DPC ของไอร์แลนด์สั่งปรับครั้งประวัติศาสตร์กรณีข้อมูลตำแหน่ง
Google ถูกปรับ 403 ล้านยูโรโดยคณะกรรมการคุ้มครองข้อมูลของไอร์แลนด์ (DPC) หลังการสอบสวนพบว่าบริษัทประมวลผลข้อมูลตำแหน่งของผู้ใช้โดยไม่ชอบด้วยกฎหมาย ซึ่งเป็นการละเมิดข้อกำหนดทั่วไปว่าด้วยการคุ้มครองข้อมูล (General Data Protection Regulation หรือ GDPR) DPC ซึ่งทำหน้าที่เป็นหน่วยงานกำกับดูแลหลักของ Google ในสหภาพยุโรป เนื่องจากสำนักงานใหญ่ประจำภูมิภาคของบริษัทตั้งอยู่ที่ดับลิน ได้ยืนยันบทลงโทษดังกล่าวหลังการสอบสวนว่ายักษ์ใหญ่ด้านเทคโนโลยีรายนี้เก็บรวบรวม จัดเก็บ และใช้ข้อมูลตำแหน่งที่เชื่อมโยงกับบัญชีผู้ใช้อย่างไร
Graham Doyle รองกรรมาธิการของ DPC ได้กล่าวถึงผลการสอบสวน ซึ่งมุ่งเน้นไปที่แนวปฏิบัติในการจัดการข้อมูลของ Google มากกว่าเหตุการณ์ใดเหตุการณ์หนึ่งโดยเฉพาะ ค่าปรับนี้ทำให้ Google เข้าร่วมรายชื่อบริษัทเทคโนโลยีรายใหญ่ที่ถูกลงโทษภายใต้ GDPR เพิ่มขึ้นเรื่อย ๆ สำหรับวิธีที่พวกเขาจัดการข้อมูลส่วนบุคคลที่ละเอียดอ่อน และยังตอกย้ำรูปแบบที่หน่วยงานกำกับดูแลทั่วยุโรปยึดถือมาตั้งแต่กฎระเบียบมีผลบังคับใช้ นั่นคือ ข้อมูลตำแหน่งถูกจัดเป็นข้อมูลส่วนบุคคลประเภทที่มีความละเอียดอ่อนสูง อยู่ภายใต้กฎที่เข้มงวดเกี่ยวกับความยินยอม ความโปร่งใส และการประมวลผลที่ชอบด้วยกฎหมาย
ทำไมข้อมูลตำแหน่งจึงถูกหน่วยงานกำกับดูแลตรวจสอบอย่างเข้มงวด
ข้อมูลตำแหน่งเปิดเผยข้อมูลได้อย่างไม่เหมือนใคร ต่างจากประวัติการท่องเว็บหรือที่อยู่อีเมล บันทึกว่าบุคคลหนึ่งเคยไปที่ไหนมาบ้างสามารถเปิดเผยที่อยู่บ้าน ที่ทำงาน การเข้ารับการรักษาพยาบาล การปฏิบัติศาสนกิจ และกิจวัตรประจำวันได้ ภายใต้ GDPR บริษัทที่เก็บรวบรวมข้อมูลประเภทนี้ต้องมีฐานทางกฎหมายที่ชอบด้วยกฎหมายในการดำเนินการ ต้องโปร่งใสเกี่ยวกับวิธีการใช้งาน และต้องให้ผู้ใช้ควบคุมข้อมูลได้อย่างมีความหมาย
คำตัดสินของ DPC สะท้อนความอดทนที่ลดน้อยลงของหน่วยงานกำกับดูแลต่อวิธีที่แพลตฟอร์มขนาดใหญ่จัดการข้อมูลประเภทนี้ในอดีต ซึ่งมักรวมการติดตามตำแหน่งเข้าไว้ในการตั้งค่าบัญชีที่กว้างขึ้นในลักษณะที่ทำให้ผู้ใช้ทั่วไปเข้าใจได้ยากว่ามีการเก็บข้อมูลอะไรบ้างหรือจะปฏิเสธได้อย่างไร ดังที่ระบุไว้ใน การปรับของ DPC ของไอร์แลนด์ต่อ Google กรณีการใช้ข้อมูลตำแหน่งในทางที่ผิด การสอบสวนได้ตรวจสอบแนวปฏิบัติที่หน่วยงานกำกับดูแลวินิจฉัยว่าไม่เป็นไปตามข้อกำหนดของ GDPR สำหรับการประมวลผลที่ชอบด้วยกฎหมาย
คดีนี้ยังสอดคล้องกับแนวโน้มที่กว้างขึ้นของหน่วยงานคุ้มครองข้อมูลในสหภาพยุโรปที่ออกบทลงโทษจำนวนมากต่อบริษัทเทคโนโลยีรายใหญ่ โดยใช้อำนาจบังคับใช้ของ GDPR ซึ่งอนุญาตให้คำนวณค่าปรับเป็นเปอร์เซ็นต์ของรายได้ต่อปีทั่วโลกของบริษัท เพื่อส่งสัญญาณว่าพันธะ obligation ด้านการคุ้มครองข้อมูลมีผลบังคับใช้ไม่ว่าบริษัทจะมีขนาดหรือสถานะทางการตลาดอย่างไร ขนาดของค่าปรับครั้งนี้ ซึ่งเป็นหนึ่งในบทลงโทษ GDPR ที่สูงที่สุดจนถึงปัจจุบัน ตอกย้ำว่าหน่วยงานกำกับดูแลให้น้ำหนักกับแนวปฏิบัติด้านการติดตามตำแหน่งอย่างจริงจังเพียงใด ซึ่งเป็นประเด็นที่วิเคราะห์เพิ่มเติมใน บทเรียนเรื่องข้อมูลตำแหน่งเบื้องหลังค่าปรับ 403 ล้านยูโรของ Google
สิ่งที่จะเกิดขึ้นต่อไปกับ Google
ขณะนี้ Google เผชิญกับบทลงโทษทางการเงิน พร้อมกับความคาดหวังว่าบริษัทจะปรับแนวปฏิบัติในการประมวลผลข้อมูลให้สอดคล้องกับข้อกำหนดของ GDPR ต่อไป นัยที่กว้างขึ้นขยายเกินกว่าบริษัทเดียว องค์กรใดก็ตามที่ดำเนินงานในสหภาพยุโรปและจัดการข้อมูลตำแหน่ง ตั้งแต่แอปเรียกรถ แอปติดตามสุขภาพ ไปจนถึงเครือข่ายโฆษณา มีแนวโน้มจะมองคำตัดสินนี้เป็นสัญญาณให้ทบทวนว่าพวกเขาขอความยินยอมและเปิดเผยการติดตามตำแหน่งต่อผู้ใช้อย่างไร รายละเอียดของแนวปฏิบัติที่ถูกตรวจสอบ ซึ่งครอบคลุมช่วงหลายปีที่การสอบสวนของ DPC ครอบคลุมนั้น มีการอธิบายเพิ่มเติมใน รายละเอียดแนวปฏิบัติด้านข้อมูลตำแหน่งของ Google ระหว่างปี 2018 ถึง 2020
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณใช้บริการของ Google เช่น Android, Google Maps หรือแอปที่ผูกกับบัญชี Google ค่าปรับนี้เป็นเครื่องเตือนใจว่าการติดตามตำแหน่งมักครอบคลุมกว้างขวางและโปร่งใสน้อยกว่าที่ผู้ใช้ส่วนใหญ่ตระหนัก ควรตรวจสอบประวัติตำแหน่งและการควบคุมกิจกรรมในบัญชีของคุณเป็นระยะ เนื่องจากบริการจำนวนมากเปิดการติดตามเป็นค่าเริ่มต้นเว้นแต่ผู้ใช้จะเปลี่ยนการตั้งค่าด้วยตนเอง
ยังเป็นประโยชน์ที่จะเข้าใจว่าเครื่องมือต่าง ๆ ทำอะไรได้และทำอะไรไม่ได้ในกรณีนี้ VPN ปกปิดที่อยู่ IP ของคุณและเข้ารหัสทราฟฟิกอินเทอร์เน็ต ซึ่งสามารถป้องกันไม่ให้ผู้ให้บริการอินเทอร์เน็ตหรือผู้เฝ้าสังเกตเครือข่ายเห็นตำแหน่งโดยทั่วไปของคุณจาการเชื่อมต่อ อย่างไรก็ตาม VPN ไม่ได้หยุดแอปที่ติดตั้งบนโทรศัพท์ของคุณจากการเข้าถึงข้อมูล GPS การระบุตำแหน่งผ่าน Wi-Fi หรือสัญญาณตำแหน่งระดับอุปกรณ์อื่น ๆ หากคุณได้ให้สิทธิ์ไว้ การจำกัดการติดตามตำแหน่งระดับแอปต้องปรับสิทธิ์โดยตรงในการตั้งค่าอุปกรณ์หรือบัญชีของคุณ ไม่ใช่พึ่งพา VPN เพียงอย่างเดียว
ประเด็นสำคัญ
ค่าปรับนี้เน้นให้เห็นว่าหน่วยงานกำกับดูแลของสหภาพยุโรปถือว่าข้อมูลตำแหน่งเป็นข้อมูลส่วนบุคคลประเภทที่มีความละเอียดอ่อนอย่างจริงจังเพียงใด และเป็นเครื่องกระตุ้นให้ผู้ใช้ประเมินการตั้งค่าความเป็นส่วนตัวของตนเองใหม่ แทนที่จะสมมติว่าค่าเริ่มต้นคือตัวเลือกที่ปกป้องได้ดีที่สุด ลองทบทวนการตั้งค่าประวัติตำแหน่งในบัญชี Google ของคุณ ตรวจสอบว่าแอปใดได้รับอนุญาตให้เข้าถึงตำแหน่งอุปกรณ์ของคุณตลอดเวลาหรือเฉพาะขณะใช้งาน และปิดการติดตามตำแหน่งสำหรับบริการที่คุณไม่จำเป็นต้องใช้ การผสมผสานการเปลี่ยนแปลงระดับอุปกรณ์เหล่านี้เข้ากับ VPN เพื่อความเป็นส่วนตัวระดับเครือข่าย พร้อมเข้าใจความแตกต่างระหว่างสิ่งที่เครื่องมือแต่ละชนิดปกป้องได้จริง จะช่วยให้ผู้ใช้มองเห็นภาพรอยเท้าดิจิทัลของตนเองได้ครบถ้วนยิ่งขึ้น เมื่อการตรวจสอบด้านกฎระเบียบต่อแนวปฏิบัติด้านข้อมูลทวีความเข้มข้นขึ้น การติดตามข้อมูลว่าบริษัทต่าง ๆ เก็บรวบรวมและใช้ข้อมูลตำแหน่งอย่างไรยังคงเป็นหนึ่งในขั้นตอนที่มีประสิทธิภาพที่สุดที่บุคคลสามารถทำได้เพื่อปกป้องความเป็นส่วนตัว




