คณะกรรมการ DPC ของไอร์แลนด์สั่งปรับ Google 403 ล้านยูโรตามกฎ GDPR
Google ถูกปรับ 403 ล้านยูโรโดยคณะกรรมการคุ้มครองข้อมูลของไอร์แลนด์ (DPC) หลังจากหน่วยงานกำกับดูแลพบว่าบริษัทละเมิดข้อกำหนดทั่วไปว่าด้วยการคุ้มครองข้อมูล (GDPR) ในการประมวลผลและเก็บรักษาข้อมูลตำแหน่งของผู้ใช้ บทลงโทษนี้ถือเป็นหนึ่งในค่าปรับที่สูงที่สุดที่ออกภายใต้กฎหมายความเป็นส่วนตัวของสหภาพยุโรปจนถึงปัจจุบัน และนำมาซึ่งการตรวจสอบอย่างเข้มงวดอีกครั้งว่าบริษัทเทคโนโลยีเก็บข้อมูลตำแหน่งมากเพียงใดและเก็บไว้นานเท่าใด
DPC ทำหน้าที่เป็นหน่วยงานกำกับดูแลหลักของ Google ในสหภาพยุโรป เนื่องจากสำนักงานใหญ่ประจำยุโรปของบริษัทตั้งอยู่ในไอร์แลนด์ ซึ่งให้อำนาจแก่หน่วยงานในการสอบสวนและลงโทษ Google สำหรับการละเมิด GDPR ที่ส่งผลกระทบต่อผู้ใช้ทั่วทั้งกลุ่มประเทศ ไม่ใช่แค่ผู้อยู่อาศัยในไอร์แลนด์เท่านั้น ค่าปรับในขนาดนี้ส่งสัญญาณว่าหน่วยงานกำกับดูแลพิจารณาการติดตามตำแหน่งเป็นปัญหาการปฏิบัติตามข้อกำหนดที่ร้ายแรง ไม่ใช่รายละเอียดทางเทคนิคเล็กน้อย
สำหรับรายละเอียดเพิ่มเติมของคำตัดสินเอง บทความก่อนหน้าของเราเกี่ยวกับค่าปรับ 403 ล้านยูโรของ DPC ไอร์แลนด์ต่อ Google อธิบายข้อค้นพบด้านการกำกับดูแลไว้อย่างละเอียด
ทำไมข้อมูลตำแหน่งจึงเป็นจุดเปราะบางของ GDPR
ข้อมูลตำแหน่งจัดอยู่ในหมวดหมู่แปลก ๆ ของข้อมูลส่วนบุคคล ดูเหมือนไม่เป็นอันตรายเมื่อมองเผิน ๆ เป็นเพียงชุดพิกัด แต่เมื่อนำมาต่อกันเป็นวัน สัปดาห์ หรือเดือน มันสามารถเปิดเผยว่าบุคคลนั้นอาศัยอยู่ที่ไหน ทำงานที่ไหน ไปสักการะที่ไหน รับการรักษาพยาบาลที่ไหน หรือใช้เวลากับใครบางคนเป็นพิเศษ ระดับของข้อมูลเชิงลึกนี้ทำให้ข้อมูลตำแหน่งเป็นหนึ่งในหมวดหมู่ที่ละเอียดอ่อนที่สุดที่หน่วยงานกำกับดูแลติดตามภายใต้ GDPR ซึ่งกำหนดให้บริษัทเก็บรวบรวมเฉพาะสิ่งที่จำเป็น ได้รับความยินยอมที่ชัดเจน และหลีกเลี่ยงการเก็บข้อมูลนานเกินความจำเป็นสำหรับวัตถุประสงค์ที่ระบุไว้
ค่าปรับ GDPR ต่อ Google นี้มุ่งเน้นไปที่หลักการเหล่านี้อย่างแม่นยำ: ข้อมูลตำแหน่งถูกรวบรวมอย่างไรและถูกเก็บไว้นานเท่าใด หน่วยงานกำกับดูแลมุ่งเน้นไปที่ระยะเวลาการเก็บรักษามากขึ้นในการดำเนินการบังคับใช้กฎหมายช่วงหลัง เนื่องจากการจัดเก็บข้อมูลอย่างไม่มีกำหนดหรือมีเหตุผลไม่เพียงพอสร้างความเสี่ยงระยะยาว แม้ว่าการเก็บรวบรวมครั้งแรกจะชอบด้วยกฎหมายก็ตาม ยิ่งชุดข้อมูลที่บริษัทถืออยู่มีขนาดใหญ่เท่าใด ก็ยิ่งเป็นเป้าหมายที่น่าสนใจมากขึ้นสำหรับการละเมิด คำสั่งศาล หรือการใช้งานในทางที่ผิด และยิ่งทำให้ผู้ใช้เข้าใจได้ยากขึ้นว่าข้อมูลอะไรเกี่ยวกับพวกเขาที่ถูกเก็บไว้
ภาพรวมที่ใหญ่ขึ้น: การสอดส่องขององค์กรและความไว้วางใจของผู้ใช้
กรณีนี้เพิ่มเข้าไปในรายการบทลงโทษที่เพิ่มขึ้นต่อแพลตฟอร์มเทคโนโลยีรายใหญ่สำหรับวิธีที่พวกเขาจัดการข้อมูลส่วนบุคคล และตอกย้ำรูปแบบที่นักปกป้องความเป็นส่วนตัวชี้ให้เห็นมาหลายปี: การติดตามตำแหน่งมักครอบคลุมกว้างขวางและโปร่งใสน้อยกว่าที่ผู้ใช้คิด สมาร์ทโฟน แอป และบริการที่เชื่อมต่อมักขอสิทธิ์เข้าถึงตำแหน่งสำหรับฟีเจอร์ที่ไม่จำเป็นต้องใช้จริง ๆ และการตั้งค่าเริ่มต้นมักเอื้อต่อการเก็บรวบรวมข้อมูลมากกว่าความเป็นส่วนตัวของผู้ใช้
บทลงโทษ 403 ล้านยูโรจะไม่เปลี่ยนวิธีที่ข้อมูลตำแหน่งไหลผ่านแอปในชีวิตประจำวันด้วยตัวเอง แต่ก็ยืนยันข้อกังวลที่ผลักดันให้ผู้คนหันมาใช้เครื่องมือและการตั้งค่าที่เน้นความเป็นส่วนตัวมากขึ้น เมื่อบริษัทขนาดใหญ่เท่า Google เผชิญผลทางกฎหมายจากแนวปฏิบัติการเก็บรักษาข้อมูล มันเป็นเครื่องเตือนใจว่าการกำกับดูแลมีขีดจำกัด และผู้ใช้แต่ละคนยังคงแบกรับความรับผิดชอบส่วนใหญ่ในการจัดการการเปิดเผยข้อมูลของตนเอง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
คุณไม่จำเป็นต้องรอให้หน่วยงานกำกับดูแลลงมือเพื่อลดรอยเท้าข้อมูลตำแหน่งของคุณเอง ขั้นตอนปฏิบัติเพียงไม่กี่ข้อสามารถจำกัดสิ่งที่ถูกเก็บรวบรวมและเก็บรักษาเกี่ยวกับการเคลื่อนไหวของคุณได้อย่างมีความหมาย:
- ตรวจสอบสิทธิ์ของแอปเป็นประจำ ทั้งบน Android และ iOS ตรวจสอบว่าแอปใดมีสิทธิ์เข้าถึงตำแหน่งตั้งเป็น "อนุญาตเสมอ" เทียบกับ "ขณะใช้งาน" หรือ "ถามทุกครั้ง" แอปจำนวนมากขอสิทธิ์เข้าถึงตลอดเวลาที่จริง ๆ แล้วไม่จำเป็น
- ปิดประวัติตำแหน่งเมื่อทำได้ Google และแพลตฟอร์มอื่น ๆ โดยทั่วไปอนุญาตให้คุณปิดการติดตามตำแหน่งต่อเนื่องหรือตั้งค่าให้ลบข้อมูลอัตโนมัติหลังจากระยะเวลาที่กำหนด แทนที่จะถูกเก็บไว้อย่างไม่มีกำหนด
- ใช้ VPN เพื่อเพิ่มชั้นความเป็นส่วนตัว แม้ว่า VPN จะไม่หยุดแอปจากการอ่านข้อมูล GPS ของอุปกรณ์ของคุณ แต่มันสามารถปกปิดตำแหน่งตาม IP ของคุณและลดความสามารถของเครือข่าย นักโฆษณา และบริการบางอย่างในการระบุตำแหน่งโดยทั่วไปของคุณ
- ตรวจสอบบัญชีที่เชื่อมต่อเป็นระยะ ทั้ง Android และ iOS มีแดชบอร์ดแสดงข้อมูลที่ถูกรวบรวมและจัดเก็บ การตรวจสอบและล้างบันทึกเหล่านี้ตามกำหนดเวลาสม่ำเสมอจะจำกัดปริมาณที่สะสมเมื่อเวลาผ่านไป
ประเด็นสำคัญ
ค่าปรับ GDPR นี้เป็นสัญญาณชัดเจนว่าหน่วยงานกำกับดูแลยินดีที่จะทำให้แม้แต่บริษัทเทคโนโลยีที่ใหญ่ที่สุดต้องรับผิดชอบต่อวิธีจัดการข้อมูลตำแหน่ง แต่การบังคับใช้กฎหมายเพียงอย่างเดียวจะไม่ขจัดแรงจูงใจพื้นฐานในการเก็บรวบรวมข้อมูล ผู้อ่านที่กังวลเกี่ยวกับการเปิดเผยข้อมูลของตนเองควรถือว่านี่เป็นข้อกระตุ้นให้ตรวจสอบการตั้งค่าอุปกรณ์ เข้มงวดสิทธิ์ของแอป และทบทวนว่าบริการใดจำเป็นต้องเข้าถึงตำแหน่งของคุณจริง ๆ การติดตามข้อมูลเกี่ยวกับกรณีเช่นนี้เป็นก้าวแรกที่มีประโยชน์ในการควบคุมข้อมูลส่วนบุคคลของคุณมากขึ้น




