Ủy ban DPC Ireland phạt Google 403 triệu euro vì vi phạm GDPR
Google đã bị Ủy ban Bảo vệ Dữ liệu Ireland (DPC) phạt 403 triệu euro sau khi các cơ quan quản lý phát hiện công ty vi phạm Quy định Bảo vệ Dữ liệu Chung (GDPR) trong cách xử lý và lưu trữ dữ liệu vị trí của người dùng. Khoản tiền phạt này, một trong những khoản lớn nhất được ban hành theo luật bảo mật của EU cho đến nay, đặt ra sự giám sát mới đối với lượng thông tin vị trí mà các công ty công nghệ thu thập và thời gian họ lưu giữ chúng.
DPC đóng vai trò là cơ quan quản lý chính của Google tại EU vì trụ sở châu Âu của công ty đặt tại Ireland. Điều đó trao cho cơ quan này thẩm quyền điều tra và xử phạt Google vì các vi phạm GDPR ảnh hưởng đến người dùng trên toàn khối, không chỉ cư dân Ireland. Một khoản tiền phạt với quy mô như vậy cho thấy các cơ quan quản lý coi việc theo dõi vị trí là một vấn đề tuân thủ nghiêm trọng, chứ không phải một chi tiết kỹ thuật nhỏ.
Để có phân tích đầy đủ hơn về chính phán quyết này, bài viết trước đây của chúng tôi về khoản tiền phạt 403 triệu euro của DPC Ireland đối với Google trình bày chi tiết các phát hiện của cơ quan quản lý.
Tại sao dữ liệu vị trí là điểm nóng của GDPR
Dữ liệu vị trí nằm trong một phạm trù thông tin cá nhân kỳ lạ. Bề ngoài nó có vẻ vô hại, chỉ là một tập hợp tọa độ, nhưng khi được ghép lại qua nhiều ngày, nhiều tuần hoặc nhiều tháng, nó có thể tiết lộ nơi ai đó sống, làm việc, thờ phượng, tìm kiếm chăm sóc y tế hoặc dành thời gian với những người cụ thể. Mức độ thấu hiểu đó khiến dữ liệu vị trí trở thành một trong những loại dữ liệu nhạy cảm nhất mà các cơ quan quản lý theo dõi theo GDPR, vốn yêu cầu các công ty chỉ thu thập những gì cần thiết, có được sự đồng ý rõ ràng và tránh lưu giữ dữ liệu lâu hơn mức cần thiết cho một mục đích đã nêu.
Khoản tiền phạt GDPR này đối với Google tập trung chính xác vào những nguyên tắc đó: thông tin vị trí được thu thập như thế nào và được lưu giữ trong bao lâu. Các cơ quan quản lý ngày càng tập trung vào thời gian lưu giữ trong các hành động thực thi gần đây, vì việc lưu trữ dữ liệu vô thời hạn hoặc không có lý do chính đáng tạo ra rủi ro phơi nhiễm lâu dài ngay cả khi việc thu thập ban đầu là hợp pháp. Bộ dữ liệu mà một công ty nắm giữ càng lớn, nó càng trở thành mục tiêu hấp dẫn cho các vụ xâm phạm, trát đòi hoặc lạm dụng, và người dùng càng khó hiểu một cách có ý nghĩa những gì đang được lưu giữ về họ.
Bức tranh lớn hơn: Giám sát doanh nghiệp và niềm tin người dùng
Vụ việc này bổ sung vào danh sách ngày càng dài các hình phạt đối với các nền tảng công nghệ lớn vì cách họ xử lý dữ liệu cá nhân, và nó củng cố một mô thức mà những người ủng hộ quyền riêng tư đã chỉ ra trong nhiều năm: việc theo dõi vị trí thường rộng rãi hơn và kém minh bạch hơn so với những gì người dùng giả định. Điện thoại thông minh, ứng dụng và các dịch vụ kết nối thường xuyên yêu cầu quyền truy cập vị trí cho các tính năng không thực sự cần đến nó, và các cài đặt mặc định thường ưu tiên thu thập dữ liệu hơn quyền riêng tư của người dùng.
Khoản tiền phạt 403 triệu euro tự nó sẽ không thay đổi cách dữ liệu vị trí luân chuyển qua các ứng dụng hàng ngày, nhưng nó xác nhận những lo ngại đã thúc đẩy nhiều người hướng tới các công cụ và cài đặt tập trung vào quyền riêng tư. Khi một công ty lớn như Google đối mặt với hậu quả pháp lý vì các thực tiễn lưu giữ dữ liệu, đó là lời nhắc nhở rằng sự giám sát có giới hạn, và rằng người dùng cá nhân vẫn phải chịu phần lớn trách nhiệm trong việc quản lý sự phơi nhiễm của chính mình.
Điều này có ý nghĩa gì với bạn
Bạn không cần chờ các cơ quan quản lý hành động để giảm dấu vết dữ liệu vị trí của chính mình. Một vài bước thực tế có thể hạn chế một cách có ý nghĩa những gì được thu thập và lưu giữ về hoạt động di chuyển của bạn:
- Xem xét quyền của ứng dụng thường xuyên. Trên cả Android và iOS, hãy kiểm tra ứng dụng nào có quyền truy cập vị trí được đặt ở "Luôn cho phép" so với "Trong khi sử dụng" hoặc "Hỏi mỗi lần". Nhiều ứng dụng yêu cầu quyền truy cập liên tục mà chúng thực sự không cần.
- Tắt lịch sử vị trí khi có thể. Google và các nền tảng khác thường cho phép bạn vô hiệu hóa việc theo dõi vị trí liên tục hoặc đặt dữ liệu tự động xóa sau một khoảng thời gian nhất định thay vì được lưu trữ vô thời hạn.
- Sử dụng VPN để có thêm một lớp quyền riêng tư. Mặc dù VPN sẽ không ngăn ứng dụng đọc dữ liệu GPS của thiết bị, nó có thể che giấu vị trí dựa trên IP của bạn và giảm khả năng các mạng, nhà quảng cáo và một số dịch vụ xác định vị trí chung của bạn.
- Kiểm tra định kỳ các tài khoản được kết nối. Cả Android và iOS đều cung cấp bảng điều khiển hiển thị dữ liệu nào đã được thu thập và lưu trữ; việc xem xét và xóa các nhật ký này theo lịch trình đều đặn sẽ hạn chế lượng dữ liệu tích lũy theo thời gian.
Những điểm chính cần ghi nhớ
Khoản tiền phạt GDPR này là một tín hiệu rõ ràng rằng các cơ quan quản lý sẵn sàng buộc cả những công ty công nghệ lớn nhất phải chịu trách nhiệm về cách dữ liệu vị trí được xử lý, nhưng chỉ riêng việc thực thi sẽ không loại bỏ được những động cơ cơ bản để thu thập nó. Độc giả lo ngại về sự phơi nhiễm của chính mình nên coi đây là lời nhắc nhở để xem lại cài đặt thiết bị, thắt chặt quyền của ứng dụng và cân nhắc lại dịch vụ nào thực sự cần quyền truy cập vị trí của họ. Cập nhật thông tin về những vụ việc như thế này là một bước đầu hữu ích để kiểm soát tốt hơn dữ liệu cá nhân của bạn.




