غرّمت لجنة حماية البيانات الأيرلندية (DPC) شركة جوجل 403 ملايين يورو بعد أن وجدت أن الشركة انتهكت اللائحة العامة لحماية البيانات في الاتحاد الأوروبي من خلال تعاملها مع بيانات الموقع. وتُعد هذه العقوبة، وهي واحدة من أكبر إجراءات إنفاذ اللائحة العامة لحماية البيانات حتى الآن، ختاماً لتحقيق بدأ في فبراير 2020 ويغطي سلوك جوجل بين مايو 2018 وفبراير 2020. ولمن يعتمدون على أدوات الخصوصية مثل الشبكة الافتراضية الخاصة (VPN) لحماية مواقعهم على الإنترنت، فإن هذه القضية تذكير مفيد بأن الشبكة الافتراضية وإعدادات الموقع في هاتفك يحلّان مشكلتين مختلفتين تماماً.

ما وجدته لجنة حماية البيانات الأيرلندية

وفقاً للقرار النهائي للجنة، انتهكت جوجل اللائحة العامة لحماية البيانات "فيما يتعلق بقانونية وعدالة معالجتها لبيانات الموقع". وفتحت الجهة التنظيمية تحقيقها في فبراير 2020 وأمضت سنوات في فحص كيفية جمع جوجل لبيانات الموقع المرتبطة بحسابات المستخدمين وأجهزتهم وتخزينها واستخدامها خلال الفترة المعنية. وتعكس عقوبة الـ 403 ملايين يورو استنتاج اللجنة بأن ممارسات جوجل لم تستوفِ المتطلبات الأساسية للائحة العامة لحماية البيانات بشأن المعالجة القانونية والعادلة للبيانات، والتي تعني عموماً أنه يجب منح المستخدمين خيارات واضحة وذات مغزى حول ما إذا كان موقعهم يُتتبَّع وكيف يُتتبَّع، وليس إعدادات افتراضية مدفونة أو إعدادات مربكة.

وباعتبارها الجهة التنظيمية الأساسية لجوجل في الاتحاد الأوروبي بموجب آلية "النافذة الواحدة" في اللائحة العامة لحماية البيانات (حيث يقع المقر الأوروبي لجوجل في أيرلندا)، فإن للجنة الولاية القضائية على ممارسات البيانات للشركة في جميع أنحاء الاتحاد. وهذا يجعل هذا القرار ملزماً في كل أنحاء الاتحاد الأوروبي، وليس للمستخدمين الأيرلنديين فقط.

نمط من عقوبات خصوصية الموقع بموجب اللائحة العامة لحماية البيانات

ليست هذه المرة الأولى التي تُفرض فيها عقوبة على شركة تقنية كبيرة بسبب طريقة تعاملها مع بيانات الموقع، وقد أثبت تتبع الموقع مراراً أنه أحد أكثر المجالات تعقيداً في إنفاذ اللائحة العامة لحماية البيانات. فسجل الموقع حساس بشكل فريد: إذ يمكنه الكشف عن مكان سكن الشخص وعمله وعبادته وطلبه للرعاية الطبية أو قضائه الوقت مع أشخاص محددين. وقد دققت الجهات التنظيمية باستمرار فيما إذا كانت الشركات تحصل على موافقة حقيقية ومستنيرة قبل جمع هذا النوع من البيانات، بدلاً من الاعتماد على إعدادات افتراضية قد لا يدرك المستخدمون أبداً أنهم وافقوا عليها.

يجدر وضع حجم هذه الغرامة في سياقه. الحد الأقصى النظري لعقوبة اللائحة العامة لحماية البيانات هو 20 مليون يورو أو 4 في المئة من الإيرادات السنوية العالمية للشركة، أيهما أعلى. وبالنسبة لشركة بحجم جوجل، فإن هذا السقف هائل، ومعظم الغرامات المفروضة بموجب اللائحة العامة لحماية البيانات تقل بكثير عنه. ويشرح دليلنا حول سبب ندرة تطبيق سقف غرامات اللائحة العامة لحماية البيانات كيف تحسب الجهات التنظيمية العقوبات فعلياً في الممارسة العملية، مما يساعد في تفسير لماذا تمثل غرامة الـ 403 ملايين يورو، رغم كونها لافتة للعناوين، جزءاً صغيراً فقط مما تسمح به اللائحة تقنياً.

ما تخفيه الشبكة الافتراضية وما لا تخفيه عن موقعك

غالباً ما تدفع قضايا كهذه القراء إلى التساؤل عما إذا كانت الشبكة الافتراضية الخاصة كانت ستمنع هذا النوع من التتبع. والجواب الصادق هو لا، وفهم السبب مهم. فالشبكة الافتراضية تشفّر حركة مرورك على الإنترنت وتخفي عنوان IP الخاص بك، مما قد يحجب موقعك الجغرافي العام عن مزود خدمة الإنترنت والمتصنتين على الشبكة وبعض المواقع التي تعتمد على تقديرات الموقع المستندة إلى IP.

لكن الشبكة الافتراضية ليس لها أي تأثير على بيانات الموقع المجمعة عبر قنوات أخرى، بما في ذلك إشارات GPS ومسح Wi-Fi والبلوتوث وتثليث أبراج الاتصالات أو الإعدادات على مستوى الحساب المدمجة في نظام التشغيل أو التطبيق. فإذا كانت خدمات الموقع في الهاتف مفعّلة وكان لتطبيق أو حساب إذن بالوصول إليها، فيمكن still جمع تلك البيانات ومعالجتها بغض النظر عما إذا كانت الشبكة الافتراضية تعمل في الخلفية. وبعبارة أخرى، تحمي الشبكة الافتراضية موقعك على مستوى الشبكة من المراقبين الخارجيين، لكنها لا تمس بيانات الموقع التي يولّدها جهازك وتطبيقاته ويشاركها مباشرة.

إحكام السيطرة على تتبع الموقع على أندرويد وحسابات جوجل

نظراً لأن إنفاذ اللائحة العامة لحماية البيانات يستهدف كيفية تكوين الشركات للإعدادات الافتراضية وتدفقات الموافقة، فإن الحماية الأكثر فعالية للمستخدمين الأفراد هي مراجعة تلك الإعدادات مباشرة بدلاً من افتراض أن الشبكة الافتراضية تغطي هذه الفجوة. وفيما يلي بعض الخطوات العملية:

  • افتح إعدادات الموقع في جهازك وتحقق من التطبيقات التي لديها إذن الوصول إلى الموقع "دائماً" مقابل "أثناء استخدام التطبيق فقط"، وألغِ الوصول لأي شيء لا يحتاجه.
  • راجع عناصر التحكم في النشاط في حساب جوجل الخاص بك لمعرفة ما إذا كان سجل الموقع مفعّلاً، وأوقفه أو اضبطه على الحذف التلقائي بعد فترة أقصر.
  • دقق بشكل دوري في أذونات التطبيقات، لأن التطبيقات تطلب أحياناً الوصول إلى الموقع لميزات لم تعد تستخدمها.
  • فكّر في تعطيل مسح Wi-Fi والبلوتوث عندما لا تكون متصلاً بالأجهزة بشكل نشط، لأن هذه يمكن استخدامها لتقدير الموقع حتى مع إيقاف GPS.

ما يعنيه هذا لك

هذه الغرامة نتيجة تنظيمية وليست خرقاً للبيانات، لكنها تسلط الضوء على نقطة أوسع: خصوصية الموقع تُحدَّد إلى حد كبير بإعدادات الحساب والجهاز، وليس بأدوات مستوى الشبكة. إذا كنت تستخدم شبكة افتراضية لأنك تهتم بمن يمكنه رؤية موقعك، فهذا حدس معقول، لكن يجب أن يقترن بفحص منتظم للأذونات وإعدادات السجل المرتبطة بهاتفك وحساباتك. فالنهجان يعالجان تهديدات مختلفة، ولا يحل أحدهما محل الآخر.

رقم الـ 403 ملايين يورو كبير، لكن كما هو الحال مع معظم قضايا اللائحة العامة لحماية البيانات، فإنه يقل عن الحد الأقصى الممكن للعقوبة بموجب اللائحة، وهي فجوة يجدر فهمها قبل افتراض أن أي غرامة تعكس الحجم الكامل لسلطة الإنفاذ التي تمتلكها الجهات التنظيمية فعلياً.

الخلاصات القابلة للتنفيذ:

  • دقق في التطبيقات التي لديها أذونات الموقع على هاتفك وأزل الوصول الذي لا تتعرف عليه أو لا تحتاجه.
  • تحقق من سجل الموقع وعناصر التحكم في النشاط في حساب جوجل الخاص بك، وعدّل إعدادات الحذف التلقائي إذا لم تكن قد فعلت ذلك بعد.
  • تذكّر أن الشبكة الافتراضية تحمي موقعك على مستوى الشبكة، وليس بيانات موقع GPS أو الموقع المستند إلى الحساب، لذا استخدم كلا الأداتين بشكل مدروس بدلاً من الاعتماد على واحدة فقط.
  • أعد زيارة هذه الإعدادات بشكل دوري، لأن تحديثات التطبيقات والتثبيتات الجديدة يمكن أن تعيد طلب الوصول إلى الموقع بهدوء.