คณะกรรมาธิการคุ้มครองข้อมูลของไอร์แลนด์ออกบทลงโทษ GDPR ครั้งสำคัญ

Google กำลังเผชิญกับหนึ่งในบทลงโทษด้านความเป็นส่วนตัวที่ใหญ่ที่สุดในประวัติศาสตร์ หลังจากที่คณะกรรมาธิการคุ้มครองข้อมูลของไอร์แลนด์ (DPC) ปรับบริษัทเป็นเงิน 403 ล้านยูโร หรือประมาณ 463 ล้านดอลลาร์สหรัฐ ฐานละเมิดกฎหมายคุ้มครองข้อมูลทั่วไปของสหภาพยุโรป (GDPR) การสอบสวนของ DPC มุ่งเน้นไปที่วิธีที่ Google เก็บรวบรวมและประมวลผลข้อมูลตำแหน่งจากอุปกรณ์ Android โดยพฤติการณ์ที่เกี่ยวข้องย้อนกลับไปถึงปี 2018

ในฐานะหน่วยงานกำกับดูแลหลักสำหรับการดำเนินงานของ Google ในสหภาพยุโรป DPC ได้ตรวจสอบวิธีการจัดการข้อมูลผู้ใช้ของบริษัทซ้ำแล้วซ้ำเล่า แต่บทลงโทษนี้จัดอยู่ในอันดับหนึ่งในการดำเนินการที่สำคัญที่สุดต่อบริษัทยักษ์ใหญ่ด้านเทคโนโลยีภายใต้ GDPR แม้ว่ารายละเอียดทั้งหมดของคำตัดสินบังคับใช้ยังคงทยอยเปิดเผยออกมา แต่คดีนี้ศูนย์กลางอยู่ที่แนวปฏิบัติการติดตามตำแหน่งที่ฝังอยู่ในระบบปฏิบัติการ Android ซึ่งเป็นฟีเจอร์ที่ส่งผลกระทบต่ออุปกรณ์หลายพันล้านเครื่องทั่วโลก

ทำไมข้อมูลตำแหน่งจึงเป็นจุดเปราะบางด้านความเป็นส่วนตัว

ข้อมูลตำแหน่งถือว่ามีความอ่อนไหวเป็นพิเศษภายใต้ GDPR เนื่องจากสามารถเปิดเผยชีวิตประจำวันของบุคคลได้มากมาย ทั้งที่ทำงาน ที่นอน ใครที่ไปเยี่ยม และรูปแบบที่สามารถใช้推断สภาวะสุขภาพ การปฏิบัติทางศาสนา หรือความสัมพันธ์ส่วนตัว หน่วยงานกำกับดูแลมองการติดตามตำแหน่งเป็นประเภทการประมวลผลข้อมูลที่มีความเสี่ยงสูงมากขึ้น โดยต้องได้รับความยินยอมที่ชัดเจนและรอบรู้ก่อนที่จะเก็บรวบรวมได้

บทลงโทษนี้สอดคล้องกับรูปแบบที่กว้างขึ้นของการที่หน่วยงานกำกับดูแลในยุโรปต่อต้านวิธีที่แพลตฟอร์มรายใหญ่เก็บรวบรวมและสร้างรายได้จากข้อมูลผู้ใช้ สะท้อนแนวโน้มทั่วทั้งสหภาพยุโรปที่หน่วยงานต่าง ๆ ใช้จุดยืนที่เข้มงวดขึ้นไม่เพียงแต่ต่อบริษัทโฆษณาและข้อมูลเท่านั้น แต่ยังรวมถึงโครงสร้างพื้นฐานดิจิทัลใด ๆ ที่พวกเขามองว่าไม่โปร่งใสหรือรับผิดชอบเพียงพอ ข้อพิพาทที่ดำเนินอยู่ของ Cloudflare กับหน่วยงานกำกับดูแลของอิตาลีเกี่ยวกับระบบบล็อก Piracy Shield ของประเทศ เป็นอีกตัวอย่างหนึ่งที่แสดงให้เห็นว่าหน่วยงานบังคับใช้กฎหมายของยุโรปยินดีที่จะเรียกเก็บค่าปรับจำนวนมหาศาลจากบริษัทเทคโนโลยีขนาดใหญ่ที่ดำเนินงานภายในพรมแดนของตน

สำหรับผู้ใช้ทั่วไป ประเด็นหลักนั้นเรียบง่าย: หลายคนไม่ตระหนักว่าโทรศัพท์ของตนสร้างข้อมูลตำแหน่งมากเพียงใด หรือข้อมูลนั้นอาจถูกเก็บรักษาและใช้งานนานเท่าใด โดยเฉพาะเมื่อการตั้งค่าเริ่มต้นเอื้อต่อการเก็บข้อมูลมากกว่าความเป็นส่วนตัว

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

บทลงโทษ GDPR นี้เป็นเครื่องเตือนใจว่าการติดตามตำแหน่งบนสมาร์ทโฟนมักกว้างขวางกว่าที่ผู้ใช้ส่วนใหญ่คาดคิด และการตรวจสอบของหน่วยงานกำกับดูแลไม่ได้แปลว่าจะเกิดการเปลี่ยนแปลงที่คุณจะสังเกตเห็นบนอุปกรณ์ของคุณเองโดยอัตโนมัติ การรอให้หน่วยงานกำกับดูแลบังคับให้มีการตั้งค่าเริ่มต้นที่ดีขึ้นไม่ใช่กลยุทธ์ด้านความเป็นส่วนตัว การเข้าควบคุมการตั้งค่าและเครื่องมือของคุณโดยตรงต่างหากที่เป็น

ขั้นตอนปฏิบัติไม่กี่อย่างสามารถลดการเปิดเผยข้อมูลตำแหน่งและพฤติกรรมของคุณได้อย่างมีความหมาย:

  • ตรวจสอบการตั้งค่าตำแหน่งบน Android ของคุณ ตรวจสอบว่าแอปใดบ้างที่ได้รับสิทธิ์เข้าถึงตำแหน่งแบบ "อนุญาตเสมอ" เทียบกับ "เฉพาะขณะใช้แอป" และปิดประวัติตำแหน่งหากคุณไม่จำเป็นต้องใช้
  • ใช้อีเมลที่เน้นความเป็นส่วนตัวเมื่อเป็นไปได้ บริการอย่าง Tuta ถูกสร้างขึ้นรอบการเข้ารหัสแบบต้นทางถึงปลายทางและการเก็บข้อมูลน้อยที่สุด เป็นทางเลือกแทนผู้ให้บริการอีเมลที่สนับสนุนด้วยโฆษณาซึ่งเชื่อมโยงกิจกรรมของคุณข้ามบริการต่าง ๆ
  • พิจารณาใช้ VPN เพื่อเพิ่มชั้นความเป็นส่วนตัวของเครือข่าย แม้ว่า VPN จะไม่สามารถหยุดแอปจากการขอตำแหน่ง GPS ได้ แต่สามารถปกปิดตำแหน่งตาม IP ของคุณและลดการติดตามที่เกี่ยวข้องกับกิจกรรมเครือข่ายของคุณ คู่มือการตั้งค่าสำหรับ Mullvad และ oVPN แนะนำการกำหนดค่าสำหรับผู้ใช้ที่ต้องการการเชื่อมต่อที่เน้นความเป็นส่วนตัวมากขึ้น

ไม่มีขั้นตอนใดเหล่านี้ทำให้คุณล่องหน แต่เมื่อรวมกันแล้วจะลดปริมาณข้อมูลตำแหน่งและพฤติกรรมที่มีให้กับบริษัทใดบริษัทหนึ่ง โดยไม่คำนึงว่าหน่วยงานกำกับดูแลจะตัดสินใจอย่างไรในภายหลัง

ภาพรวมที่ใหญ่ขึ้นเกี่ยวกับการบังคับใช้ GDPR

บทลงโทษนี้เพิ่มเข้าไปในรายการการดำเนินการบังคับใช้ GDPR ที่-growing ต่อบริษัทเทคโนโลยีรายใหญ่ ตอกย้ำว่าหน่วยงานกำกับดูแลของยุโรปยินดีที่จะเรียกเก็บค่าปรับในระดับหลายร้อยล้านดอลลาร์เมื่อพบว่าการปฏิบัติเกี่ยวกับความยินยอมของผู้ใช้และการจัดการข้อมูลไม่เป็นไปตามข้อกำหนดของกฎหมาย ไม่ว่าคำตัดสินเฉพาะนี้จะเปลี่ยนวิธีที่ Android เก็บข้อมูลตำแหน่งในทางปฏิบัติหรือไม่นั้นจะขึ้นอยู่กับการตอบสนองของ Google และข้อกำหนดการปฏิบัติตามเพิ่มเติมใด ๆ ที่เกี่ยวข้องกับคำตัดสิน

สำหรับตอนนี้ คดีนี้ตอกย้ำประเด็นง่าย ๆ ว่า: บทลงโทษ GDPR ส่งสารไปยังบริษัทต่าง ๆ แต่ไม่ได้ลบข้อมูลที่เก็บรวบรวมไปแล้วย้อนหลัง ผู้ใช้ที่ต้องการควบคุมความเป็นส่วนตัวด้านตำแหน่งอย่างเข้มงวดขึ้นไม่ควรรอพาดหัวข่าวครั้งต่อไป การตรวจสอบสิทธิ์ของแอป การเลือกบริการที่เคารพความเป็นส่วนตัว และการเข้าใจว่าอุปกรณ์ของคุณสร้างข้อมูลอะไรบ้างโดยค่าเริ่มต้น เป็นขั้นตอนที่คุณสามารถทำได้วันนี้ โดยไม่ขึ้นอยู่กับว่าการต่อสู้ของหน่วยงานกำกับดูแลจะดำเนินไปอย่างไรในบรัสเซลส์หรือดับลิน

การติดตามข้อมูลเกี่ยวกับการดำเนินการบังคับใช้เช่นนี้มีประโยชน์ แต่การนำความตระหนักนั้นมาควบคู่กับการเปลี่ยนแปลงที่เป็นรูปธรรมในการตั้งค่าและเครื่องมือของคุณเองต่างหากที่ลดการเปิดเผยของคุณได้จริงในอนาคต