Ủy ban Bảo vệ Dữ liệu Ireland đưa ra hình phạt lớn

Google đã bị Ủy ban Bảo vệ Dữ liệu Ireland (DPC) phạt 403 triệu euro sau khi một cuộc điều tra phát hiện công ty đã vi phạm Quy định Bảo vệ Dữ liệu Chung (GDPR) trong cách thức thu thập và xử lý dữ liệu vị trí của người dùng trong khoảng thời gian từ 2018 đến 2020. DPC, cơ quan giữ vai trò cơ quan quản lý quyền riêng tư chính của Google tại Liên minh châu Âu vì trụ sở quốc tế của công ty đặt tại Dublin, đã mở cuộc điều tra sau các khiếu nại từ người dùng và các nhóm vận động quyền riêng tư về cách thức theo dõi vị trí được xử lý trên các sản phẩm của Google.

Khoản tiền phạt này bổ sung vào danh sách ngày càng dài các hình phạt mà các cơ quan quản lý châu Âu đã áp đặt đối với các công ty công nghệ lớn trong vài năm qua, nhưng quy mô của khoản phạt lần này đưa nó vào nhóm các khoản phạt GDPR lớn nhất từng được áp đặt riêng đối với Google. Vấn đề cốt lõi xoay quanh tính minh bạch: liệu Google có cung cấp cho người dùng thông tin đủ rõ ràng và quyền kiểm soát thực chất đối với thời điểm và cách thức vị trí của họ bị theo dõi và sử dụng hay không.

Vì sao dữ liệu vị trí trở thành tâm điểm

Dữ liệu vị trí là một trong những loại thông tin cá nhân nhạy cảm nhất mà một công ty có thể thu thập. Không giống như lịch sử duyệt web hay truy vấn tìm kiếm, dữ liệu vị trí có thể tiết lộ nơi ai đó sống, làm việc, thờ phượng, tìm kiếm dịch vụ chăm sóc y tế hoặc dành thời gian với những người cụ thể. Khi thông tin đó được thu thập mà không có sự đồng ý rõ ràng hoặc tiết lộ đầy đủ, nó tạo ra những rủi ro về quyền riêng tư thực sự vượt xa quảng cáo nhắm mục tiêu.

Cuộc điều tra của DPC được cho là đã xem xét nhiều tính năng trong hệ sinh thái của Google có thu thập tín hiệu vị trí, xem xét liệu các tiết lộ của công ty có đáp ứng các yêu cầu của GDPR về sự đồng ý được thông báo hay không. Các cơ quan quản lý ngày càng giám sát chặt chẽ cách các nền tảng lớn gộp việc theo dõi vị trí vào các cài đặt tài khoản mà nhiều người dùng không bao giờ xem xét đầy đủ. Bài viết trước đây của chúng tôi về khoản phạt GDPR 403 triệu euro của Google và những rủi ro dữ liệu vị trí mà nó phơi bày phân tích chi tiết những thực hành cụ thể đã thu hút sự chú ý của cơ quan quản lý.

Trường hợp này cũng làm nổi bật một mô hình rộng hơn: các hành động thực thi gắn với giai đoạn 2018-2020 cho thấy các cơ quan quản lý vẫn đang xử lý một lượng lớn khiếu nại được nộp trong những năm ngay sau khi GDPR ra đời. Để có cái nhìn sâu hơn về dòng thời gian đằng sau quyết định cụ thể này, hãy xem báo cáo của chúng tôi về cách Google bị phạt 403 triệu euro vì các thực hành dữ liệu vị trí giai đoạn 2018-2020.

Điều này có ý nghĩa gì với bạn

Nếu bạn sử dụng thiết bị Android, Google Maps, Tìm kiếm hoặc bất kỳ dịch vụ nào khác của Google, khoản phạt này là lời nhắc rằng việc theo dõi vị trí thường rộng hơn nhiều so với những gì hầu hết mọi người nhận ra. Ngay cả khi bạn tin rằng lịch sử vị trí đã bị tắt, các tính năng chạy nền gắn với quảng cáo, cá nhân hóa tìm kiếm hoặc cải thiện sản phẩm vẫn có thể thu thập tín hiệu về vị trí của bạn.

Trường hợp này không có nghĩa là dữ liệu cá nhân của bạn bị xâm phạm hoặc bị phơi bày cho các bên bên ngoài. Nó có nghĩa là các cơ quan quản lý phát hiện rằng các thực hành tiết lộ và đồng ý của Google trong giai đoạn 2018-2020 không đáp ứng tiêu chuẩn GDPR. Sự phân biệt đó rất quan trọng: đây là vi phạm về tính minh bạch, không phải sự cố bảo mật. Tuy nhiên, đây vẫn là một lời nhắc hữu ích để xem xét lại cài đặt quyền riêng tư của chính bạn.

Hãy dành vài phút để kiểm tra Kiểm soát Hoạt động trong Tài khoản Google của bạn và xác nhận lịch sử vị trí nào hiện đang được lưu. Hãy cân nhắc liệu bạn có thực sự cần bật theo dõi vị trí cho mọi ứng dụng hay chỉ cho những ứng dụng mang lại giá trị rõ ràng, như điều hướng. Phân tích của chúng tôi về khoản phạt dữ liệu vị trí 403 triệu euro có ý nghĩa gì với người dùng hướng dẫn các bước thực tế để kiểm tra tài khoản của chính bạn.

Bài học lớn hơn về quyền riêng tư

Ngoài khoản phạt, trường hợp này củng cố một bài học liên tục lặp lại trong ngành công nghệ: cài đặt mặc định có ý nghĩa cực kỳ quan trọng và người dùng hiếm khi thay đổi chúng. Khi cấu hình mặc định của một công ty thu thập nhiều dữ liệu hơn mức người dùng mong đợi, các cơ quan quản lý ngày càng sẵn sàng coi đó là vi phạm GDPR thay vì một sự đánh đổi có thể chấp nhận cho các dịch vụ miễn phí. Phân tích sâu hơn của chúng tôi về bài học dữ liệu vị trí đằng sau khoản phạt GDPR 403 triệu euro của Google khám phá cách quyết định này có thể ảnh hưởng đến cách các nền tảng khác thiết kế luồng đồng ý trong tương lai.

Đối với người dùng hàng ngày, điều rút ra không phải là hoảng loạn hay từ bỏ các dịch vụ bạn dựa vào. Mà là hãy đối xử với quyền truy cập vị trí giống như bất kỳ cài đặt nhạy cảm nào khác: xem xét định kỳ, hiểu những gì được thu thập và điều chỉnh dựa trên mức độ bạn cảm thấy thoải mái chia sẻ.

Những điểm cần hành động

  • Xem lại cài đặt Lịch sử Vị trí và Hoạt động trên Web & Ứng dụng trong Tài khoản Google của bạn và tắt bất cứ thứ gì bạn không thực sự sử dụng.
  • Kiểm tra quyền truy cập vị trí trên từng ứng dụng riêng lẻ trên điện thoại, không chỉ trong bảng điều khiển tài khoản Google.
  • Định kỳ xóa lịch sử vị trí đã lưu thay vì cho rằng nó sẽ tự động hết hạn.
  • Cập nhật thông tin về các quyết định quản lý như trường hợp này, vì chúng thường thúc đẩy các công ty cập nhật kiểm soát quyền riêng tư và tiết lộ cho tất cả người dùng, không chỉ những người ở EU.

Khoản phạt GDPR 403 triệu euro đối với Google là một cột mốc quản lý quan trọng, nhưng nó cũng là cơ hội thiết thực để bất kỳ ai sử dụng dịch vụ của Google xem xét kỹ hơn cài đặt quyền riêng tư của chính mình ngay hôm nay.