DPC Ireland ban hành mức phạt kỷ lục liên quan đến dữ liệu vị trí
Google đã bị Ủy ban Bảo vệ Dữ liệu Ireland (DPC) phạt 403 triệu euro sau khi một cuộc điều tra phát hiện công ty này xử lý dữ liệu vị trí của người dùng một cách trái phép, vi phạm Quy định Bảo vệ Dữ liệu Chung (GDPR). DPC, cơ quan giữ vai trò cơ quan giám sát chính của Google tại Liên minh Châu Âu do trụ sở khu vực của công ty đặt tại Dublin, đã xác nhận khoản tiền phạt này sau cuộc điều tra về cách gã khổng lồ công nghệ thu thập, lưu trữ và sử dụng thông tin vị trí gắn với tài khoản người dùng.
Graham Doyle, Phó Ủy viên của DPC, đã đề cập đến các phát hiện, vốn tập trung vào các thực tiễn xử lý dữ liệu của Google chứ không phải một sự cố đơn lẻ. Khoản tiền phạt này đưa Google vào danh sách ngày càng dài các công ty công nghệ lớn bị xử phạt theo GDPR vì cách họ quản lý dữ liệu cá nhân nhạy cảm, đồng thời củng cố một xu hướng mà các cơ quan quản lý trên khắp Châu Âu đã theo đuổi kể từ khi quy định này có hiệu lực: dữ liệu vị trí được coi là một loại thông tin cá nhân có tính nhạy cảm cao, chịu các quy tắc nghiêm ngặt về sự đồng ý, tính minh bạch và xử lý hợp pháp.
Vì sao dữ liệu vị trí thu hút sự giám sát của cơ quan quản lý
Dữ liệu vị trí có tính tiết lộ đặc biệt. Khác với lịch sử duyệt web hay địa chỉ email, hồ sơ về mọi nơi một người đã từng đến có thể phơi bày địa chỉ nhà, nơi làm việc, các lần khám bệnh, thực hành tôn giáo và thói quen hằng ngày. Theo GDPR, các công ty thu thập loại dữ liệu này phải có cơ sở pháp lý hợp lệ để làm điều đó, phải minh bạch về cách nó được sử dụng và phải trao cho người dùng quyền kiểm soát có ý nghĩa đối với nó.
Quyết định của DPC phản ánh sự thiếu kiên nhẫn ngày càng tăng của cơ quan quản lý đối với cách các nền tảng lớn trong lịch sử xử lý loại dữ liệu này, thường gộp việc theo dõi vị trí vào các cài đặt tài khoản rộng hơn theo những cách khiến người dùng bình thường khó hiểu được điều gì đang bị thu thập hoặc khó từ chối. Như được trình bày chi tiết trong án phạt của DPC Ireland đối với Google vì lạm dụng dữ liệu vị trí, cuộc điều tra đã xem xét các thực tiễn mà cơ quan quản lý xác định là không đáp ứng các yêu cầu của GDPR về xử lý hợp pháp.
Vụ việc này cũng nằm trong xu hướng rộng hơn về việc các cơ quan bảo vệ dữ liệu của EU ban hành các khoản phạt lớn đối với các công ty công nghệ lớn, sử dụng quyền cưỡng chế của GDPR, vốn cho phép tính tiền phạt theo tỷ lệ phần trăm doanh thu hằng năm toàn cầu của một công ty, để truyền đi thông điệp rằng các nghĩa vụ bảo vệ dữ liệu vẫn áp dụng bất kể quy mô hay vị thế thị trường của công ty. Quy mô của khoản phạt này, một trong những án phạt GDPR lớn hơn được ban hành cho đến nay, nhấn mạnh mức độ nghiêm túc mà các cơ quan quản lý hiện nay đánh giá các thực tiễn theo dõi vị trí, một điểm được xem xét thêm trong bài học về dữ liệu vị trí đằng sau khoản phạt 403 triệu euro của Google.
Điều gì tiếp theo đối với Google
Google hiện đối mặt với hình phạt tài chính cùng với kỳ vọng rằng công ty sẽ điều chỉnh các thực tiễn xử lý dữ liệu của mình để phù hợp với các yêu cầu của GDPR trong thời gian tới. Những hàm ý rộng hơn vượt ra ngoài một công ty duy nhất: bất kỳ tổ chức nào hoạt động tại EU và xử lý dữ liệu vị trí, từ ứng dụng gọi xe đến thiết bị theo dõi thể dục đến mạng quảng cáo, đều có khả năng sẽ coi quyết định này như một tín hiệu để xem xét lại cách họ thu thập sự đồng ý và công bố việc theo dõi vị trí cho người dùng. Các chi tiết cụ thể của những thực tiễn bị xem xét, trải dài trong khoảng thời gian nhiều năm mà cuộc điều tra của DPC bao phủ, được trình bày thêm trong phân tích về các thực tiễn dữ liệu vị trí của Google từ 2018 đến 2020.
Điều này có ý nghĩa gì với bạn
Nếu bạn sử dụng các dịch vụ của Google như Android, Google Maps hoặc các ứng dụng gắn với tài khoản Google, khoản phạt này là lời nhắc rằng việc theo dõi vị trí thường rộng hơn và kém minh bạch hơn so với điều mà hầu hết người dùng nhận ra. Bạn nên kiểm tra lịch sử vị trí và các kiểm soát hoạt động của tài khoản mình theo định kỳ, vì nhiều dịch vụ bật theo dõi theo mặc định trừ khi người dùng chủ động thay đổi cài đặt.
Cũng hữu ích khi hiểu những gì công cụ có thể và không thể làm trong trường hợp này. VPN che giấu địa chỉ IP của bạn và mã hóa lưu lượng internet của bạn, điều này có thể ngăn nhà cung cấp dịch vụ internet hoặc những người quan sát mạng nhìn thấy vị trí chung của bạn dựa trên kết nối của bạn. Tuy nhiên, VPN không ngăn các ứng dụng đã cài trên điện thoại của bạn truy cập dữ liệu GPS, định vị qua Wi-Fi hoặc các tín hiệu vị trí khác ở cấp thiết bị nếu bạn đã cấp cho chúng quyền làm như vậy. Việc hạn chế theo dõi vị trí ở cấp ứng dụng đòi hỏi phải điều chỉnh quyền trực tiếp trong cài đặt thiết bị hoặc tài khoản của bạn, chứ không chỉ dựa vào VPN.
Những điểm chính cần ghi nhớ
Khoản phạt này làm nổi bật mức độ nghiêm túc mà các cơ quan quản lý EU coi dữ liệu vị trí là một loại thông tin cá nhân nhạy cảm, đồng thời đưa ra lời nhắc thiết thực để người dùng đánh giá lại các cài đặt quyền riêng tư của chính mình thay vì giả định rằng cấu hình mặc định là lựa chọn bảo vệ tốt nhất. Hãy cân nhắc xem lại cài đặt lịch sử vị trí trong tài khoản Google của bạn, kiểm tra xem ứng dụng nào có quyền truy cập vị trí thiết bị của bạn liên tục so với chỉ khi đang sử dụng, và tắt theo dõi vị trí đối với những dịch vụ bạn không cần. Kết hợp những thay đổi ở cấp thiết bị này với VPN để có quyền riêng tư ở cấp mạng, đồng thời hiểu rõ sự khác biệt giữa những gì mỗi công cụ thực sự bảo vệ, sẽ cho người dùng một bức tranh đầy đủ hơn về dấu chân kỹ thuật số của họ. Khi sự giám sát của cơ quan quản lý đối với các thực tiễn dữ liệu tiếp tục gia tăng, việc nắm bắt thông tin về cách các công ty thu thập và sử dụng dữ liệu vị trí vẫn là một trong những bước hiệu quả nhất mà cá nhân có thể thực hiện để bảo vệ quyền riêng tư của mình.




