, o órgão já aplicou mais de 4 bilhões de euros em sanções. O sinal é sistêmico: a tolerância com dark patterns e opacidade no tratamento de dados sensíveis — localização incluída — chegou ao zero.
O que observar daqui para frente
Três movimentos práticos devem guiar sua estratégia de compliance e produto nos próximos trimestres:
- Auditoria de consentimento legado: bases de dados antigas coletadas sob termos vagos precisam de revalidação ou purga.
- Privacidade por design no mobile: SDKs e APIs de geolocalização devem priorizar precisão reduzida e processamento on-device.
- Documentação de legítimo interesse: se você usa localização para anti-fraude ou logística, prove a necessidade e a proporcionalidade — o regulador vai pedir.
A multa ao Google não é um evento isolado; é o termômetro de como a Europa vai tratar dado de localização daqui em diante. Quem se antecipar à exigência de transparência real ganha tempo de mercado e evita o radar da fiscalização.
