Ủy ban Bảo vệ Dữ liệu Ireland (DPC) đã phạt Google 403 triệu euro sau khi phát hiện công ty này vi phạm Quy định Bảo vệ Dữ liệu Chung của EU thông qua cách xử lý dữ liệu vị trí. Khoản tiền phạt này, một trong những hành động thực thi GDPR lớn nhất cho đến nay, khép lại một cuộc điều tra bắt đầu từ tháng 2 năm 2020 và bao trùm hành vi của Google trong khoảng thời gian từ tháng 5 năm 2018 đến tháng 2 năm 2020. Đối với bất kỳ ai dựa vào các công cụ bảo mật như VPN để bảo vệ vị trí trực tuyến của mình, vụ việc này là một lời nhắc hữu ích rằng VPN và cài đặt vị trí trên điện thoại của bạn đang giải quyết hai vấn đề rất khác nhau.
Ủy ban Bảo vệ Dữ liệu Ireland đã phát hiện điều gì
Theo quyết định cuối cùng của DPC, Google đã vi phạm GDPR "liên quan đến tính hợp pháp và công bằng trong việc xử lý dữ liệu vị trí" của mình. Cơ quan quản lý đã mở cuộc điều tra vào tháng 2 năm 2020 và dành nhiều năm để xem xét cách Google thu thập, lưu trữ và sử dụng thông tin vị trí gắn với tài khoản và thiết bị người dùng trong giai đoạn được đề cập. Khoản tiền phạt 403 triệu euro phản ánh kết luận của DPC rằng các hoạt động của Google không đáp ứng các yêu cầu cốt lõi của GDPR về xử lý dữ liệu hợp pháp và công bằng, điều này thường có nghĩa là người dùng phải được cung cấp các lựa chọn rõ ràng, có ý nghĩa về việc liệu và cách vị trí của họ có bị theo dõi hay không, chứ không phải là các cài đặt mặc định bị chôn vùi hoặc các cài đặt gây nhầm lẫn.
Với tư cách là cơ quan quản lý chính của EU đối với Google theo cơ chế "một cửa" của GDPR (trụ sở châu Âu của Google đặt tại Ireland), DPC có thẩm quyền đối với các hoạt động dữ liệu của công ty trên toàn khối. Điều đó khiến quyết định này có hiệu lực trên toàn EU, không chỉ đối với người dùng Ireland.
Một mô hình các hình phạt về quyền riêng tư vị trí theo GDPR
Đây không phải là lần đầu tiên một công ty công nghệ lớn bị xử phạt vì cách xử lý dữ liệu vị trí, và việc theo dõi vị trí đã nhiều lần chứng minh là một trong những lĩnh vực hóc búa nhất của việc thực thi GDPR. Lịch sử vị trí đặc biệt nhạy cảm: nó có thể tiết lộ nơi ai đó sống, làm việc, thờ phượng, tìm kiếm chăm sóc y tế, hoặc dành thời gian với những người cụ thể. Các cơ quan quản lý đã liên tục xem xét liệu các công ty có được sự đồng ý thực sự, được thông tin đầy đủ trước khi thu thập loại dữ liệu này hay không, thay vì dựa vào các cài đặt mặc định mà người dùng có thể không bao giờ nhận ra là họ đã đồng ý.
Đáng để đặt quy mô của khoản tiền phạt này trong bối cảnh. Mức phạt tối đa theo lý thuyết của GDPR là 20 triệu euro hoặc 4 phần trăm doanh thu toàn cầu hàng năm của một công ty, tùy theo mức nào cao hơn. Đối với một công ty có quy mô như Google, mức trần đó là rất lớn, và hầu hết các khoản tiền phạt được ban hành theo GDPR đều thấp hơn nhiều so với mức đó. Bài giải thích của chúng tôi về lý do tại sao mức trần tiền phạt GDPR hiếm khi được áp dụng phân tích cách các cơ quan quản lý thực sự tính toán các hình phạt trong thực tế, điều này giúp giải thích tại sao một khoản tiền phạt 403 triệu euro, dù gây chú ý trên các tiêu đề, vẫn chỉ đại diện cho một phần nhỏ so với những gì GDPR cho phép về mặt kỹ thuật.
VPN che giấu và không che giấu gì về vị trí của bạn
Những vụ việc như thế này thường khiến độc giả đặt câu hỏi liệu một VPN có ngăn chặn được loại theo dõi này hay không. Câu trả lời trung thực là không, và việc hiểu lý do rất quan trọng. VPN mã hóa lưu lượng internet của bạn và che giấu địa chỉ IP của bạn, điều này có thể che khuất vị trí địa lý chung của bạn khỏi nhà cung cấp dịch vụ internet, những kẻ rình mò mạng và một số trang web dựa vào ước tính vị trí dựa trên IP.
Nhưng VPN không có tác dụng gì đối với dữ liệu vị trí được thu thập qua các kênh khác, bao gồm tín hiệu GPS, quét Wi-Fi và Bluetooth, định vị qua tháp di động, hoặc các cài đặt cấp tài khoản được tích hợp trong hệ điều hành hay ứng dụng. Nếu dịch vụ định vị của điện thoại được bật và một ứng dụng hoặc tài khoản có quyền truy cập chúng, dữ liệu đó vẫn có thể được thu thập và xử lý bất kể VPN có đang chạy ở chế độ nền hay không. Nói cách khác, VPN bảo vệ vị trí cấp mạng của bạn khỏi những người quan sát bên ngoài, nhưng nó không đụng đến dữ liệu vị trí mà thiết bị và các ứng dụng của bạn tạo ra và chia sẻ trực tiếp.
Khóa chặt việc theo dõi vị trí trên Android và tài khoản Google
Vì việc thực thi GDPR nhắm vào cách các công ty cấu hình các cài đặt mặc định và luồng đồng ý, nên biện pháp bảo vệ hiệu quả nhất cho người dùng cá nhân là xem xét trực tiếp các cài đặt đó thay vì cho rằng VPN sẽ lấp đầy khoảng trống. Một vài bước thực tế:
- Mở cài đặt vị trí trên thiết bị của bạn và kiểm tra ứng dụng nào có quyền truy cập vị trí "luôn cho phép" so với "chỉ khi đang sử dụng ứng dụng", và thu hồi quyền truy cập đối với bất cứ thứ gì không cần thiết.
- Xem lại các kiểm soát hoạt động trong Tài khoản Google của bạn để xem liệu lịch sử vị trí có được bật hay không, và tắt nó hoặc đặt tự động xóa sau một khoảng thời gian ngắn hơn.
- Định kỳ kiểm tra quyền của ứng dụng, vì đôi khi ứng dụng yêu cầu quyền truy cập vị trí cho các tính năng bạn không còn sử dụng.
- Cân nhắc tắt tính năng quét Wi-Fi và Bluetooth khi không chủ động kết nối với thiết bị, vì chúng có thể được sử dụng để ước tính vị trí ngay cả khi GPS đã tắt.
Điều này có ý nghĩa gì đối với bạn
Khoản tiền phạt này là một kết quả quản lý, không phải một vụ rò rỉ dữ liệu, nhưng nó nhấn mạnh một điểm rộng hơn: quyền riêng tư vị trí phần lớn được quyết định bởi cài đặt tài khoản và thiết bị, không phải bởi các công cụ cấp mạng. Nếu bạn sử dụng VPN vì bạn quan tâm đến việc ai có thể thấy vị trí của bạn, đó là một bản năng hợp lý, nhưng nó nên đi kèm với việc kiểm tra thường xuyên các quyền và cài đặt lịch sử gắn với điện thoại và tài khoản của bạn. Hai cách tiếp cận này giải quyết các mối đe dọa khác nhau, và không cái nào thay thế được cái kia.
Con số 403 triệu euro là đáng kể, nhưng như với hầu hết các vụ GDPR, nó thấp hơn mức phạt tối đa có thể có của quy định, một khoảng cách đáng để hiểu trước khi cho rằng bất kỳ khoản tiền phạt nào phản ánh đầy đủ quy mô quyền lực thực thi mà các cơ quan quản lý thực sự nắm giữ.
Những điểm cần hành động:
- Kiểm tra ứng dụng nào trên điện thoại của bạn có quyền truy cập vị trí và loại bỏ quyền truy cập mà bạn không nhận ra hoặc không cần.
- Kiểm tra lịch sử vị trí và các kiểm soát hoạt động trong Tài khoản Google của bạn, và điều chỉnh cài đặt tự động xóa nếu bạn chưa làm.
- Hãy nhớ rằng VPN bảo vệ vị trí cấp mạng của bạn, không phải dữ liệu vị trí dựa trên GPS hoặc tài khoản, vì vậy hãy sử dụng cả hai công cụ một cách có chủ đích thay vì chỉ dựa vào một cái.
- Xem lại các cài đặt này định kỳ, vì các bản cập nhật ứng dụng và cài đặt mới có thể âm thầm yêu cầu lại quyền truy cập vị trí.




