Google đã bị phạt hơn 400 triệu Euro (khoảng 345 triệu Bảng Anh) sau khi Ủy ban Bảo vệ Dữ liệu Ireland (DPC) phát hiện công ty này vi phạm Quy định Bảo vệ Dữ liệu Chung (GDPR) trong cách thức xử lý dữ liệu vị trí của người dùng. Mức phạt này, một trong những mức lớn nhất từng được áp dụng theo GDPR, được đưa ra sau cuộc điều tra về việc liệu Google có xử lý thông tin vị trí một cách hợp pháp, công bằng và có trách nhiệm giải trình đúng đắn với những người bị ảnh hưởng hay không.

Đối với một công ty đã nhiều lần bị cơ quan quản lý châu Âu giám sát, khoản tiền phạt vi phạm GDPR mới nhất này nhấn mạnh một chủ đề dai dẳng: dữ liệu vị trí là một trong những loại thông tin cá nhân nhạy cảm nhất được thu thập bởi các ứng dụng và thiết bị hàng ngày, và các cơ quan quản lý không còn sẵn sàng bỏ qua những thực tiễn đồng ý mơ hồ.

Ủy ban Bảo vệ Dữ liệu đã phát hiện điều gì

Cuộc điều tra của DPC tập trung vào hai câu hỏi cốt lõi. Thứ nhất, việc Google thu thập và xử lý dữ liệu vị trí có hợp pháp và công bằng theo các nguyên tắc nền tảng của GDPR hay không? Thứ hai, Google có đáp ứng các nghĩa vụ trách nhiệm giải trình của mình không, nghĩa là liệu công ty có thể chứng minh, bằng bằng chứng, rằng các thực tiễn dữ liệu của mình thực sự tuân thủ pháp luật thay vì chỉ tuyên bố như vậy hay không?

Trách nhiệm giải trình là một trụ cột riêng biệt và thường bị bỏ qua của GDPR. Một công ty chỉ có chính sách bảo mật đề cập về mặt kỹ thuật đến việc thu thập dữ liệu là chưa đủ. Các cơ quan quản lý kỳ vọng các tổ chức phải chứng minh quy trình của mình: cách thức thu thập sự đồng ý, cách dữ liệu được giảm thiểu, và cách các quyết định về xử lý dữ liệu được ghi chép và biện minh nội bộ. Các phát hiện của DPC cho thấy Google đã không đáp ứng được những yêu cầu này, cụ thể là liên quan đến dữ liệu vị trí, mà như các bài đưa tin trước đây về khoản phạt này đã ghi nhận, liên quan đến con số gần 403 triệu Euro, tương đương khoảng 463 triệu USD, khi quyết định của DPC lần đầu được xác nhận.

Tại sao dữ liệu vị trí lại khác biệt

Dữ liệu vị trí có tính tiết lộ đặc biệt. Không giống như lịch sử duyệt web hay sở thích mua sắm, một bản ghi liên tục về nơi một người đi đến có thể tiết lộ địa chỉ nhà, nơi làm việc, các chuyến thăm y tế, thực hành tôn giáo, các mối quan hệ và thói quen hàng ngày của họ. Đó chính xác là lý do tại sao GDPR xem xét cơ sở pháp lý để thu thập dữ liệu này một cách nghiêm ngặt như vậy, và tại sao các cơ quan quản lý trên khắp EU đã đánh dấu việc theo dõi vị trí là một rủi ro tuân thủ thường xuyên đối với các nền tảng công nghệ lớn.

Như phân tích trước đó về khoản phạt GDPR này đã chỉ ra, vụ việc làm nổi bật một mô hình rộng hơn: các công ty xây dựng các tính năng quảng cáo hoặc cá nhân hóa dựa trên tín hiệu vị trí thường gặp khó khăn trong việc thu thập sự đồng ý đáp ứng tiêu chuẩn nghiêm ngặt của GDPR là phải được đưa ra một cách tự nguyện, cụ thể, được thông báo đầy đủ và rõ ràng. Các ô đã được đánh dấu sẵn, các cài đặt bị chôn giấu, hoặc các yêu cầu đồng ý được gộp chung với các quyền không liên quan đều đã bị các cơ quan quản lý châu Âu thách thức trong các hành động thực thi trước đây.

Khoản phạt này cũng đến trong bối cảnh cuộc thảo luận toàn cầu rộng lớn hơn về cách các công ty công nghệ xử lý dữ liệu across các khu vực pháp lý. Áp lực quản lý đối với Google không chỉ giới hạn ở châu Âu; công ty cũng đã đối mặt với các hình phạt ở nơi khác về cách quản lý các nền tảng của mình, bao gồm các khoản phạt liên quan đến chính sách cửa hàng ứng dụng tại Nga, một lời nhắc nhở rằng Google hoạt động dưới các kỳ vọng quản lý rất khác nhau tùy theo khu vực.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn sử dụng thiết bị Android hoặc các dịch vụ của Google, phán quyết vi phạm GDPR này là một lời nhắc hữu ích để xem lại cài đặt dữ liệu vị trí của chính bạn, mặc dù bản thân khoản phạt là vấn đề giữa Google và các cơ quan quản lý. Hầu hết điện thoại thông minh cho phép bạn xem xét và điều chỉnh quyền vị trí theo từng ứng dụng, tắt hoàn toàn lịch sử vị trí, hoặc đặt dữ liệu tự động xóa sau một khoảng thời gian cố định.

Cũng đáng nhớ rằng việc thực thi GDPR, dù quan trọng, không xóa bỏ hồi tố dữ liệu đã được thu thập theo các thực tiễn đang bị xử phạt. Khoản phạt giải quyết hành vi trong quá khứ và thúc đẩy các công ty tuân thủ tốt hơn trong tương lai, nhưng người dùng cá nhân vẫn phải chịu trách nhiệm chủ động quản lý cài đặt quyền riêng tư của chính mình ngay hôm nay.

Đối với độc giả ngoài EU, cần lưu ý rằng các biện pháp bảo vệ GDPR thường áp dụng cho người dùng trong Khu vực Kinh tế Châu Âu, mặc dù nhiều công ty áp dụng các biện pháp kiểm soát quyền riêng tư tương tự trên toàn cầu để đảm bảo tính nhất quán. Nếu bạn không chắc liệu khu vực của mình có được hưởng các biện pháp bảo vệ kiểu GDPR hay không, việc kiểm tra bảng điều khiển quyền riêng tư theo khu vực của ứng dụng là một điểm khởi đầu tốt.

Những điểm chính cần ghi nhớ

Khoản phạt vi phạm GDPR này đối với Google là một tín hiệu mạnh mẽ rằng việc thực thi liên quan đến dữ liệu vị trí không hề chậm lại. Một vài bước thực tế đáng thực hiện:

  • Xem lại lịch sử vị trí và các kiểm soát hoạt động trong Tài khoản Google của bạn, và tắt theo dõi đối với các ứng dụng không cần thiết.
  • Thường xuyên kiểm tra quyền của ứng dụng trên điện thoại, đặc biệt là quyền truy cập vị trí trong nền.
  • Xử lý các lời nhắc đồng ý một cách cẩn thận; đừng chấp nhận các quyền được gộp chung mà không kiểm tra cụ thể những gì đang được đồng ý.
  • Cập nhật thông tin về các hành động quản lý đang diễn ra, vì việc thực thi GDPR thường dẫn đến những thay đổi rộng hơn trong cách các công ty thiết kế luồng đồng ý.

Khi các cơ quan quản lý châu Âu tiếp tục thử thách giới hạn của GDPR đối với các nền tảng công nghệ lớn, người dùng được hưởng lợi nhiều nhất bằng cách chủ động thay vì chờ đợi khoản phạt gây chú ý tiếp theo để thúc đẩy việc kiểm tra cài đặt.