ข้ามไปยังเนื้อหา
Policy & Law

ไอร์แลนด์ปรับ Google 403 ล้านยูโร ฐานประมวลผลข้อมูลตำแหน่งผู้ใช้ขัด GDPR

คณะกรรมการคุ้มครองข้อมูลของไอร์แลนด์ (DPC) ประกาศเมื่อ 21 กันยายน 2026 ปรับ Google รวม 403 ล้านยูโร จากการประมวลผลข้อมูลตำแหน่งในสามฟีเจอร์ และสั่งให้แก้ไขให้สอดคล้องกับ GDPR ภายใน 6 เดือน

โดย กองบรรณาธิการ THAI DATA อ่าน 5 นาที

แชร์FacebookXLINELinkedIn
ภาพหน้าจอประกาศของ Data Protection Commission ไอร์แลนด์ ลงวันที่ 21 กันยายน 2026 เรื่องการปรับ Google 403 ล้านยูโร
ภาพ: Data Protection Commission

สรุปประเด็นสำคัญ

  • Data Protection Commission (DPC) ของไอร์แลนด์ประกาศคำตัดสินเมื่อ 21 กันยายน 2026 ปรับ Google Ireland Limited รวม 403 ล้านยูโร และสั่งให้ปรับการประมวลผลให้ถูกต้องภายใน 6 เดือน
  • การสอบสวนครอบคลุมข้อมูลตำแหน่งในสามฟีเจอร์ คือ Web & App Activity, Location History และ Location Accuracy ระหว่าง 25 พฤษภาคม 2018 ถึง 4 กุมภาพันธ์ 2020
  • DPC พบการละเมิด GDPR สี่ด้าน ได้แก่ ความชอบด้วยกฎหมายและความเป็นธรรม ความรับผิดชอบที่ต้องพิสูจน์ได้ ความโปร่งใส และระยะเวลาเก็บรักษาข้อมูล
  • คดีเริ่มจากการสอบสวนที่ DPC เปิดเองเมื่อ กุมภาพันธ์ 2020 หลังได้รับข้อร้องเรียนจากองค์กรผู้บริโภคในยุโรปหลายแห่ง รวมถึง BEUC ใช้เวลากว่าหกปีจึงมีคำตัดสิน
  • ข้อกฎหมายที่อ้างถึงคือ GDPR มาตรา 5, 6, 12 และ 13 และ DPC ระบุว่าจะเผยแพร่คำตัดสินฉบับเต็มในภายหลัง

คณะกรรมการคุ้มครองข้อมูลของไอร์แลนด์ (Data Protection Commission หรือ DPC) ประกาศเมื่อวันที่ 21 กันยายน 2026 ว่ามีคำตัดสินขั้นสุดท้ายให้ปรับ Google Ireland Limited รวม 403 ล้านยูโร จากการประมวลผลข้อมูลตำแหน่งของผู้ใช้ที่ขัดต่อกฎหมายคุ้มครองข้อมูลของสหภาพยุโรป (GDPR) พร้อมสั่งให้ Google ปรับการประมวลผลให้ถูกต้องภายใน 6 เดือน คำตัดสินนี้ปิดการสอบสวนที่เริ่มตั้งแต่เดือนกุมภาพันธ์ 2020 และเกี่ยวข้องโดยตรงกับทุกองค์กรที่เก็บข้อมูลตำแหน่งของผู้ใช้

DPC ตัดสินว่า Google ผิดในเรื่องใด

DPC เปิดการสอบสวนเองในฐานะหน่วยงานกำกับดูแลหลัก (Lead Supervisory Authority) ของ Google หลังได้รับข้อร้องเรียนจากองค์กรคุ้มครองผู้บริโภคในยุโรปหลายแห่ง รวมถึง BEUC ขอบเขตของการสอบสวนคือการประมวลผลข้อมูลตำแหน่งในสามฟีเจอร์ ตั้งแต่วันที่ GDPR เริ่มบังคับใช้ คือ 25 พฤษภาคม 2018 จนถึง 4 กุมภาพันธ์ 2020

คำตัดสินซึ่งออกโดยกรรมาธิการคุ้มครองข้อมูลสามคน คือ Dr Des Hogan, Dale Sunderland และ Niamh Sweeney พบว่า Google ละเมิด GDPR ดังนี้

ประเด็นที่ละเมิด ฟีเจอร์ที่เกี่ยวข้อง
ความชอบด้วยกฎหมายและความเป็นธรรมของการประมวลผลข้อมูลตำแหน่ง Web & App Activity และ Location History
หน้าที่ด้านความรับผิดชอบ (accountability) เพราะไม่สามารถแสดงให้เห็นว่าปฏิบัติตามหลักความชอบด้วยกฎหมาย ความเป็นธรรม และความโปร่งใส Location Accuracy
หน้าที่ด้านความโปร่งใส ทั้งสามฟีเจอร์
ระยะเวลาเก็บรักษาข้อมูลตำแหน่ง Web & App Activity และ Location History
ภาพหน้าจอส่วนข้อค้นพบในประกาศของ DPC ระบุการละเมิด GDPR สี่ประเด็น ค่าปรับรวม 403 ล้านยูโร และคำสั่งให้แก้ไขภายใน 6 เดือน
ข้อค้นพบและบทลงโทษในประกาศของ DPC ภาพ: Data Protection Commission

สรุปคดีที่คณะกรรมการคุ้มครองข้อมูลยุโรป (EDPB) เผยแพร่เมื่อ 23 กันยายน 2026 ระบุข้อกฎหมายที่เกี่ยวข้องว่าเป็น GDPR มาตรา 5 (หลักการประมวลผลข้อมูลส่วนบุคคล) มาตรา 6 (ความชอบด้วยกฎหมายของการประมวลผล) มาตรา 12 (ความโปร่งใสของข้อมูลและการสื่อสาร) และมาตรา 13 (ข้อมูลที่ต้องแจ้งเมื่อเก็บข้อมูลจากเจ้าของข้อมูล) และจัดผลของคำตัดสินเป็นค่าปรับทางปกครองพร้อมคำสั่งให้ปฏิบัติตาม

ภาพหน้าจอสรุปคดีบนเว็บไซต์ EDPB ระบุวันที่ของคำตัดสิน ข้อกฎหมาย GDPR ที่เกี่ยวข้อง และประเภทของคำตัดสิน
สรุปคดีที่ EDPB เผยแพร่ ระบุข้อกฎหมายที่เกี่ยวข้องคือ GDPR มาตรา 5, 6, 12 และ 13 ภาพ: European Data Protection Board

DPC ระบุว่าจะเผยแพร่คำตัดสินฉบับเต็มในภายหลัง รายละเอียดว่าค่าปรับแบ่งตามข้อละเมิดอย่างไร และ Google ต้องแก้ไขอะไรบ้าง จึงยังไม่เปิดเผยในขณะนี้

สามฟีเจอร์ที่ถูกสอบสวนทำงานอย่างไร

DPC อธิบายฟีเจอร์ทั้งสามไว้ในประกาศ

  • Web & App Activity เป็นการตั้งค่าของบัญชี Google เมื่อเปิดใช้ Google จะประมวลผลข้อมูลกิจกรรมของผู้ใช้บนบริการของ Google รวมถึงเว็บไซต์และแอป ข้อมูลนี้อาจรวมประวัติการท่องเว็บ ประวัติการค้นหา และข้อมูลตำแหน่ง
  • Location History เป็นบริการที่ติดตามตำแหน่งของผู้ใช้ขณะพกอุปกรณ์พกพาที่รองรับ ผู้ใช้ต้องเลือกเปิดเอง (opt-in) ระบบจะประมวลผลข้อมูลเพื่อสรุปสถานที่ที่ไป กิจกรรม และเส้นทาง แล้วแสดงเป็นแผนที่ส่วนตัวผ่านฟีเจอร์ Timeline โดยบันทึกแม้ผู้ใช้ไม่ได้ใช้บริการของ Google อยู่
  • Location Accuracy เป็นฟีเจอร์ของระบบปฏิบัติการ Android ที่ช่วยให้อุปกรณ์ระบุตำแหน่งได้แม่นยำกว่าการใช้ GPS อย่างเดียว ใช้ได้กับผู้ใช้ Android ทุกคน ไม่ว่าจะมีบัญชี Google หรือไม่
ภาพหน้าจอหน้าช่วยเหลือของ Google เรื่องการควบคุม Web & App Activity
หน้าช่วยเหลือของ Google อธิบายว่า Web & App Activity บันทึกกิจกรรมจากบริการของ Google ไว้ในบัญชี และผู้ใช้ปิดหรือลบได้ ภาพ: Google

ช่วงเวลาที่ถูกสอบสวนสิ้นสุดตั้งแต่ต้นปี 2020 หน้าช่วยเหลือของ Google ในปัจจุบันระบุว่า Timeline ซึ่งเป็นชื่อปัจจุบันของการตั้งค่านี้ ปิดไว้เป็นค่าเริ่มต้น ผู้ใช้เปิดหรือปิดได้ทุกเมื่อ และเมื่อเปิดใช้ ตำแหน่งที่แม่นยำของอุปกรณ์จะถูกบันทึกลงในอุปกรณ์เป็นประจำ แม้ไม่ได้ใช้แอปของ Google อยู่

ภาพหน้าจอหน้าช่วยเหลือของ Google เรื่องการจัดการข้อมูล Timeline ซึ่งระบุว่า Timeline ปิดไว้เป็นค่าเริ่มต้น
หน้าช่วยเหลือของ Google ในปัจจุบันระบุว่า Timeline ปิดไว้เป็นค่าเริ่มต้น ภาพ: Google

DPC ให้เหตุผลอย่างไร

Graham Doyle รองกรรมาธิการของ DPC อธิบายในแถลงการณ์ว่า ข้อมูลตำแหน่งให้ทั้งประโยชน์และโทษแก่บุคคล ช่วยให้บริการออนไลน์มีประโยชน์ขึ้นมาก แต่ก็เปิดเผยข้อมูลจำนวนมากเกี่ยวกับตัวบุคคล รวมถึงข้อมูลที่เป็นเรื่องส่วนตัวโดยสภาพ

เขาระบุว่า GDPR กำหนดให้การประมวลผลข้อมูลส่วนบุคคลต้องชอบด้วยกฎหมาย เป็นธรรม และโปร่งใส ความบกพร่องของ Google ในเรื่องนี้ทำให้ผู้ใช้อาจไม่รู้ว่าตำแหน่งของตนถูกนำไปใช้ เช่น เพื่อโน้มน้าวด้วยโฆษณาหรือเพื่ออนุมานความสนใจ และอาจสูญเสียการควบคุมข้อมูลของตนเอง การเก็บข้อมูลตำแหน่งไว้นานเกินจำเป็นยิ่งซ้ำเติมการสูญเสียการควบคุมนั้น

DPC ระบุด้วยว่าได้รับความร่วมมือจากหน่วยงานกำกับดูแลของประเทศสมาชิกอื่นในคดีนี้

ทำไมเรื่องนี้สำคัญ

คดีนี้ไม่ได้เกิดจากข้อมูลรั่วไหล แต่เกิดจากวิธีออกแบบการขอความยินยอม การอธิบาย และการเก็บรักษาข้อมูล สี่ประเด็นที่ DPC ชี้ คือฐานทางกฎหมาย ความโปร่งใส การพิสูจน์ว่าปฏิบัติตามกฎหมาย และระยะเวลาเก็บข้อมูล เป็นหน้าที่พื้นฐานที่ใช้กับทุกองค์กรซึ่งเก็บข้อมูลตำแหน่ง ไม่ว่าจะเป็นแอปขนส่ง แอปค้าปลีก ระบบติดตามยานพาหนะ หรือแอปของธนาคาร

ประเด็น accountability น่าสังเกตเป็นพิเศษ ในกรณี Location Accuracy นั้น DPC ไม่ได้ตัดสินจากการใช้ข้อมูลโดยตรง แต่ตัดสินว่า Google ไม่สามารถแสดงหลักฐานว่าตนปฏิบัติตามหลักการของกฎหมาย องค์กรจึงต้องมีทั้งการปฏิบัติที่ถูกต้องและเอกสารที่พิสูจน์ได้

ระยะเวลาของคดีก็เป็นข้อมูลสำคัญ การสอบสวนเริ่มเมื่อกุมภาพันธ์ 2020 และมีคำตัดสินในเดือนกันยายน 2026 พฤติกรรมที่ถูกตัดสินจึงเป็นของช่วงปี 2018 ถึงต้นปี 2020 ความเสี่ยงทางกฎหมายจากการออกแบบผลิตภัณฑ์ในวันนี้อาจตามมาอีกหลายปีให้หลัง

สิ่งที่องค์กรไทยควรทำ

  1. ทำรายการว่าระบบใดเก็บข้อมูลตำแหน่ง ทั้งแอปของลูกค้า ระบบติดตามพนักงานหรือยานพาหนะ และ SDK ของบุคคลที่สามที่ฝังอยู่ในแอป แล้วระบุวัตถุประสงค์ของแต่ละรายการให้ชัด
  2. ทบทวนข้อความที่แจ้งผู้ใช้ ผู้ใช้ควรรู้ว่าข้อมูลตำแหน่งถูกใช้ทำอะไร รวมถึงการใช้เพื่อโฆษณาหรือวิเคราะห์ความสนใจ ก่อนที่จะเปิดใช้ฟีเจอร์ ไม่ใช่ซ่อนอยู่ในนโยบายฉบับยาว
  3. กำหนดระยะเวลาเก็บและลบตามกำหนดจริง ข้อมูลตำแหน่งย้อนหลังควรมีอายุการเก็บที่อธิบายได้ และมีกระบวนการลบอัตโนมัติ
  4. เก็บหลักฐานการตัดสินใจ บันทึกว่าการประมวลผลแต่ละอย่างอาศัยฐานทางกฎหมายใด ประเมินผลกระทบอย่างไร และใครอนุมัติ เพราะหน่วยงานกำกับดูแลอาจขอให้พิสูจน์ย้อนหลังได้
  5. องค์กรที่ให้บริการลูกค้าในสหภาพยุโรปต้องนับ GDPR เป็นความเสี่ยงโดยตรง และองค์กรที่อยู่ภายใต้กฎหมายคุ้มครองข้อมูลส่วนบุคคลของไทยควรใช้คดีนี้ทบทวนแนวปฏิบัติด้านข้อมูลตำแหน่งของตน เพราะหลักเรื่องความโปร่งใสและการเก็บข้อมูลเท่าที่จำเป็นเป็นหลักสากลของกฎหมายประเภทนี้

คำถามที่พบบ่อย

Google ถูกปรับ 403 ล้านยูโรเพราะอะไร?

Data Protection Commission ของไอร์แลนด์พบว่า Google ละเมิด GDPR ในการประมวลผลข้อมูลตำแหน่งของผู้ใช้ผ่านฟีเจอร์ Web & App Activity, Location History และ Location Accuracy ในช่วง 25 พฤษภาคม 2018 ถึง 4 กุมภาพันธ์ 2020 ทั้งด้านความชอบด้วยกฎหมาย ความเป็นธรรม ความโปร่งใส ความรับผิดชอบ และการเก็บข้อมูลนานเกินจำเป็น

ทำไมหน่วยงานของไอร์แลนด์จึงเป็นผู้ตัดสินคดีของ Google?

DPC ระบุว่าตนทำหน้าที่เป็น Lead Supervisory Authority ของ Google ตามกลไกของ GDPR จึงเป็นผู้เปิดการสอบสวน Google Ireland Limited และออกคำตัดสินเอง โดยได้รับความร่วมมือจากหน่วยงานกำกับดูแลของประเทศสมาชิกอื่น

Google ต้องทำอะไรหลังคำตัดสินนี้?

นอกจากค่าปรับรวม 403 ล้านยูโร DPC สั่งให้ Google ปรับการประมวลผลข้อมูลให้สอดคล้องกับ GDPR ภายใน 6 เดือน รายละเอียดของคำสั่งจะอยู่ในคำตัดสินฉบับเต็มที่ DPC ระบุว่าจะเผยแพร่ภายหลัง

Web & App Activity และ Location History คืออะไร?

ตามคำอธิบายของ DPC Web & App Activity เป็นการตั้งค่าบัญชี Google ที่เมื่อเปิดใช้ Google จะประมวลผลกิจกรรมของผู้ใช้บนบริการของ Google ซึ่งอาจรวมประวัติการค้นหา ประวัติการท่องเว็บ และข้อมูลตำแหน่ง ส่วน Location History เป็นบริการที่ผู้ใช้ต้องเลือกเปิดเอง ใช้บันทึกตำแหน่งของอุปกรณ์เพื่อสรุปสถานที่ที่ไปและเส้นทาง แสดงผลผ่านฟีเจอร์ Timeline

แหล่งอ้างอิง

  1. Data Protection Commission fines Google €403 million following Inquiry into Google’s processing of location data — Data Protection Commission (Ireland)
  2. The Irish Data Protection Commission fines Google 403 000 000 EUR following Inquiry into Google’s processing of location data — European Data Protection Board
  3. Find & control your Web & App Activity — Google
  4. Manage your Timeline data — Google
แชร์FacebookXLINELinkedIn

พบข้อมูลคลาดเคลื่อน? แจ้งกองบรรณาธิการ