Google đã bị yêu cầu nộp phạt 403 triệu Euro sau khi Ủy ban Bảo vệ Dữ liệu Ireland (DPC) kết luận công ty đã vi phạm Quy định Bảo vệ Dữ liệu Chung (GDPR) trong cách xử lý dữ liệu vị trí của người dùng. Khoản tiền phạt này, một trong những mức phạt lớn nhất từng được áp đặt đối với một công ty duy nhất theo GDPR, được đưa ra sau cuộc điều tra của DPC, cơ quan giữ vai trò cơ quan quản lý quyền riêng tư chính của Google tại Liên minh châu Âu vì trụ sở khu vực của công ty đặt tại Dublin.

Chuyện gì đã xảy ra: Khoản phạt 403 triệu Euro

Quyết định của DPC tập trung vào cách Google thu thập, lưu trữ và sử dụng thông tin vị trí gắn với tài khoản người dùng. Theo GDPR, các công ty phải có được sự đồng ý rõ ràng, được thông báo đầy đủ trước khi xử lý dữ liệu cá nhân, và dữ liệu vị trí được coi là đặc biệt nhạy cảm vì nó có thể tiết lộ các mô hình về nơi mọi người sống, làm việc, thờ phụng và đi lại. Các nhà quản lý từ lâu đã soi xét cách các nền tảng công nghệ trình bày lựa chọn đồng ý cho người dùng, đặc biệt khi các cài đặt bị chôn sâu trong menu hoặc được diễn đạt theo cách khiến khó hiểu thực sự đang thu thập những gì.

Như các bài báo trước về vụ việc này đã trình bày chi tiết, DPC phát hiện rằng các thực hành của Google liên quan đến dữ liệu vị trí không đáp ứng các tiêu chuẩn minh bạch và đồng ý mà GDPR yêu cầu. Khoản phạt này bổ sung vào danh sách ngày càng dài các hình phạt mà các nhà quản lý châu Âu đã áp đặt đối với các công ty công nghệ lớn kể từ khi GDPR có hiệu lực, và nó củng cố vai trò của Ireland như cơ quan thực thi chính đối với nhiều gã khổng lồ công nghệ Mỹ hoạt động khắp EU.

Vì sao dữ liệu vị trí thu hút sự soi xét của GDPR

Dữ liệu vị trí nằm ở trung tâm của nhiều cuộc tranh luận về quyền riêng tư vì nó được thu thập liên tục và thường một cách thụ động. Điện thoại thông minh, ứng dụng và các dịch vụ kết nối có thể theo dõi chuyển động của người dùng suốt cả ngày, đôi khi mà người đó không nhận ra mức độ chi tiết đang được ghi lại hoặc thời gian lưu trữ là bao lâu. GDPR yêu cầu rằng loại xử lý này phải dựa trên một cơ sở hợp pháp, phổ biến nhất là sự đồng ý rõ ràng, và người dùng phải được trao quyền kiểm soát thực sự đối với việc liệu vị trí của họ có bị theo dõi hay không.

Các nhà quản lý khắp châu Âu ngày càng tập trung vào các cài đặt mặc định và các mẫu thiết kế hại (dark patterns), tức những thiết kế giao diện thúc đẩy người dùng chia sẻ nhiều dữ liệu hơn mức họ có thể chọn. Khi các cài đặt vị trí của một công ty khó tìm, mơ hồ trong cách diễn đạt, hoặc mặc định "bật" mà không có cách từ chối đơn giản, điều đó có thể vi phạm các yêu cầu về sự đồng ý của GDPR. Các phát hiện của DPC đối với Google nằm trong xu hướng thực thi rộng lớn hơn này, báo hiệu rằng các nhà quản lý sẵn sàng áp đặt các hình phạt tài chính đáng kể khi các công ty không đáp ứng yêu cầu.

Điều này có ý nghĩa gì với bạn

Đối với người dùng hàng ngày, khoản phạt này là lời nhắc nhở rằng theo dõi vị trí không chỉ là một tính năng nền của các ứng dụng và thiết bị hiện đại, mà còn là một loại dữ liệu cá nhân mang trọng lượng pháp lý thực sự và rủi ro riêng tư thực sự. Nếu một công ty lớn như Google có thể đối mặt với khoản phạt 403 triệu Euro vì cách xử lý thông tin vị trí, điều đó nhấn mạnh mức độ nghiêm túc mà người tiêu dùng cũng nên dành cho loại dữ liệu này.

Hầu hết mọi người không nhận ra lịch sử vị trí đã tích lũy bao nhiêu trên tài khoản của họ hoặc nó có thể được sử dụng cho quảng cáo, phát triển sản phẩm, hoặc chia sẻ với bên thứ ba như thế nào. Xem xét định kỳ bảng điều khiển quyền riêng tư của tài khoản, kiểm tra những ứng dụng nào có quyền truy cập vị trí, và tắt lịch sử vị trí khi không cần thiết là những bước thực tế giúp giảm mức độ phơi bày của bạn bất kể bất kỳ công ty nào có sửa hay không sửa gì. Chi tiết của vụ vi phạm GDPR cơ bản cũng minh họa vì sao đọc kỹ các lời nhắc đồng ý, thay vì nhấp qua chúng một cách nhanh chóng, vẫn là một trong những cách đơn giản nhất để luôn hiểu rõ về những gì bạn đang đồng ý chia sẻ.

Vụ việc này cũng quan trọng đối với bất kỳ ai sử dụng rộng rãi các dịch vụ dựa trên đám mây. Dữ liệu vị trí thường chỉ là một phần của hồ sơ lớn hơn bao gồm thói quen duyệt web, lịch sử tìm kiếm và việc sử dụng ứng dụng. Một khoản phạt GDPR tập trung cụ thể vào xử lý vị trí là một tín hiệu hữu ích rằng các nhà quản lý đang đi sâu vào từng loại dữ liệu cụ thể thay vì coi việc tuân thủ quyền riêng tư như một ô đánh dấu chung chung.

Những điểm cần hành động

Trong khi các nhà quản lý tiếp tục buộc các nền tảng lớn phải chịu trách nhiệm, có những bước bạn có thể thực hiện ngay bây giờ để hạn chế dấu vết dữ liệu vị trí của chính mình:

  • Kiểm tra cài đặt lịch sử vị trí của tài khoản bạn và tắt theo dõi đối với những ứng dụng không cần nó để hoạt động.
  • Xóa lịch sử vị trí đã lưu định kỳ thay vì để nó tích lũy vô thời hạn.
  • Đọc các lời nhắc đồng ý trước khi chấp nhận chúng, đặc biệt khi một ứng dụng hoặc dịch vụ mới yêu cầu quyền truy cập vị trí.
  • Sử dụng quyền vị trí ở cấp thiết bị (có sẵn trên cả Android và iOS) để chỉ cấp quyền truy cập khi ứng dụng đang được sử dụng, thay vì mọi lúc.

Các hành động thực thi GDPR như khoản phạt 403 triệu Euro này cho thấy các nhà quản lý quyền riêng tư sẵn sàng hành động khi các công ty không đáp ứng tiêu chuẩn bảo vệ dữ liệu, ngay cả đối với những tên tuổi lớn nhất trong ngành. Đối với người dùng, bài học không phải là hoảng loạn, mà là chủ động xem xét và hạn chế dữ liệu vị trí bạn chia sẻ, vì đó vẫn là một trong những cách hiệu quả nhất để bảo vệ quyền riêng tư của bạn bất kể việc thực thi diễn ra thế nào.