Google bị phạt 463 triệu USD vì cách xử lý dữ liệu vị trí

Ủy ban Bảo vệ Dữ liệu Ireland (DPC) đã phạt Google 403 triệu euro, tương đương khoảng 463 triệu USD, vì xử lý sai dữ liệu vị trí của người dùng theo Quy định Bảo vệ Dữ liệu Chung (GDPR) của Liên minh Châu Âu. DPC, cơ quan đóng vai trò là cơ quan quản lý chính đối với nhiều công ty công nghệ lớn nhất thế giới vì họ đặt trụ sở hoạt động tại EU ở Ireland, đã phát hiện rằng các thực tiễn của Google trong việc thu thập và xử lý dữ liệu vị trí không đáp ứng các tiêu chuẩn pháp lý mà khối này yêu cầu.

Điều khiến vụ việc này đáng chú ý không chỉ là mức tiền phạt. Đó là bản chất của dữ liệu liên quan. Lịch sử vị trí, khi được thu thập một cách nhất quán theo thời gian, có thể tiết lộ nhiều hơn cả việc ai đó đang đứng ở đâu vào một thời điểm nhất định. Những lần ghé thăm thường xuyên một nơi thờ tự, một phòng khám y tế cụ thể, hoặc một trung tâm cộng đồng LGBTQ+ có thể tiết lộ tôn giáo, tình trạng sức khỏe, hoặc xu hướng tính dục của một người, những loại thông tin mà GDPR phân loại là "dữ liệu thuộc danh mục đặc biệt" và phải chịu các yêu cầu bảo vệ nghiêm ngặt hơn. Để có cái nhìn sâu hơn về các chi tiết cụ thể của phán quyết, bài viết trước đây của chúng tôi về khoản tiền phạt 463 triệu USD của Google liên quan đến dữ liệu vị trí tại Ireland phân tích chi tiết hơn các phát hiện của cơ quan quản lý.

Tại sao dữ liệu vị trí được đối xử khác biệt

Hầu hết mọi người nghĩ về việc theo dõi vị trí như một tính năng tiện lợi: nó cung cấp năng lượng cho bản đồ, cảnh báo giao thông, và kết quả tìm kiếm được cá nhân hóa. Nhưng các cơ quan quản lý quyền riêng tư ngày càng coi lịch sử vị trí là một danh mục rủi ro đặc biệt vì những gì nó có thể tiết lộ một cách gián tiếp về cuộc sống của một người. Một điểm dữ liệu đơn lẻ, như một tọa độ GPS, có vẻ vô hại. Một mô hình được xây dựng từ hàng nghìn điểm dữ liệu qua nhiều tháng hoặc nhiều năm lại là một câu chuyện hoàn toàn khác.

Đây là căng thẳng cốt lõi mà GDPR được thiết kế để giải quyết. Quy định này không chỉ yêu cầu các công ty phải có được sự đồng ý trước khi thu thập dữ liệu cá nhân; nó đòi hỏi các công ty phải minh bạch về những gì họ đang thu thập, tại sao, và trong bao lâu, đồng thời áp đặt các hạn chế chặt chẽ hơn khi dữ liệu đó liên quan đến các đặc điểm cá nhân nhạy cảm. DPC Ireland hiện đã chính thức kết luận rằng việc xử lý dữ liệu vị trí của Google đã không đáp ứng tiêu chuẩn đó.

Vai trò của Ireland với tư cách là cơ quan quản lý Big Tech của EU

Vì rất nhiều công ty công nghệ lớn, bao gồm Google, Meta, và Apple, có trụ sở châu Âu tại Ireland, DPC đã trở thành cơ quan thực thi trên thực tế đối với các vi phạm GDPR ảnh hưởng đến hàng trăm triệu cư dân EU. Điều này đã khiến cơ quan này trở thành mục tiêu chỉ trích thường xuyên của những người ủng hộ quyền riêng tư, những người cho rằng việc thực thi đã quá chậm, nhưng nó cũng đã tạo ra một hồ sơ ngày càng tăng về các khoản tiền phạt đáng kể đối với các nền tảng lớn trong những năm gần đây.

Khoản tiền phạt mới nhất này bổ sung vào mô hình đó. Nó báo hiệu rằng các cơ quan quản lý đang chú ý không chỉ đến việc liệu các công ty có thu thập dữ liệu vị trí hay không, mà còn đến việc họ lưu giữ nó trong bao lâu, họ tiết lộ việc sử dụng nó rõ ràng đến mức nào, và liệu người dùng có quyền kiểm soát có ý nghĩa đối với nó hay không. Đối với một công ty hoạt động ở quy mô của Google, khoản tiền phạt ở mức này là một chi phí kinh doanh, nhưng nó cũng đặt ra sự giám sát mới đối với các cài đặt mặc định trong các sản phẩm như Google Maps, dịch vụ vị trí Android, và lịch sử tìm kiếm, những thứ âm thầm xây dựng hồ sơ chi tiết về di chuyển của người dùng theo thời gian.

Điều này có nghĩa gì đối với bạn

Nếu bạn sử dụng các dịch vụ của Google trên điện thoại Android hoặc thông qua các ứng dụng như Maps, phán quyết này là một lời nhắc nhở rằng việc thu thập dữ liệu vị trí thường rộng rãi và nhạy cảm hơn so với vẻ bề ngoài của nó. Ngay cả khi bạn chưa bao giờ nói rõ với Google về tôn giáo hoặc lịch sử y tế của mình, các mô hình trong lịch sử vị trí của bạn vẫn có thể tiết lộ thông tin đó một cách hiệu quả.

Tin tốt là bạn có nhiều quyền kiểm soát đối với điều này hơn bạn có thể nghĩ. Google cho phép người dùng xem xét, hạn chế, hoặc xóa lịch sử vị trí của họ thông qua cài đặt tài khoản, và các tính năng như tự động xóa dữ liệu vị trí có thể giảm thời gian thông tin đó lưu trên máy chủ của Google. Bạn cũng nên định kỳ kiểm tra những ứng dụng nào có quyền truy cập vị trí được bật trên điện thoại của mình, vì nhiều dịch vụ yêu cầu quyền truy cập "luôn bật" khi họ chỉ cần vị trí của bạn thỉnh thoảng.

Những điểm chính cần ghi nhớ

Khoản tiền phạt này nhấn mạnh một sự thay đổi rộng lớn hơn trong cách các cơ quan quản lý nhìn nhận dữ liệu vị trí: không phải là một chi tiết kỹ thuật trung lập, mà là một cửa sổ tiềm năng vào những khía cạnh sâu kín trong cuộc sống của bạn. Một vài bước thực tế có thể giúp bạn đi trước rủi ro đó. Xem lại cài đặt lịch sử vị trí trong tài khoản Google của bạn và cân nhắc bật tự động xóa. Kiểm tra quyền của ứng dụng trên điện thoại của bạn thường xuyên và thu hồi quyền truy cập vị trí đối với các ứng dụng không cần nó liên tục. Và hãy nhớ rằng hành động của cơ quan quản lý, dù quan trọng, vẫn diễn ra chậm chạp, vì vậy thói quen bảo vệ quyền riêng tư cá nhân vẫn là tuyến phòng thủ đầu tiên của bạn. Khi việc thực thi GDPR tiếp tục phát triển, những vụ việc như thế này có thể sẽ tiếp tục thúc đẩy các công ty công nghệ hướng tới các thực tiễn dữ liệu minh bạch hơn, do người dùng kiểm soát hơn, nhưng trong lúc đó, bạn vẫn nên tự mình giải quyết vấn đề.