Google กำลังเผชิญบทลงโทษ 403 ล้านยูโรจากคณะกรรมการคุ้มครองข้อมูลของไอร์แลนด์ (DPC) หลังจากหน่วยงานกำกับดูแลพบว่าบริษัทละเมิดข้อกำหนดหลักของกฎระเบียบการคุ้มครองข้อมูลทั่วไป (GDPR) ในการประมวลผลข้อมูลตำแหน่งของผู้ใช้ ค่าปรับ GDPR กรณีข้อมูลตำแหน่งของ Google นี้ นับเป็นหนึ่งในค่าปรับที่สูงที่สุดที่ DPC เคยเรียกเก็บจนถึงปัจจุบัน โดยมุ่งเน้นไปที่ Google Ireland Limited ซึ่งเป็นบริษัทย่อยของ Alphabet ที่รับผิดชอบการดำเนินงานในยุโรป และเจาะจงไปที่วิธีที่ฟีเจอร์สามอย่างของ Google จัดการข้อมูลตำแหน่งระหว่างปี 2018 ถึง 2020

ในขณะที่นักวิเคราะห์จากวอลล์สตรีทในบริษัทอย่าง Tigress และ Evercore กำลังยุ่งอยู่กับการปรับเพิ่มราคาเป้าหมายของ Alphabet จากความแข็งแกร่งของการเติบโตในด้านการค้นหาและ AI ค่าปรับนี้เป็นเครื่องเตือนใจว่าความเสี่ยงด้านกฎระเบียบยังคงเป็นเงาที่ตามมาอย่างต่อเนื่องเหนือธุรกิจของ Google และเป็นสัญญาณเตือนที่ใช้ได้จริงสำหรับผู้ใช้ทั่วไปเกี่ยวกับปริมาณข้อมูลตำแหน่งที่บริษัทเก็บรวบรวมจริง

ทำไม Google จึงถูกปรับ 403 ล้านยูโรภายใต้ GDPR

การสอบสวนของ DPC สรุปว่า Google บกพร่องต่อพันธ obligations หลายประการพื้นฐานของ GDPR ได้แก่ ความโปร่งใส ความเป็นธรรม และการเก็บรักษาข้อมูล หน่วยงานกำกับดูแลพบว่าบริษัทไม่ได้ให้ข้อมูลที่ชัดเจนเพียงพอแก่ผู้ใช้เกี่ยวกับวิธีที่ข้อมูลตำแหน่งของพวกเขาจะถูกนำไปใช้ อีกทั้งยังไม่ได้เก็บรักษาข้อมูลนั้นในลักษณะที่สอดคล้องกับหลักการลดการเก็บข้อมูลน้อยที่สุด (data minimization) ของ GDPR ฟีเจอร์ที่อยู่ระหว่างการตรวจสอบได้เก็บรวบรวมและประมวลผลสัญญาณตำแหน่งในลักษณะที่ผู้ใช้มักไม่เข้าใจอย่างถ่องแท้หรือไม่ได้ให้ความยินยอมอย่างมีความหมาย

นี่ไม่ใช่กรณีของฟีเจอร์ใดฟีเจอร์หนึ่งที่หลุดออกมาเพียงลำพังหรือข้อบกพร่องทางเทคนิคที่แยกตัวออกมา คำตัดสินนี้กล่าวถึงปัญหาที่เป็นระบบในวิธีที่ข้อมูลตำแหน่งไหลเวียนผ่านผลิตภัณฑ์หลายอย่างของ Google ตลอดระยะเวลาสองปี ซึ่งเป็นส่วนหนึ่งที่ทำให้บทลงโทษนี้ติดอันดับค่าปรับที่สูงที่สุดของ DPC จนถึงปัจจุบัน สำหรับบริษัทที่สร้างธุรกิจโฆษณาและบริการส่วนใหญ่จากข้อมูลผู้ใช้ที่มีความละเอียดสูง ค่าปรับในขนาดนี้ส่งสัญญาณว่าหน่วยงานกำกับดูแลในยุโรปพร้อมที่จะตรวจสอบแม้กระทั่งแนวปฏิบัติด้านข้อมูลที่เป็นพื้นฐาน ไม่ใช่เพียงกรณีขอบเท่านั้น

การติดตามตำแหน่งของ Google ทำงานอย่างไรโดยไม่ได้รับความยินยอมที่เหมาะสม

ระบบนิเวศของ Google ซึ่งครอบคลุมอุปกรณ์ Android, Google Maps, Search และบริการเบื้องหลังต่างๆ ได้รับการออกแบบมาเพื่อเก็บรวบรวมข้อมูลตำแหน่งอย่างต่อเนื่องในการตั้งค่าเริ่มต้นหลายรูปแบบ ประวัติตำแหน่ง การสแกน Wi-Fi และบลูทูธ การระบุตำแหน่งตาม IP และสิทธิ์ระดับแอป ล้วนสามารถป้อนเข้าสู่ภาพรวมที่กว้างขึ้นว่าผู้ใช้ไปที่ไหน บ่อยแค่ไหน และเมื่อใด

ประเด็นหลักที่ DPC ระบุคือความยินยอมสำหรับการติดตามลักษณะนี้ไม่ชัดเจนหรือละเอียดเพียงพอ ผู้ใช้หลายคนอาจยอมรับข้อกำหนดการให้บริการโดยไม่เข้าใจขอบเขตของข้อมูลที่ถูกเก็บรวบรวมหรือระยะเวลาที่จะถูกจัดเก็บ นี่เป็นรูปแบบที่พบได้ทั่วไปในแพลตฟอร์มเทคโนโลยีขนาดใหญ่ การตั้งค่ามักเป็นแบบเลือกออก (opt-out) มากกว่าเลือกเข้า (opt-in) และการควบคุมความเป็นส่วนตัวถูกซ่อนอยู่ลึกหลายเมนู ทำให้ความยินยอมที่มีข้อมูลครบถ้วนเป็นเรื่องยากในทางปฏิบัติ แม้จะมีการเสนอให้ทางเทคนิคก็ตาม

คำตัดสินนี้หมายความอย่างไรต่อการบังคับใช้กฎหมายความเป็นส่วนตัวในอนาคต

ค่าปรับนี้เพิ่มเข้าไปในรูปแบบที่Growingขึ้นของการที่หน่วยงานกำกับดูแลในยุโรปใช้ท่าทีที่เข้มงวดมากขึ้นต่อวิธีที่บริษัทเทคโนโลยีรายใหญ่จัดการข้อมูลส่วนบุคคล โดยเฉพาะข้อมูลตำแหน่งและพฤติกรรมที่สามารถเปิดเผยรายละเอียดอ่อนไหวเกี่ยวกับชีวิตของบุคคล นอกจากนี้ยังตอกย้ำว่าการบังคับใช้ GDPR ไม่ได้จำกัดอยู่เพียงการละเมิดที่ชัดเจนหรือเหตุการณ์แฮกกิ้ง บริษัทสามารถเผชิญบทลงโทษมหาศาลเพียงเพราะวิธีการออกแบบขั้นตอนความยินยอมและนโยบายการเก็บรักษาข้อมูลของตน แม้ว่าจะไม่มีข้อมูลใดถูกขโมยหรือเปิดเผยต่อบุคคลภายนอกเลยก็ตาม

แนวโน้มความรับผิดชอบที่กว้างขึ้นนี้ขยายไปไกลกว่าการโฆษณาและข้อมูลตำแหน่ง ภาคส่วนอื่นๆ ที่จัดการข้อมูลส่วนบุคคลปริมาณมาก เช่น เทคโนโลยีการศึกษา ก็ต้องเผชิญกับการชำระบัญชีของตนเองเมื่อแนวปฏิบัติด้านข้อมูลตกอยู่ภายใต้การตรวจสอบทางกฎหมาย คดีฟ้องร้องจากการรั่วไหลของ Canvas เกี่ยวกับข้อมูล 275 ล้านระเบียน แสดงให้เห็นว่าความล้มเหลวในการจัดการข้อมูลสามารถยกระดับจากปัญหาทางเทคนิคไปสู่ความเสี่ยงทางกฎหมายที่ต่อเนื่องได้อย่างรวดเร็วเพียงใด ซึ่งเป็นพลวัตที่บริษัทอย่าง Google น่าจะจับตาดูอย่างใกล้ชิดขณะที่พวกเขาดำเนินการตามพันธ obligations ด้านการปฏิบัติตามกฎระเบียบของตนเองต่อไป

วิธีจำกัดการติดตามตำแหน่งของ Google บน Android และอุปกรณ์อื่นๆ

ไม่ว่าการบังคับใช้กฎระเบียบจะเป็นอย่างไร ผู้ใช้ไม่จำเป็นต้องรอการเปลี่ยนแปลงนโยบายเพื่อควบคุมข้อมูลของตนเอง ขั้นตอนปฏิบัติไม่กี่ขั้นสามารถลดปริมาณข้อมูลตำแหน่งที่ Google เก็บรวบรวมได้อย่างมีนัยสำคัญ:

  • เปิดการตั้งค่าบัญชี Google ของคุณและตรวจสอบการควบคุมประวัติตำแหน่งและกิจกรรมเว็บและแอป หยุดชั่วคราวหรือลบข้อมูลที่คุณไม่ต้องการให้เก็บไว้
  • บน Android ตรวจสอบสิทธิ์ของแต่ละแอปและเปลี่ยนการเข้าถึงตำแหน่งเป็น "เฉพาะขณะใช้แอป" หรือ "ถามทุกครั้ง" แทนที่จะเป็น "อนุญาตตลอดเวลา"
  • ปิดการสแกน Wi-Fi และบลูทูธเพื่อวัตถุประสงค์ด้านตำแหน่งในการตั้งค่าตำแหน่งของอุปกรณ์ หากคุณไม่จำเป็นต้องใช้สำหรับฟีเจอร์เฉพาะ
  • ตรวจสอบและลบข้อมูล Timeline ของ Google Maps เป็นระยะ ซึ่งเก็บประวัติการเคลื่อนไหวของคุณอย่างละเอียด
  • พิจารณาใช้ VPN ควบคู่กับการควบคุมระดับอุปกรณ์เหล่านี้เพื่อปกปิดที่อยู่ IP ของคุณ ซึ่งเพิ่มชั้นการป้องกันอีกชั้นต่อการอนุมานตำแหน่งจากข้อมูลเครือข่าย แยกจากการติดตามด้วย GPS หรือแอป

สิ่งนี้หมายความสำหรับคุณ

ค่าปรับ GDPR กรณีข้อมูลตำแหน่งของ Google ไม่ใช่แค่เรื่องราวการปฏิบัติตามกฎระเบียบขององค์กรเท่านั้น แต่เป็นสัญญาณที่เป็นรูปธรรมว่าข้อมูลตำแหน่งที่เก็บรวบรวมผ่านแอปและอุปกรณ์ในชีวิตประจำวันมีค่ามากพอ และละเอียดอ่อนพอ ที่จะสมควรได้รับความสนใจจากหน่วยงานกำกับดูแลอย่างจริงจัง แม้ว่าคุณจะไม่ใช่ผู้ใช้ Google คำตัดสินนี้ก็เป็นเครื่องเตือนใจที่มีประโยชน์ให้ตรวจสอบว่าแอปหรือบริการใดๆ บนโทรศัพท์ของคุณจัดการตำแหน่งของคุณอย่างไร และตั้งคำถามว่าระดับการเข้าถึงที่คุณให้ไปนั้นตรงกับสิ่งที่คุณสบายใจจริงหรือไม่

ประเด็นสำคัญ

ค่าปรับ 403 ล้านยูโรของ Google เป็นสัญญาณชัดเจนว่าความโปร่งใสและความยินยอมเกี่ยวกับข้อมูลตำแหน่งไม่ใช่สิ่งเสริมที่เป็นทางเลือก แต่เป็นข้อกำหนดทางกฎหมายที่มีผลทางการเงินจริง ใช้เวลาสักสองสามนาทีในสัปดาห์นี้เพื่อตรวจสอบการตั้งค่าตำแหน่งในบัญชี Google ของคุณ กระชับสิทธิ์ระดับแอปบนโทรศัพท์ของคุณ และเสริมการเปลี่ยนแปลงเหล่านั้นด้วย VPN เพื่อลดการติดตามตำแหน่งตาม IP การปรับเปลี่ยนเล็กน้อยตอนนี้สามารถจำกัดปริมาณประวัติการเคลื่อนไหวของคุณที่ถูกเก็บรวบรวมและจัดเก็บได้อย่างมีนัยสำคัญ ไม่ว่าการบังคับใช้กฎหมายในอนาคตจะเป็นอย่างไร