ไอร์แลนด์ปรับ Google 403 ล้านยูโร ฐานประมวลผลข้อมูลตำแหน่งผู้ใช้ขัด GDPR
คณะกรรมการคุ้มครองข้อมูลของไอร์แลนด์ (DPC) ประกาศเมื่อ 21 กันยายน 2026 ปรับ Google รวม 403 ล้านยูโร จากการประมวลผลข้อมูลตำแหน่งในสามฟีเจอร์ และสั่งให้แก้ไขให้สอดคล้องกับ GDPR ภายใน 6 เดือน
โดย กองบรรณาธิการ THAI DATA อ่าน 5 นาที

สรุปประเด็นสำคัญ
- Data Protection Commission (DPC) ของไอร์แลนด์ประกาศคำตัดสินเมื่อ 21 กันยายน 2026 ปรับ Google Ireland Limited รวม 403 ล้านยูโร และสั่งให้ปรับการประมวลผลให้ถูกต้องภายใน 6 เดือน
- การสอบสวนครอบคลุมข้อมูลตำแหน่งในสามฟีเจอร์ คือ Web & App Activity, Location History และ Location Accuracy ระหว่าง 25 พฤษภาคม 2018 ถึง 4 กุมภาพันธ์ 2020
- DPC พบการละเมิด GDPR สี่ด้าน ได้แก่ ความชอบด้วยกฎหมายและความเป็นธรรม ความรับผิดชอบที่ต้องพิสูจน์ได้ ความโปร่งใส และระยะเวลาเก็บรักษาข้อมูล
- คดีเริ่มจากการสอบสวนที่ DPC เปิดเองเมื่อ กุมภาพันธ์ 2020 หลังได้รับข้อร้องเรียนจากองค์กรผู้บริโภคในยุโรปหลายแห่ง รวมถึง BEUC ใช้เวลากว่าหกปีจึงมีคำตัดสิน
- ข้อกฎหมายที่อ้างถึงคือ GDPR มาตรา 5, 6, 12 และ 13 และ DPC ระบุว่าจะเผยแพร่คำตัดสินฉบับเต็มในภายหลัง
คณะกรรมการคุ้มครองข้อมูลของไอร์แลนด์ (Data Protection Commission หรือ DPC) ประกาศเมื่อวันที่ 21 กันยายน 2026 ว่ามีคำตัดสินขั้นสุดท้ายให้ปรับ Google Ireland Limited รวม 403 ล้านยูโร จากการประมวลผลข้อมูลตำแหน่งของผู้ใช้ที่ขัดต่อกฎหมายคุ้มครองข้อมูลของสหภาพยุโรป (GDPR) พร้อมสั่งให้ Google ปรับการประมวลผลให้ถูกต้องภายใน 6 เดือน คำตัดสินนี้ปิดการสอบสวนที่เริ่มตั้งแต่เดือนกุมภาพันธ์ 2020 และเกี่ยวข้องโดยตรงกับทุกองค์กรที่เก็บข้อมูลตำแหน่งของผู้ใช้
DPC ตัดสินว่า Google ผิดในเรื่องใด
DPC เปิดการสอบสวนเองในฐานะหน่วยงานกำกับดูแลหลัก (Lead Supervisory Authority) ของ Google หลังได้รับข้อร้องเรียนจากองค์กรคุ้มครองผู้บริโภคในยุโรปหลายแห่ง รวมถึง BEUC ขอบเขตของการสอบสวนคือการประมวลผลข้อมูลตำแหน่งในสามฟีเจอร์ ตั้งแต่วันที่ GDPR เริ่มบังคับใช้ คือ 25 พฤษภาคม 2018 จนถึง 4 กุมภาพันธ์ 2020
คำตัดสินซึ่งออกโดยกรรมาธิการคุ้มครองข้อมูลสามคน คือ Dr Des Hogan, Dale Sunderland และ Niamh Sweeney พบว่า Google ละเมิด GDPR ดังนี้
| ประเด็นที่ละเมิด | ฟีเจอร์ที่เกี่ยวข้อง |
|---|---|
| ความชอบด้วยกฎหมายและความเป็นธรรมของการประมวลผลข้อมูลตำแหน่ง | Web & App Activity และ Location History |
| หน้าที่ด้านความรับผิดชอบ (accountability) เพราะไม่สามารถแสดงให้เห็นว่าปฏิบัติตามหลักความชอบด้วยกฎหมาย ความเป็นธรรม และความโปร่งใส | Location Accuracy |
| หน้าที่ด้านความโปร่งใส | ทั้งสามฟีเจอร์ |
| ระยะเวลาเก็บรักษาข้อมูลตำแหน่ง | Web & App Activity และ Location History |

สรุปคดีที่คณะกรรมการคุ้มครองข้อมูลยุโรป (EDPB) เผยแพร่เมื่อ 23 กันยายน 2026 ระบุข้อกฎหมายที่เกี่ยวข้องว่าเป็น GDPR มาตรา 5 (หลักการประมวลผลข้อมูลส่วนบุคคล) มาตรา 6 (ความชอบด้วยกฎหมายของการประมวลผล) มาตรา 12 (ความโปร่งใสของข้อมูลและการสื่อสาร) และมาตรา 13 (ข้อมูลที่ต้องแจ้งเมื่อเก็บข้อมูลจากเจ้าของข้อมูล) และจัดผลของคำตัดสินเป็นค่าปรับทางปกครองพร้อมคำสั่งให้ปฏิบัติตาม

DPC ระบุว่าจะเผยแพร่คำตัดสินฉบับเต็มในภายหลัง รายละเอียดว่าค่าปรับแบ่งตามข้อละเมิดอย่างไร และ Google ต้องแก้ไขอะไรบ้าง จึงยังไม่เปิดเผยในขณะนี้
สามฟีเจอร์ที่ถูกสอบสวนทำงานอย่างไร
DPC อธิบายฟีเจอร์ทั้งสามไว้ในประกาศ
- Web & App Activity เป็นการตั้งค่าของบัญชี Google เมื่อเปิดใช้ Google จะประมวลผลข้อมูลกิจกรรมของผู้ใช้บนบริการของ Google รวมถึงเว็บไซต์และแอป ข้อมูลนี้อาจรวมประวัติการท่องเว็บ ประวัติการค้นหา และข้อมูลตำแหน่ง
- Location History เป็นบริการที่ติดตามตำแหน่งของผู้ใช้ขณะพกอุปกรณ์พกพาที่รองรับ ผู้ใช้ต้องเลือกเปิดเอง (opt-in) ระบบจะประมวลผลข้อมูลเพื่อสรุปสถานที่ที่ไป กิจกรรม และเส้นทาง แล้วแสดงเป็นแผนที่ส่วนตัวผ่านฟีเจอร์ Timeline โดยบันทึกแม้ผู้ใช้ไม่ได้ใช้บริการของ Google อยู่
- Location Accuracy เป็นฟีเจอร์ของระบบปฏิบัติการ Android ที่ช่วยให้อุปกรณ์ระบุตำแหน่งได้แม่นยำกว่าการใช้ GPS อย่างเดียว ใช้ได้กับผู้ใช้ Android ทุกคน ไม่ว่าจะมีบัญชี Google หรือไม่

ช่วงเวลาที่ถูกสอบสวนสิ้นสุดตั้งแต่ต้นปี 2020 หน้าช่วยเหลือของ Google ในปัจจุบันระบุว่า Timeline ซึ่งเป็นชื่อปัจจุบันของการตั้งค่านี้ ปิดไว้เป็นค่าเริ่มต้น ผู้ใช้เปิดหรือปิดได้ทุกเมื่อ และเมื่อเปิดใช้ ตำแหน่งที่แม่นยำของอุปกรณ์จะถูกบันทึกลงในอุปกรณ์เป็นประจำ แม้ไม่ได้ใช้แอปของ Google อยู่

DPC ให้เหตุผลอย่างไร
Graham Doyle รองกรรมาธิการของ DPC อธิบายในแถลงการณ์ว่า ข้อมูลตำแหน่งให้ทั้งประโยชน์และโทษแก่บุคคล ช่วยให้บริการออนไลน์มีประโยชน์ขึ้นมาก แต่ก็เปิดเผยข้อมูลจำนวนมากเกี่ยวกับตัวบุคคล รวมถึงข้อมูลที่เป็นเรื่องส่วนตัวโดยสภาพ
เขาระบุว่า GDPR กำหนดให้การประมวลผลข้อมูลส่วนบุคคลต้องชอบด้วยกฎหมาย เป็นธรรม และโปร่งใส ความบกพร่องของ Google ในเรื่องนี้ทำให้ผู้ใช้อาจไม่รู้ว่าตำแหน่งของตนถูกนำไปใช้ เช่น เพื่อโน้มน้าวด้วยโฆษณาหรือเพื่ออนุมานความสนใจ และอาจสูญเสียการควบคุมข้อมูลของตนเอง การเก็บข้อมูลตำแหน่งไว้นานเกินจำเป็นยิ่งซ้ำเติมการสูญเสียการควบคุมนั้น
DPC ระบุด้วยว่าได้รับความร่วมมือจากหน่วยงานกำกับดูแลของประเทศสมาชิกอื่นในคดีนี้
ทำไมเรื่องนี้สำคัญ
คดีนี้ไม่ได้เกิดจากข้อมูลรั่วไหล แต่เกิดจากวิธีออกแบบการขอความยินยอม การอธิบาย และการเก็บรักษาข้อมูล สี่ประเด็นที่ DPC ชี้ คือฐานทางกฎหมาย ความโปร่งใส การพิสูจน์ว่าปฏิบัติตามกฎหมาย และระยะเวลาเก็บข้อมูล เป็นหน้าที่พื้นฐานที่ใช้กับทุกองค์กรซึ่งเก็บข้อมูลตำแหน่ง ไม่ว่าจะเป็นแอปขนส่ง แอปค้าปลีก ระบบติดตามยานพาหนะ หรือแอปของธนาคาร
ประเด็น accountability น่าสังเกตเป็นพิเศษ ในกรณี Location Accuracy นั้น DPC ไม่ได้ตัดสินจากการใช้ข้อมูลโดยตรง แต่ตัดสินว่า Google ไม่สามารถแสดงหลักฐานว่าตนปฏิบัติตามหลักการของกฎหมาย องค์กรจึงต้องมีทั้งการปฏิบัติที่ถูกต้องและเอกสารที่พิสูจน์ได้
ระยะเวลาของคดีก็เป็นข้อมูลสำคัญ การสอบสวนเริ่มเมื่อกุมภาพันธ์ 2020 และมีคำตัดสินในเดือนกันยายน 2026 พฤติกรรมที่ถูกตัดสินจึงเป็นของช่วงปี 2018 ถึงต้นปี 2020 ความเสี่ยงทางกฎหมายจากการออกแบบผลิตภัณฑ์ในวันนี้อาจตามมาอีกหลายปีให้หลัง
สิ่งที่องค์กรไทยควรทำ
- ทำรายการว่าระบบใดเก็บข้อมูลตำแหน่ง ทั้งแอปของลูกค้า ระบบติดตามพนักงานหรือยานพาหนะ และ SDK ของบุคคลที่สามที่ฝังอยู่ในแอป แล้วระบุวัตถุประสงค์ของแต่ละรายการให้ชัด
- ทบทวนข้อความที่แจ้งผู้ใช้ ผู้ใช้ควรรู้ว่าข้อมูลตำแหน่งถูกใช้ทำอะไร รวมถึงการใช้เพื่อโฆษณาหรือวิเคราะห์ความสนใจ ก่อนที่จะเปิดใช้ฟีเจอร์ ไม่ใช่ซ่อนอยู่ในนโยบายฉบับยาว
- กำหนดระยะเวลาเก็บและลบตามกำหนดจริง ข้อมูลตำแหน่งย้อนหลังควรมีอายุการเก็บที่อธิบายได้ และมีกระบวนการลบอัตโนมัติ
- เก็บหลักฐานการตัดสินใจ บันทึกว่าการประมวลผลแต่ละอย่างอาศัยฐานทางกฎหมายใด ประเมินผลกระทบอย่างไร และใครอนุมัติ เพราะหน่วยงานกำกับดูแลอาจขอให้พิสูจน์ย้อนหลังได้
- องค์กรที่ให้บริการลูกค้าในสหภาพยุโรปต้องนับ GDPR เป็นความเสี่ยงโดยตรง และองค์กรที่อยู่ภายใต้กฎหมายคุ้มครองข้อมูลส่วนบุคคลของไทยควรใช้คดีนี้ทบทวนแนวปฏิบัติด้านข้อมูลตำแหน่งของตน เพราะหลักเรื่องความโปร่งใสและการเก็บข้อมูลเท่าที่จำเป็นเป็นหลักสากลของกฎหมายประเภทนี้
คำถามที่พบบ่อย
Google ถูกปรับ 403 ล้านยูโรเพราะอะไร?
Data Protection Commission ของไอร์แลนด์พบว่า Google ละเมิด GDPR ในการประมวลผลข้อมูลตำแหน่งของผู้ใช้ผ่านฟีเจอร์ Web & App Activity, Location History และ Location Accuracy ในช่วง 25 พฤษภาคม 2018 ถึง 4 กุมภาพันธ์ 2020 ทั้งด้านความชอบด้วยกฎหมาย ความเป็นธรรม ความโปร่งใส ความรับผิดชอบ และการเก็บข้อมูลนานเกินจำเป็น
ทำไมหน่วยงานของไอร์แลนด์จึงเป็นผู้ตัดสินคดีของ Google?
DPC ระบุว่าตนทำหน้าที่เป็น Lead Supervisory Authority ของ Google ตามกลไกของ GDPR จึงเป็นผู้เปิดการสอบสวน Google Ireland Limited และออกคำตัดสินเอง โดยได้รับความร่วมมือจากหน่วยงานกำกับดูแลของประเทศสมาชิกอื่น
Google ต้องทำอะไรหลังคำตัดสินนี้?
นอกจากค่าปรับรวม 403 ล้านยูโร DPC สั่งให้ Google ปรับการประมวลผลข้อมูลให้สอดคล้องกับ GDPR ภายใน 6 เดือน รายละเอียดของคำสั่งจะอยู่ในคำตัดสินฉบับเต็มที่ DPC ระบุว่าจะเผยแพร่ภายหลัง
Web & App Activity และ Location History คืออะไร?
ตามคำอธิบายของ DPC Web & App Activity เป็นการตั้งค่าบัญชี Google ที่เมื่อเปิดใช้ Google จะประมวลผลกิจกรรมของผู้ใช้บนบริการของ Google ซึ่งอาจรวมประวัติการค้นหา ประวัติการท่องเว็บ และข้อมูลตำแหน่ง ส่วน Location History เป็นบริการที่ผู้ใช้ต้องเลือกเปิดเอง ใช้บันทึกตำแหน่งของอุปกรณ์เพื่อสรุปสถานที่ที่ไปและเส้นทาง แสดงผลผ่านฟีเจอร์ Timeline
แหล่งอ้างอิง
- Data Protection Commission fines Google €403 million following Inquiry into Google’s processing of location data — Data Protection Commission (Ireland)
- The Irish Data Protection Commission fines Google 403 000 000 EUR following Inquiry into Google’s processing of location data — European Data Protection Board
- Find & control your Web & App Activity — Google
- Manage your Timeline data — Google
พบข้อมูลคลาดเคลื่อน? แจ้งกองบรรณาธิการ