Il 21 gennaio 2019, il Garante Privacy francese (“CNIL”) ha comminato una sanzione di 50 milioni di euro nei confronti della società GOOGLE LLC. Per la prima volta il CNIL ha applicato i nuovi limiti di sanzioni previsti dal GDPR. L'importo deciso e la pubblicità della sanzione sono stati giustificati dal CNIL per la gravità delle violazioni individuate riguardo ai principi essenziali del GDPR: trasparenza, informativa e consenso. Il 25 e il 28 maggio 2018, le associazioni No of Your Business (“NOYB”) e La Quadrature Du Net (“LQDN”) hanno presentato al CNIL due reclami contro GOOGLE, sottolineando la mancanza di una valida base giuridica per il trattamento dei dati personali degli utenti per scopi di targeting pubblicitario. CNIL ha prontamente verificato la conformità delle operazioni di trattamento implementate da GOOGLE con il French Data Protection Act e il GDPR analizzando il modello di navigazione di un utente e i documenti a cui può accedere, quando crea un account GOOGLE, usando Android. Sulla base delle ispezioni effettuate, il CNIL ha individuato due tipi di violazioni del GDPR: Le informazioni fornite da GOOGLE non sono facilmente accessibili per gli utenti in quanto le informazioni essenziali riguardanti le finalità, i periodi di conservazione dei dati o le categorie di dati personali utilizzati per la personalizzazione degli annunci, non facilmente reperibili in quanto disposte tra diversi documenti. Gli utenti non sono in grado di comprendere appieno l’entità delle operazioni di trattamento eseguite da GOOGLE in quanto: Secondo il CNIL il consenso dell’utente per trattare i dati per scopi di personalizzazione degli annunci pubblicitari non è ottenuto validamente per due motivi: Infine, prima di creare un account, l’utente è invitato a spuntare le caselle “Accetto i Termini di servizio di Google” e “Accetto il trattamento dei miei dati” come descritto sopra e ulteriormente spiegato nell'informativa sulla privacy al fine di creare il account. Pertanto, l’utente dà il proprio consenso per intero, per tutte le operazioni di elaborazione effettuate da GOOGLE sulla base di questo consenso (personalizzazione degli annunci, riconoscimento vocale, ecc.). Tuttavia, il GDPR prevede che il consenso sia “specifico” solo se è dato distintamente per ogni finalità. Le violazioni osservate privano gli utenti di garanzie essenziali relative alle operazioni di trattamento che possono rivelare aspetti importanti della loro vita privata poiché si basano su un'enorme quantità di dati, un’ampia varietà di servizi e combinazioni quasi illimitate. La decisione del CNIL apre ad una nuova fase in materia di enforcement della normativa privacy vigente ed applicabile e costituisce un forte monito per le società che sono sempre più chiamate a rivedere i propri documenti e procedure privacy per garantire e dare evidenza del rispetto dei principi di trasparenza, accessibilità, chiarezza e liceità nel trattamento dei dati personali. Il testo del comunicato e della decisione del CNIL sono disponibili al link seguente link.