งานนี้มีจุก! Google โดนปรับยับ 403 ล้านยูโร เหตุละเมิด GDPR จากการเก็บข้อมูล Location


วันนี้ผมมีข่าวใหญ่จากฝั่งยุโรปมาเล่าให้ฟังกันครับ เมื่อยักษ์ใหญ่อย่าง Google เพิ่งโดนสั่งปรับเงินสูงถึง 403 ล้านยูโร (หรือเฉียดๆ 1.5 หมื่นล้านบาท) จากกรณีละเมิดกฎหมายคุ้มครองข้อมูลส่วนบุคคลของสหภาพยุโรป หรือ GDPR

ต้นเรื่องเกิดจากการที่ คณะกรรมการคุ้มครองข้อมูลของไอร์แลนด์ (DPC) ซึ่งเป็นหน่วยงานกำกับดูแลหลักของ Google ใน EU ได้ตรวจพบว่า Google จัดการข้อมูลตำแหน่งที่ตั้ง (Location Data) ของผู้ใช้งานอย่างไม่ถูกต้องและไม่เป็นธรรม ในช่วงระหว่างเดือน พฤษภาคม 2018 ถึงกุมภาพันธ์ 2020 โดยสั่งให้ Google เร่งปรับปรุงการทำงานให้ถูกต้องตามกฎหมายภายใน 6 เดือนด้วยครับ

ฟีเจอร์เจ้าปัญหาที่โดนแจ็กพอตในครั้งนี้มีอยู่ 3 ตัวด้วยกัน

  1. Web & App Activty (กิจกรรมบนเว็บและแอป): การตั้งค่าบัญชี Google ที่ถ้าเปิดไว้ Google จะเข้าถึงข้อมูลการใช้งานเว็บไซต์และแอป ซึ่งรวมถึงตำแหน่งที่เราอยู่ด้วย
  2. Location History (ประวัติสถานที่): ฟีเจอร์ที่ต้องยินยอมเปิดใช้งาน (Opt-in) ซึ่งจะคอยบันทึกกว่าเราเดินทางไปไหนมาไหนบ้างผ่านอุปกรณ์ที่ล็อกอินไว้ แม้ตอนนั้นเราจะไม่ได้เปิดใช้บริการของ Google อยู่ก็ตาม
  3. Location Accuracy (ความแม่นยำของตำแหน่งที่ตั้ง): ระบบบน Android ที่ช่วยระบุพิกัดให้แม่นยำขึ้นกว่า GPS ปกติ ซึ่งเปิดให้ใช้งานได้ไม่ว่าจะมีบัญชี Google หรือไม่ก็ตาม
ทาง DPC ชี้ชัดว่า สองฟีเจอร์แรกอย่าง Web & App Activity และ Location History นั้น Google ทำผิดกฎเรื่องความโปร่งใสโปรเซสข้อมูลโดยไม่ชอบด้วยกฎหมาย และที่สำคัญคือ "เก็บข้อมูล Location ไว้นานเกินความจำเป็น" ส่วนฟีเจอร์ Location Accuracy แม้จะมีขอบเขตความผิดที่แคบกว่า แต่ Googleก็ไม่สามารถพิสูจน์ได้ว่ากระบวนการจัดการข้อมูลนั้นเป็นไปอย่างโปร่งใสและถูกต้องตามหลักความรับผิดชอบ (Accountability)

Graham Doyle รองประธาน DPC ออกมาระบุว่า ความผิดพลาดเหล่านี้อาจทำให้ผู้ใช้ไม่รู้ตัวเลยว่าข้อมูลตำแหน่งของตัวเองกำลังถูกนำไปใช้ เช่น ถูกเอาไปยิงโฆษณาแบบเจาะจงเป้าหมาย หรือถูกใช้วิเคราะห์ความสนใจส่วนตัว ทำให้ผู้ใช้งานสูญเสียการควบคุมข้อมูลส่วนบุคคล และการเก็บข้อมูลไว้นานเกินไปยิ่งทำให้สถานการณ์แย่ลงไปอีก

ค่าปรับ 403 ล้านยูโรนี้ ถือเป็นค่าปรับที่สูงที่สุดเป็นอันดับ 4 เท่าที่ DPC เคยลงโทษมา อย่างไรก็ตาม ตอนนี้ Google ยังไม่ต้องจ่ายเงินทันที เพราะตามขั้นตอนทางกฎหมายของไอร์แลนด์ ศาลจะต้องรับรองคำสั่งปรับเสียก่อน และ Google เองก็มีเวลา 28 วันในการยื่นอุทธรณ์ต่อศาลสูง

ทางฝั่ง Google ก็ได้ออกมาชี้แจงผ่านสื่อว่า เคสนี้เป็นเรื่องของ "นโยบายในอดีต" ซึ่งบริษัทได้ทำการปรับปรุงไปไกลมากแล้วตั้งแต่ปี 2019 โดยย้อนกลับไปตอนปี 2019 Google ได้เพิ่มระบบ Auto-delete ให้ผู้ใช้เลือกตั้งค่าลบข้อมูล Location History และ Web & App Activity ได้เองแบบอัตโนมัติทุกๆ 3 หรือ 18 เดือน ต่อมาในปี 2020 ก็ตั้งค่าเริ่มต้น (Default) ให้บัญชีใหม่ลบข้อมูลอัตโนมัติที่ 18 เดือน แถมล่าสุดเมื่อเดือนธันวาคม 2023 Google Maps Timeline ก็เปลี่ยนไปเก็บข้อมูลลงในเครื่องของผู้ใช้โดยตรง และตั้งค่าลบอัตโนมัติเริ่มต้นไว้ที่ 3 เดือนแล้วด้วย (แต่ทาง DPC ก็ยังไม่ได้ออกมาบอกนะครับว่า การปรับปรุงทั้งหมดนี้รอดเกณฑ์ตามคำสั่งใหม่หรือยัง)

เรื่องนี้ถือเป็นมหากาพย์ยาวนานกว่า 6 ปีครึ่ง นับตั้งแต่กลุ่มคุ้มครองผู้บริโภคในยุโรปอย่าง BEUC เริ่มยื่นร้องเรียนเมื่อปลายปี 2018 จน DPC เริ่มสอบสวนในเดือนกุมภาพันธ์ 2020 ซึ่งทาง Agustín Reyna ผู้อำนวยการใหญ่ของ BEUC แม้จะยินดีกับผลการตัดสิน แต่ก็แอบเหน็บการทำงานของหน่วยงานกำกับดูแลไว้เจ็บๆ ว่า "การบังคับใช้กฎหมายที่ล่าช้า ก็สร้างความเสียหายได้ไม่แพ้การไม่บังคับใช้กฎหมายเลย"

ถือเป็นอีกหนึ่งเคสตัวอย่างเคสใหญ่ของวงการเทคโนโลยีที่ตอกย้ำว่า เรื่อง Data Privacy ไม่ใช่เรื่องเล่นๆ อีกต่อไปครับ!

#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก