Google ถูกสั่งให้จ่ายเงิน 403 ล้านยูโร หลังจากที่คณะกรรมการคุ้มครองข้อมูล (DPC) ของไอร์แลนด์สรุปว่าบริษัทละเมิดกฎระเบียบทั่วไปว่าด้วยการคุ้มครองข้อมูล (GDPR) ในการประมวลผลข้อมูลตำแหน่งของผู้ใช้ บทลงโทษนี้เป็นหนึ่งในบทลงโทษที่ lớnที่สุดที่ออกให้กับบริษัทเดียวภายใต้ GDPR ต่อจากการสอบสวนของ DPC ซึ่งทำหน้าที่เป็นหน่วยงานกำกับดูแลความเป็นส่วนตัวหลักของ Google ในสหภาพยุโรป เนื่องจากสำนักงานใหญ่ระดับภูมิภาคของบริษัทตั้งอยู่ที่ดับลิน
เกิดอะไรขึ้น: ค่าปรับ 403 ล้านยูโร
คำตัดสินของ DPC มุ่งเน้นไปที่วิธีที่ Google เก็บรวบรวม จัดเก็บ และใช้ข้อมูลตำแหน่งที่เชื่อมโยงกับบัญชีผู้ใช้ ภายใต้ GDPR บริษัทต่างๆ ต้องได้รับความยินยอมที่ชัดเจนและรอบรู้ก่อนประมวลผลข้อมูลส่วนบุคคล และข้อมูลตำแหน่งถือว่ามีความอ่อนไหวเป็นพิเศษเนื่องจากสามารถเปิดเผยรูปแบบเกี่ยวกับที่ที่ผู้คนอาศัยอยู่ ทำงาน นมัสการ และเดินทาง หน่วยงานกำกับดูแลได้ตรวจสอบวิธีที่แพลตฟอร์มเทคโนโลยีนำเสนอทางเลือกความยินยอมให้ผู้ใช้มาเป็นเวลานาน โดยเฉพาะเมื่อการตั้งค่าถูกซ่อนอยู่ในเมนูหรือใช้ถ้อยคำที่ทำให้เข้าใจยากว่าสิ่งใดกำลังถูกเก็บรวบรวมจริงๆ
ดังที่การรายงานก่อนหน้านี้เกี่ยวกับกรณีนี้ได้ให้รายละเอียดไว้ DPC พบว่าแนวปฏิบัติของ Google เกี่ยวกับข้อมูลตำแหน่งไม่เป็นไปตามมาตรฐานความโปร่งใสและความยินยอมที่ GDPR กำหนด ค่าปรับนี้เพิ่มเข้าไปในรายการบทลงโทษที่เพิ่มขึ้นซึ่งหน่วยงานกำกับดูแลยุโรปได้เรียกเก็บจากบริษัทเทคโนโลยีรายใหญ่ตั้งแต่ GDPR มีผลบังคับใช้ และตอกย้ำบทบาทของไอร์แลนด์ในฐานะผู้บังคับใช้หลักสำหรับบริษัทเทคโนโลยีสัญชาติอเมริกันหลายแห่งที่ดำเนินธุรกิจทั่วสหภาพยุโรป
ทำไมข้อมูลตำแหน่งจึงถูกตรวจสอบภายใต้ GDPR
ข้อมูลตำแหน่งเป็นศูนย์กลางของการ débate เกี่ยวกับความเป็นส่วนตัวหลายครั้ง เนื่องจากถูกเก็บรวบรวมอย่างต่อเนื่องและมักเป็นไปโดยอัตโนมัติ สมาร์ทโฟน แอปพลิเคชัน และบริการที่เชื่อมต่อสามารถติดตามการเคลื่อนไหวของผู้ใช้ตลอดทั้งวัน บางครั้งโดยที่บุคคลนั้นไม่รู้ว่ามีการบันทึกรายละเอียดมากเพียงใดหรือเก็บไว้นานเท่าใด GDPR กำหนดให้การประมวลผลประเภทนี้ต้องมีฐานทางกฎหมาย ซึ่งโดยทั่วไปคือความยินยอมที่ชัดเจน และผู้ใช้ต้องได้รับ контрольอย่างแท้จริงว่าตำแหน่งของตนจะถูกติดตามหรือไม่
หน่วยงานกำกับดูแลทั่วยุโรปมุ่งเน้นมากขึ้นที่การตั้งค่าเริ่มต้นและ dark patterns ซึ่งเป็นรูปแบบการออกแบบอินเทอร์เฟซที่ชักนำผู้ใช้ให้แชร์ข้อมูลมากกว่าที่พวกเขาอาจเลือกไว้ เมื่อการตั้งค่าตำแหน่งของบริษัทหาได้ยาก ไม่ชัดเจนในถ้อยคำ หรือตั้งค่าเริ่มต้นเป็น "เปิด" โดยไม่มีทางเลือกออกที่ตรงไปตรงมา สิ่งเหล่านั้นอาจขัดกับข้อกำหนดความยินยอมของ GDPR ข้อค้นพบของ DPC ต่อ Google สอดคล้องกับรูปแบบการบังคับใช้ที่กว้างขึ้นนี้ ซึ่งส่งสัญญาณว่าหน่วยงานกำกับดูแลพร้อมที่จะกำหนดบทลงโทษทางการเงินที่มีนัยสำคัญเมื่อบริษัทต่างๆ ไม่ปฏิบัติตามมาตรฐาน
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
สำหรับผู้ใช้ทั่วไป ค่าปรับนี้เป็นเครื่องเตือนใจว่าการติดตามตำแหน่งไม่ใช่เพียงคุณสมบัติเบื้องหลังของแอปและอุปกรณ์สมัยใหม่ แต่เป็นประเภทของข้อมูลส่วนบุคคลที่มีน้ำหนักทางกฎหมายจริงและความเสี่ยงด้านความเป็นส่วนตัวจริง หากบริษัทขนาดใหญ่เท่า Google สามารถเผชิญบทลงโทษ 403 ล้านยูโรสำหรับวิธีจัดการข้อมูลตำแหน่ง สิ่งนี้ตอกย้ำว่าข้อมูลประเภทนี้ควรได้รับการปฏิบัติอย่างจริงจังจากผู้บริโภคเช่นกัน
คนส่วนใหญ่ไม่ตระหนักว่าประวัติตำแหน่งสะสมบนบัญชีของตนมากเพียงใด หรืออาจถูกนำไปใช้สำหรับการโฆษณา การพัฒนาผลิตภัณฑ์ หรือแชร์กับบุคคลที่สามอย่างไร การตรวจสอบแดชบอร์ดความเป็นส่วนตัวของบัญชีเป็นระยะ ตรวจสอบว่าแอปใดมีการอนุญาตตำแหน่ง และปิดประวัติตำแหน่งเมื่อไม่จำเป็น เป็นขั้นตอนปฏิบัติที่ลดการเปิดเผยข้อมูลของคุณ ไม่ว่าบริษัทใดจะแก้ไขหรือไม่ก็ตาม รายละเอียดของการละเมิด GDPR ที่เป็นพื้นฐานยังแสดงให้เห็นว่าทำไมการอ่านข้อความแจ้งความยินยอมอย่างรอบคอบ แทนที่จะคลิกผ่านอย่างรวดเร็ว ยังคงเป็นวิธีที่ง่ายที่สุดวิธีหนึ่งในการรับรู้ว่าคุณกำลังตกลงที่จะแชร์อะไร
กรณีนี้ยังมีความสำคัญสำหรับใครก็ตามที่ใช้บริการบนคลาวด์ในวงกว้าง ข้อมูลตำแหน่งมักเป็นเพียงชิ้นส่วนหนึ่งของโปรไฟล์ขนาดใหญ่ที่รวมพฤติกรรมการท่องเว็บ ประวัติการค้นหา และการใช้งานแอป ค่าปรับ GDPR ที่มุ่งเน้นเฉพาะการประมวลผลตำแหน่งเป็นสัญญาณที่มีประโยชน์ว่าหน่วยงานกำกับดูแลกำลังเจาะลึกไปยังประเภทข้อมูลเฉพาะ แทนที่จะปฏิบัติต่อการปฏิบัติตามความเป็นส่วนตัวเป็นช่องทำเครื่องหมายทั่วไปเพียงอย่างเดียว
ข้อปฏิบัติที่นำไปใช้ได้จริง
ในขณะที่หน่วยงานกำกับดูแลยังคงทำให้แพลตฟอร์มรายใหญ่ต้องรับผิดชอบ มีขั้นตอนที่คุณสามารถทำได้ทันทีเพื่อจำกัดรอยเท้าข้อมูลตำแหน่งของคุณเอง:
- ตรวจสอบการตั้งค่าประวัติตำแหน่งของบัญชีคุณและปิดการติดตามสำหรับแอปที่ไม่จำเป็นต้องใช้ในการทำงาน
- ลบประวัติตำแหน่งที่จัดเก็บไว้เป็นระยะแทนที่จะปล่อยให้สะสมไปเรื่อยๆ
- อ่านข้อความแจ้งความยินยอมก่อนยอมรับ โดยเฉพาะเมื่อแอปหรือบริการใหม่ขอเข้าถึงตำแหน่ง
- ใช้การอนุญาตตำแหน่งระดับอุปกรณ์ (มีทั้งใน Android และ iOS) เพื่อให้สิทธิ์การเข้าถึงเฉพาะขณะใช้งานแอป แทนที่จะเป็นตลอดเวลา
การบังคับใช้ GDPR เช่นค่าปรับ 403 ล้านยูโรนี้แสดงให้เห็นว่าหน่วยงานกำกับดูแลความเป็นส่วนตัวพร้อมที่จะดำเนินการเมื่อบริษัทต่างๆ ไม่ปฏิบัติตามมาตรฐานการคุ้มครองข้อมูล แม้กับผู้เล่นรายใหญ่ที่สุดในอุตสาหกรรม สำหรับผู้ใช้ สิ่งที่ได้คือไม่ต้องตื่นตระหนก แต่ให้ proactive ในการตรวจสอบและจำกัดข้อมูลตำแหน่งที่คุณแชร์ เนื่องจากนั่นยังคงเป็นวิธีที่มีประสิทธิภาพที่สุดวิธีหนึ่งในการปกป้องความเป็นส่วนตัวของคุณ ไม่ว่าการบังคับใช้จะเป็นอย่างไร




