Google bị phạt 403 triệu euro vì cách theo dõi và sử dụng dữ liệu vị trí người dùng

K
Kaya
Phản hồi: 0

Kaya

Writer
Google vừa bị cơ quan bảo vệ dữ liệu của Ireland phạt 403 triệu euro, tương đương khoảng 463 triệu USD, sau cuộc điều tra cho thấy cách công ty xử lý dữ liệu vị trí người dùng đã vi phạm các quy định về bảo vệ dữ liệu của Liên minh châu Âu (EU).

Vụ việc được Cơ quan Bảo vệ Dữ liệu Ireland (DPC), cơ quan giám sát chính của Google tại EU, công bố ngày 21/9/2026. Cuộc điều tra bắt đầu từ tháng 2/2020 sau khi một số tổ chức bảo vệ quyền lợi người tiêu dùng châu Âu khiếu nại về cách Google xử lý thông tin vị trí. Tuy nhiên, phạm vi điều tra chỉ tập trung vào hoạt động của Google trong khoảng thời gian từ ngày 25/5/2018 đến 4/2/2020.

Điều này có nghĩa đây không phải một vụ Google vừa bị hacker đánh cắp dữ liệu vị trí mà là quyết định xử phạt đối với cách công ty thu thập, sử dụng, giải thích và lưu trữ dữ liệu trong quá khứ.​

Google có thể biết người dùng đã đi đâu​

DPC tập trung vào ba tính năng của Google gồm Web & App Activity, Location History và Location Accuracy.

Trong đó, Web & App Activity cho phép Google lưu lại hoạt động của người dùng trên các dịch vụ của hãng, chẳng hạn lịch sử tìm kiếm và hoạt động trên ứng dụng. Dữ liệu này trong một số trường hợp có thể bao gồm thông tin về vị trí. Location History là tính năng cho phép ghi lại những địa điểm người dùng đã đến khi sử dụng thiết bị di động. Dữ liệu này có thể cho thấy các địa điểm, tuyến đường và hoạt động của một người theo thời gian, sau đó được hiển thị trong Google Maps Timeline.

Location Accuracy trên Android lại sử dụng nhiều nguồn thông tin khác nhau để xác định vị trí thiết bị chính xác hơn so với chỉ dựa vào GPS.

Đối với người dùng phổ thông, dữ liệu này có ý nghĩa lớn hơn một danh sách địa điểm đơn thuần. Biết một người thường xuyên xuất hiện ở đâu có thể giúp suy ra nơi họ sống, nơi làm việc, thói quen đi lại, những địa điểm họ thường ghé thăm hoặc một số mối quan hệ và sở thích cá nhân. DPC nhấn mạnh rằng dữ liệu vị trí có thể tiết lộ lượng thông tin đáng kể về một cá nhân và có thể được sử dụng kết hợp với những dữ liệu khác để suy ra vị trí của họ.​

Người dùng có thể không biết dữ liệu được sử dụng như thế nào​

Theo kết luận của DPC, Google đã vi phạm các yêu cầu của GDPR về tính hợp pháp, công bằng và minh bạch khi xử lý dữ liệu vị trí trong Web & App Activity và Location History.

Cơ quan này cũng cho rằng Google không đáp ứng đầy đủ nghĩa vụ minh bạch đối với cả ba tính năng. Đối với Location Accuracy, Google không chứng minh được rằng việc xử lý dữ liệu đáp ứng các yêu cầu về tính hợp pháp, công bằng và minh bạch. Một vấn đề khác là Google lưu giữ một số dữ liệu vị trí trong Web & App Activity và Location History lâu hơn mức cần thiết, theo kết luận của cơ quan quản lý Ireland.

Điều đáng chú ý là dữ liệu vị trí không nhất thiết phải được sử dụng để “theo dõi” người dùng theo nghĩa có người ngồi xem từng bước di chuyển. Dữ liệu có thể được xử lý tự động để xây dựng thông tin về hành vi, sở thích hoặc khu vực mà người dùng thường xuất hiện.

DPC cho rằng những thiếu sót này có thể khiến người dùng không nhận thức đầy đủ rằng thông tin vị trí của họ có thể được sử dụng để phục vụ quảng cáo hoặc suy đoán sở thích, từ đó làm giảm khả năng kiểm soát dữ liệu cá nhân của chính họ.​

Google cho rằng đây là vấn đề của các chính sách cũ​

Google cho biết vụ việc liên quan đến những chính sách và cách xử lý dữ liệu trong quá khứ. Công ty nói rằng từ năm 2019 đã thay đổi đáng kể cách quản lý dữ liệu vị trí và bổ sung các công cụ giúp người dùng kiểm soát dữ liệu dễ dàng hơn.

Theo Google, người dùng hiện có thể thiết lập thời gian tự động xóa dữ liệu trong tài khoản. Dữ liệu Timeline của Google Maps cũng đã được chuyển sang lưu trữ trực tiếp trên thiết bị trong những trường hợp phù hợp và có cơ chế tự động xóa dữ liệu cũ. Google cũng cho biết Web & App Activity hiện không lưu vị trí chính xác của thiết bị mà sử dụng khu vực ước tính rộng hơn.
1790045973606.png

Dù vậy, DPC vẫn yêu cầu Google đưa hoạt động xử lý dữ liệu liên quan vào trạng thái tuân thủ GDPR trong vòng 6 tháng kể từ quyết định xử phạt.

Vụ việc là lời nhắc rằng dữ liệu vị trí có thể tiết lộ rất nhiều về một người, ngay cả khi người dùng không trực tiếp đăng thông tin đó lên mạng. Với điện thoại Android và các dịch vụ trực tuyến, người dùng nên thường xuyên kiểm tra những quyền và tính năng liên quan đến vị trí, xem ứng dụng nào được phép truy cập vị trí, dữ liệu nào đang được lưu trữ và thiết lập thời gian tự động xóa nếu dịch vụ hỗ trợ.

Quan trọng hơn, việc một ứng dụng cung cấp tính năng tiện lợi dựa trên vị trí không có nghĩa người dùng cần cho phép ứng dụng lưu trữ dữ liệu vị trí lâu dài. Kiểm tra và giới hạn quyền truy cập vị trí theo nhu cầu thực tế là một trong những cách đơn giản để giảm lượng dữ liệu cá nhân bị thu thập.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top