คณะกรรมาธิการคุ้มครองข้อมูลแห่งไอร์แลนด์ (DPC) ได้ปรับกูเกิลเป็นเงิน 403 ล้านยูโร หลังจากพบว่าบริษัทละเมิดกฎระเบียบการคุ้มครองข้อมูลทั่วไปของสหภาพยุโรป (GDPR) จากการจัดการข้อมูลตำแหน่งของตน บทลงโทษนี้ถือเป็นหนึ่งในการบังคับใช้ GDPR ที่ใหญ่ที่สุดจนถึงปัจจุบัน และเป็นการปิดการสอบสวนที่เริ่มขึ้นในเดือนกุมภาพันธ์ 2020 ครอบคลุมพฤติการณ์ของกูเกิลระหว่างเดือนพฤษภาคม 2018 ถึงกุมภาพันธ์ 2020 สำหรับใครก็ตามที่พึ่งพาเครื่องมือความเป็นส่วนตัวอย่าง VPN เพื่อปกป้องตำแหน่งของตนบนโลกออนไลน์ กรณีนี้เป็นเครื่องเตือนใจที่มีประโยชน์ว่า VPN กับการตั้งค่าตำแหน่งบนโทรศัพท์ของคุณกำลังแก้ปัญหาที่แตกต่างกันอย่างมาก
สิ่งที่คณะกรรมาธิการคุ้มครองข้อมูลแห่งไอร์แลนด์พบ
ตามคำตัดสินฉบับสุดท้ายของ DPC กูเกิลละเมิด GDPR "ในส่วนที่เกี่ยวกับความชอบด้วยกฎหมายและความเป็นธรรมของการประมวลผลข้อมูลตำแหน่ง" ของตน หน่วยงานกำกับดูแลได้เปิดการสอบสวนในเดือนกุมภาพันธ์ 2020 และใช้เวลาหลายปีตรวจสอบว่ากูเกิลเก็บรวบรวม จัดเก็บ และใช้ข้อมูลตำแหน่งที่ผูกกับบัญชีและอุปกรณ์ของผู้ใช้อย่างไรในช่วงเวลาดังกล่าว บทลงโทษ 403 ล้านยูโรสะท้อนข้อสรุปของ DPC ว่าแนวปฏิบัติของกูเกิลไม่เป็นไปตามข้อกำหนดหลักของ GDPR เกี่ยวกับการประมวลผลข้อมูลอย่างชอบด้วยกฎหมายและเป็นธรรม ซึ่งโดยทั่วไปหมายความว่าผู้ใช้ต้องได้รับทางเลือกที่ชัดเจนและมีความหมายว่าตำแหน่งของตนจะถูกติดตามหรือไม่และอย่างไร ไม่ใช่การตั้งค่าเริ่มต้นที่ซ่อนอยู่หรือการตั้งค่าที่สับสน
ในฐานะหน่วยงานกำกับดูแลหลักของสหภาพยุโรปสำหรับกูเกิลภายใต้กลไก "one-stop-shop" ของ GDPR (สำนักงานใหญ่ประจำยุโรปของกูเกิลตั้งอยู่ในไอร์แลนด์) DPC มีเขตอำนาจเหนือแนวปฏิบัติด้านข้อมูลของบริษัททั่วทั้งกลุ่มสหภาพยุโรป ทำให้คำตัดสินนี้มีผลผูกพันทั่วทั้งสหภาพยุโรป ไม่ใช่แค่ผู้ใช้ในไอร์แลนด์เท่านั้น
รูปแบบของการลงโทษด้านความเป็นส่วนตัวของตำแหน่งภายใต้ GDPR
นี่ไม่ใช่ครั้งแรกที่บริษัทเทคโนโลยีขนาดใหญ่ถูกลงโทษเกี่ยวกับการจัดการข้อมูลตำแหน่ง และการติดตามตำแหน่งได้พิสูจน์ซ้ำแล้วซ้ำเล่าว่าเป็นหนึ่งในพื้นที่ที่ยุ่งยากที่สุดของการบังคับใช้ GDPR ประวัติตำแหน่งมีความอ่อนไหวเป็นพิเศษ เพราะสามารถเปิดเผยว่าบุคคลอาศัยอยู่ที่ไหน ทำงานที่ไหน ประกอบศาสนกิจที่ไหน รับการรักษาพยาบาลที่ไหน หรือใช้เวลากับใครบางคนโดยเฉพาะ หน่วยงานกำกับดูแลตรวจสอบอย่างสม่ำเสมอว่าบริษัทได้รับความยินยอมที่แท้จริงและรอบรู้ก่อนเก็บข้อมูลประเภทนี้หรือไม่ แทนที่จะพึ่งพาการตั้งค่าเริ่มต้นที่ผู้ใช้อาจไม่เคยรู้ว่าตนยินยอมไปแล้ว
เป็นเรื่องที่ควรวางขนาดของค่าปรับนี้ในบริบท บทลงโทษสูงสุดตามทฤษฎีของ GDPR คือ 20 ล้านยูโร หรือร้อยละ 4 ของรายได้รวมต่อปีทั่วโลกของบริษัท แล้วแต่ว่าจำนวนใดสูงกว่า สำหรับบริษัทขนาดอย่างกูเกิล เพดานนั้นมหาศาลมาก และค่าปรับส่วนใหญ่ที่ออกภายใต้ GDPR ยังต่ำกว่าเพดานนั้นมาก คำอธิบายของเราเกี่ยวกับเหตุใดเพดานค่าปรับ GDPR จึงแทบไม่ถูกนำมาใช้ ได้แจกแจงว่าหน่วยงานกำกับดูแลคำนวณบทลงโทษจริงในทางปฏิบัติอย่างไร ซึ่งช่วยอธิบายว่าทำไมค่าปรับ 403 ล้านยูโร แม้จะพาดหัวข่าวได้ แต่ยังคิดเป็นเพียงเศษเสี้ยวของสิ่งที่ GDPR อนุญาตในทางเทคนิค
VPN ซ่อนและไม่ซ่อนอะไรเกี่ยวกับตำแหน่งของคุณ
กรณีเช่นนี้มักกระตุ้นให้ผู้อ่านถามว่า VPN จะป้องกันการติดตามแบบนี้ได้หรือไม่ คำตอบที่ตรงไปตรงมาคือไม่ และการเข้าใจว่าทำไมจึงสำคัญ VPN เข้ารหัสทราฟฟิกอินเทอร์เน็ตของคุณและปกปิดที่อยู่ IP ซึ่งสามารถบดบังตำแหน่งทางภูมิศาสตร์โดยทั่วไปของคุณจากผู้ให้บริการอินเทอร์เน็ต ผู้สอดแนมในเครือข่าย และเว็บไซต์บางแห่งที่อาศัยการประมาณตำแหน่งจาก IP
แต่ VPN ไม่มีผลใด ๆ ต่อข้อมูลตำแหน่งที่เก็บผ่านช่องทางอื่น รวมถึงสัญญาณ GPS การสแกน Wi-Fi และบลูทูธ การ triangulate จากเสาสัญญาณมือถือ หรือการตั้งค่าระดับบัญชีที่ฝังอยู่ในระบบปฏิบัติการหรือแอป หากบริการตำแหน่งของโทรศัพท์เปิดอยู่ และแอปหรือบัญชีได้รับอนุญาตให้เข้าถึง ข้อมูลนั้นก็ยังสามารถถูกเก็บและประมวลผลได้ไม่ว่า VPN จะทำงานอยู่เบื้องหลังหรือไม่ กล่าวอีกนัยหนึ่ง VPN ปกป้องตำแหน่งระดับเครือข่ายของคุณจากผู้สังเกตภายนอก แต่ไม่ได้แตะต้องข้อมูลตำแหน่งที่อุปกรณ์และแอปของคุณสร้างและแบ่งปันโดยตรง
ล็อกการติดตามตำแหน่งบน Android และบัญชีกูเกิล
เนื่องจากการบังคับใช้ GDPR มุ่งเป้าไปที่วิธีที่บริษัทกำหนดค่าเริ่มต้นและขั้นตอนความยินยอม การป้องกันที่มีประสิทธิผลที่สุดสำหรับผู้ใช้แต่ละคนคือการตรวจสอบการตั้งค่าเหล่านั้นโดยตรง แทนที่จะสมมติว่า VPN ครอบคลุมช่องโหว่ไว้แล้ว ขั้นตอนปฏิบัติบางประการ:
- เปิดการตั้งค่าตำแหน่งของอุปกรณ์และตรวจสอบว่าแอปใดมีการเข้าถึงตำแหน่งแบบ "อนุญาตเสมอ" เทียบกับ "เฉพาะขณะใช้แอป" และเพิกถอนการเข้าถึงสำหรับสิ่งที่ไม่จำเป็น
- ตรวจสอบการควบคุมกิจกรรมในบัญชีกูเกิลของคุณว่าประวัติตำแหน่งเปิดอยู่หรือไม่ และปิดหรือตั้งค่าให้ลบอัตโนมัติหลังจากระยะเวลาที่สั้นลง
- ตรวจสอบสิทธิ์ของแอปเป็นระยะ เนื่องจากแอปบางครั้งขอเข้าถึงตำแหน่งสำหรับฟีเจอร์ที่คุณไม่ได้ใช้อีกแล้ว
- พิจารณาปิดการสแกน Wi-Fi และบลูทูธเมื่อไม่ได้เชื่อมต่อกับอุปกรณ์จริง เพราะสิ่งเหล่านี้สามารถใช้ประมาณตำแหน่งได้แม้ปิด GPS
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ค่าปรับนี้เป็นผลลัพธ์ด้านการกำกับดูแล ไม่ใช่การรั่วไหลของข้อมูล แต่ตอกย้ำประเด็นที่กว้างกว่า นั่นคือความเป็นส่วนตัวของตำแหน่งส่วนใหญ่ถูกกำหนดโดยการตั้งค่าบัญชีและอุปกรณ์ ไม่ใช่เครื่องมือระดับเครือข่าย หากคุณใช้ VPN เพราะใส่ใจว่าใครสามารถเห็นตำแหน่งของคุณได้ นั่นเป็นสัญชาตญาณที่สมเหตุสมผล แต่ควรใช้ควบควบคู่กับการตรวจสอบสิทธิ์และการตั้งค่าประวัติที่ผูกกับโทรศัพท์และบัญชีของคุณเป็นประจำ ทั้งสองวิธีจัดการกับภัยคุกคามที่แตกต่างกัน และไม่มีวิธีใดทดแทนอีกวิธีได้
ตัวเลข 403 ล้านยูโรนั้นมีนัยสำคัญ แต่เช่นเดียวกับกรณี GDPR ส่วนใหญ่ มันยังต่ำกว่าบทลงโทษสูงสุดที่เป็นไปได้ของกฎระเบียบ ช่องว่างนี้ควรค่าแก่การทำความเข้าใจก่อนจะสมมติว่าค่าปรับใด ๆ สะท้อนขอบเขตเต็มรูปแบบของอำนาจบังคับใช้ที่หน่วยงานกำกับดูแลมีอยู่จริง
สิ่งที่ควรนำไปปฏิบัติ:
- ตรวจสอบว่าแอปใดบนโทรศัพท์ของคุณมีสิทธิ์เข้าถึงตำแหน่ง และเพิกถอนการเข้าถึงที่คุณไม่รู้จักหรือไม่จำเป็น
- ตรวจสอบประวัติตำแหน่งและการควบคุมกิจกรรมในบัญชีกูเกิลของคุณ และปรับการตั้งค่าลบอัตโนมัติหากยังไม่ได้ทำ
- จำไว้ว่า VPN ปกป้องตำแหน่งระดับเครือข่ายของคุณ ไม่ใช่ข้อมูลตำแหน่งจาก GPS หรือระดับบัญชี ดังนั้นควรใช้ทั้งสองเครื่องมืออย่างตั้งใจ แทนที่จะพึ่งพาเพียงอย่างเดียว
- กลับมาทบทวนการตั้งค่าเหล่านี้เป็นระยะ เนื่องจากการอัปเดตแอปและการติดตั้งใหม่สามารถขอเข้าถึงตำแหน่งซ้ำได้โดยเงียบ ๆ




