Ủy ban Bảo vệ Dữ liệu Ireland ban hành khoản phạt GDPR lớn
Google đang đối mặt với một trong những hình phạt về quyền riêng tư lớn nhất trong lịch sử sau khi Ủy ban Bảo vệ Dữ liệu Ireland (DPC) phạt công ty 403 triệu euro, tương đương khoảng 463 triệu USD, vì vi phạm Quy định Bảo vệ Dữ liệu Chung (GDPR) của EU. Cuộc điều tra của DPC tập trung vào cách Google thu thập và xử lý dữ liệu vị trí từ các thiết bị Android, với hành vi được đề cập có từ năm 2018.
Với vai trò cơ quan quản lý chính đối với hoạt động của Google tại EU, DPC đã nhiều lần xem xét cách công ty xử lý dữ liệu người dùng, nhưng khoản phạt này nằm trong số những hành động quan trọng nhất từng được thực hiện đối với gã khổng lồ công nghệ theo GDPR. Trong khi các chi tiết đầy đủ của quyết định thực thi vẫn đang dần được hé lộ, vụ việc xoay quanh các thực hành theo dõi vị trí được tích hợp trong hệ điều hành Android, một tính năng ảnh hưởng đến hàng tỷ thiết bị trên toàn thế giới.
Vì sao dữ liệu vị trí là điểm nóng về quyền riêng tư
Dữ liệu vị trí được coi là đặc biệt nhạy cảm theo GDPR vì nó có thể tiết lộ rất nhiều về cuộc sống hằng ngày của một người: nơi họ làm việc, nơi họ ngủ, người họ đến thăm, và những mô thức có thể được dùng để suy ra tình trạng sức khỏe, thực hành tôn giáo, hoặc các mối quan hệ cá nhân. Các cơ quan quản lý ngày càng coi việc theo dõi vị trí là một loại xử lý dữ liệu có rủi ro cao, đòi hỏi sự đồng ý rõ ràng, được thông báo đầy đủ trước khi dữ liệu có thể được thu thập.
Khoản phạt này nằm trong một xu hướng rộng hơn của các cơ quan quản lý châu Âu nhằm phản đối cách các nền tảng lớn thu thập và kiếm tiền từ dữ liệu người dùng. Nó phản ánh một xu hướng rộng khắp EU, nơi các nhà chức trách đang có lập trường cứng rắn hơn không chỉ đối với các công ty quảng cáo và dữ liệu, mà còn đối với bất kỳ hạ tầng kỹ thuật số nào mà họ cho là thiếu minh bạch hoặc thiếu trách nhiệm giải trình. Tranh chấp đang diễn ra giữa Cloudflare và các cơ quan quản lý Ý về hệ thống chặn Piracy Shield của nước này là một ví dụ khác cho thấy các cơ quan thực thi châu Âu sẵn sàng áp đặt các hình phạt đáng kể đối với các công ty công nghệ lớn hoạt động trong biên giới của họ.
Đối với người dùng hằng ngày, vấn đề cốt lõi rất đơn giản: nhiều người không nhận ra điện thoại của họ tạo ra bao nhiêu dữ liệu vị trí, hoặc dữ liệu đó có thể được lưu giữ và sử dụng trong bao lâu, đặc biệt khi các cài đặt mặc định ưu tiên việc thu thập dữ liệu hơn quyền riêng tư.
Điều này có ý nghĩa gì với bạn
Khoản phạt GDPR này là một lời nhắc nhở rằng việc theo dõi vị trí trên điện thoại thông minh thường rộng khắp hơn mức mà hầu hết người dùng giả định, và rằng sự giám sát của cơ quan quản lý không tự động chuyển thành những thay đổi mà bạn sẽ nhận thấy trên thiết bị của chính mình. Chờ đợi các cơ quan quản lý buộc phải có các cài đặt mặc định tốt hơn không phải là một chiến lược về quyền riêng tư. Chủ động kiểm soát cài đặt và công cụ của bạn mới là.
Một vài bước thực tế có thể giảm đáng kể lượng dữ liệu vị trí và hành vi mà bạn để lộ:
- Xem lại cài đặt vị trí trên Android của bạn. Kiểm tra ứng dụng nào có quyền truy cập vị trí "luôn cho phép" so với "chỉ khi đang sử dụng ứng dụng", và tắt lịch sử vị trí nếu bạn không cần.
- Sử dụng email tập trung vào quyền riêng tư khi có thể. Các dịch vụ như Tuta được xây dựng quanh mã hóa đầu cuối và thu thập dữ liệu tối thiểu, mang lại một giải pháp thay thế cho các nhà cung cấp email dựa trên quảng cáo vốn liên kết hoạt động của bạn across các dịch vụ.
- Cân nhắc dùng VPN để có thêm một lớp riêng tư mạng. Mặc dù VPN sẽ không ngăn một ứng dụng yêu cầu vị trí GPS, nó có thể che giấu vị trí dựa trên IP của bạn và giảm việc theo dõi gắn với hoạt động mạng của bạn. Các hướng dẫn thiết lập cho Mullvad và oVPN hướng dẫn cấu hình cho những người dùng muốn có kết nối thiên về quyền riêng tư hơn.
Không bước nào trong số này khiến bạn trở nên vô hình, nhưng cùng nhau chúng làm giảm lượng dữ liệu vị trí và hành vi sẵn có cho bất kỳ công ty nào, bất kể các cơ quan quản lý sau này quyết định ra sao.
Bức tranh lớn hơn về thực thi GDPR
Khoản phạt này bổ sung vào danh sách ngày càng dài các hành động thực thi GDPR đối với các công ty công nghệ lớn, củng cố rằng các cơ quan quản lý châu Âu sẵn sàng áp đặt các hình phạt lên tới hàng trăm triệu đô la khi họ phát hiện rằng các thực hành về sự đồng ý của người dùng và xử lý dữ liệu không đáp ứng các yêu cầu của luật. Liệu phán quyết cụ thể này có thay đổi cách Android thu thập dữ liệu vị trí trên thực tế hay không sẽ phụ thuộc vào phản hồi của Google và bất kỳ yêu cầu tuân thủ bổ sung nào gắn với quyết định này.
Hiện tại, vụ việc nhấn mạnh một điểm đơn giản: các khoản phạt GDPR gửi thông điệp đến các công ty, nhưng chúng không xóa hồi tố dữ liệu đã được thu thập. Người dùng muốn kiểm soát chặt chẽ hơn quyền riêng tư vị trí của mình không nên chờ đợi tiêu đề tin tức tiếp theo. Xem lại quyền của ứng dụng, chọn các dịch vụ tôn trọng quyền riêng tư, và hiểu dữ liệu mà thiết bị của bạn tạo ra theo mặc định là những bước bạn có thể thực hiện ngay hôm nay, độc lập với cách các cuộc chiến pháp lý diễn ra ở Brussels hay Dublin.
Cập nhật thông tin về các hành động thực thi như thế này là hữu ích, nhưng kết hợp nhận thức đó với những thay đổi cụ thể đối với cài đặt và công cụ của chính bạn mới là điều thực sự giảm mức độ phơi lộ của bạn trong tương lai.




