Komisi Perlindungan Data Irlandia (DPC) telah mendenda Google sebesar 403 juta euro setelah menemukan bahwa perusahaan tersebut melanggar General Data Protection Regulation (GDPR) Uni Eropa melalui penanganan data lokasinya. Sanksi ini, salah satu tindakan penegakan GDPR terbesar hingga saat ini, menutup penyelidikan yang dimulai pada Februari 2020 dan mencakup perilaku Google antara Mei 2018 dan Februari 2020. Bagi siapa pun yang mengandalkan alat privasi seperti VPN untuk melindungi lokasi mereka online, kasus ini adalah pengingat berguna bahwa VPN dan pengaturan lokasi ponsel Anda menyelesaikan dua masalah yang sangat berbeda.

Apa yang Ditemukan Komisi Perlindungan Data Irlandia

Menurut keputusan akhir DPC, Google melanggar GDPR "sehubungan dengan keabsahan dan keadilan pemrosesan data lokasinya." Regulator membuka penyelidikan pada Februari 2020 dan menghabiskan bertahun-tahun memeriksa bagaimana Google mengumpulkan, menyimpan, dan menggunakan informasi lokasi yang terkait dengan akun dan perangkat pengguna selama periode yang dimaksud. Sanksi 403 juta euro mencerminkan kesimpulan DPC bahwa praktik Google tidak memenuhi persyaratan inti GDPR seputar pemrosesan data yang sah dan adil, yang umumnya berarti pengguna harus diberikan pilihan yang jelas dan bermakna tentang apakah dan bagaimana lokasi mereka dilacak, bukan pengaturan default yang terkubur atau pengaturan yang membingungkan.

Sebagai regulator utama UE untuk Google di bawah mekanisme "one-stop-shop" GDPR (kantor pusat Google di Eropa berada di Irlandia), DPC memiliki yurisdiksi atas praktik data perusahaan di seluruh blok. Hal ini membuat keputusan ini mengikat di seluruh UE, bukan hanya untuk pengguna Irlandia.

Pola Sanksi Privasi Lokasi di Bawah GDPR

Ini bukan pertama kalinya perusahaan teknologi besar dijatuhi sanksi atas cara mereka menangani data lokasi, dan pelacakan lokasi telah berulang kali terbukti menjadi salah satu area penegakan GDPR yang paling rumit. Riwayat lokasi sangat sensitif: ini dapat mengungkapkan di mana seseorang tinggal, bekerja, beribadah, mencari perawatan medis, atau menghabiskan waktu dengan orang-orang tertentu. Regulator secara konsisten meneliti apakah perusahaan memperoleh persetujuan yang tulus dan terinformasi sebelum mengumpulkan data semacam ini, alih-alih mengandalkan pengaturan default yang mungkin tidak pernah disadari pengguna bahwa mereka telah menyetujuinya.

Penting untuk menempatkan besarnya denda ini dalam konteks. Sanksi maksimum teoretis GDPR adalah 20 juta euro atau 4 persen dari omzet tahunan global perusahaan, mana yang lebih tinggi. Untuk perusahaan sebesar Google, batas atas itu sangat besar, dan sebagian besar denda yang dikeluarkan di bawah GDPR jauh di bawahnya. Penjelasan kami tentang mengapa batas denda GDPR jarang berlaku menguraikan bagaimana regulator sebenarnya menghitung sanksi dalam praktik, yang membantu menjelaskan mengapa denda 403 juta euro, meskipun menarik perhatian, masih merupakan sebagian kecil dari apa yang secara teknis diizinkan GDPR.

Apa yang Disembunyikan dan Tidak Disembunyikan VPN Tentang Lokasi Anda

Kasus seperti ini sering mendorong pembaca untuk bertanya apakah VPN akan mencegah pelacakan semacam ini. Jawaban jujurnya adalah tidak, dan memahami alasannya itu penting. VPN mengenkripsi lalu lintas internet Anda dan menyamarkan alamat IP Anda, yang dapat menyembunyikan lokasi geografis umum Anda dari penyedia internet, pengintai jaringan, dan beberapa situs web yang mengandalkan perkiraan lokasi berbasis IP.

Namun VPN tidak berpengaruh pada data lokasi yang dikumpulkan melalui saluran lain, termasuk sinyal GPS, pemindaian Wi-Fi dan Bluetooth, triangulasi menara seluler, atau pengaturan tingkat akun yang tertanam dalam sistem operasi atau aplikasi. Jika layanan lokasi ponsel diaktifkan dan aplikasi atau akun memiliki izin untuk mengaksesnya, data tersebut masih dapat dikumpulkan dan diproses terlepas dari apakah VPN berjalan di latar belakang. Dengan kata lain, VPN melindungi lokasi tingkat jaringan Anda dari pengamat eksternal, tetapi tidak menyentuh data lokasi yang dihasilkan dan dibagikan secara langsung oleh perangkat dan aplikasinya.

Mengunci Pelacakan Lokasi di Android dan Akun Google

Karena penegakan GDPR menyasar bagaimana perusahaan mengonfigurasi default dan alur persetujuan, perlindungan paling efektif bagi pengguna individu adalah meninjau pengaturan tersebut secara langsung daripada berasumsi VPN menutupi celahnya. Beberapa langkah praktis:

  • Buka pengaturan lokasi perangkat Anda dan periksa aplikasi mana yang memiliki akses lokasi "selalu izinkan" versus "hanya saat menggunakan aplikasi," dan cabut akses untuk apa pun yang tidak membutuhkannya.
  • Tinjau kontrol aktivitas Akun Google Anda untuk melihat apakah riwayat lokasi diaktifkan, dan matikan atau atur agar otomatis dihapus setelah periode yang lebih singkat.
  • Audit izin aplikasi secara berkala, karena aplikasi terkadang meminta akses lokasi untuk fitur yang tidak lagi Anda gunakan.
  • Pertimbangkan untuk menonaktifkan pemindaian Wi-Fi dan Bluetooth saat tidak aktif terhubung ke perangkat, karena ini dapat digunakan untuk memperkirakan lokasi bahkan dengan GPS mati.

Apa Artinya Ini Bagi Anda

Denda ini adalah hasil regulasi, bukan pelanggaran data, tetapi ini menggarisbawahi poin yang lebih luas: privasi lokasi sebagian besar ditentukan oleh pengaturan akun dan perangkat, bukan oleh alat tingkat jaringan. Jika Anda menggunakan VPN karena Anda peduli tentang siapa yang dapat melihat lokasi Anda, itu adalah insting yang wajar, tetapi harus dipadukan dengan pemeriksaan rutin terhadap izin dan pengaturan riwayat yang terkait dengan ponsel dan akun Anda. Kedua pendekatan ini mengatasi ancaman yang berbeda, dan tidak ada yang menggantikan yang lain.

Angka 403 juta euro itu signifikan, tetapi seperti kebanyakan kasus GDPR, ini jauh dari sanksi maksimum yang mungkin dijatuhkan oleh regulasi, sebuah kesenjangan yang perlu dipahami sebelum berasumsi bahwa denda apa pun mencerminkan skala penuh kekuatan penegakan yang sebenarnya dimiliki regulator.

Poin-poin yang dapat ditindaklanjuti:

  • Audit aplikasi mana di ponsel Anda yang memiliki izin lokasi dan hapus akses yang tidak Anda kenali atau butuhkan.
  • Periksa riwayat lokasi dan kontrol aktivitas Akun Google Anda, dan sesuaikan pengaturan penghapusan otomatis jika Anda belum melakukannya.
  • Ingat bahwa VPN melindungi lokasi jaringan Anda, bukan data lokasi berbasis GPS atau akun, jadi gunakan kedua alat ini dengan sengaja daripada mengandalkan salah satunya saja.
  • Tinjau kembali pengaturan ini secara berkala, karena pembaruan aplikasi dan instalasi baru dapat diam-diam meminta ulang akses lokasi.