Irland verpflichtet Google nach DSGVO-Strafe von 403 Millionen Euro zur Überarbeitung der Verarbeitung von Standortdaten
Irland verhängt 403 Mio. Euro DSGVO-Strafe gegen Google wegen mangelhafter Verarbeitung von Standortdaten und fordert Korrektur in sechs Monaten.
Illustration mit KI erzeugt
Google muss in Irland mit einer Strafe von 403 Millionen Euro rechnen, nachdem die Aufsichtsbehörden festgestellt haben, dass die Verarbeitung von Standortdaten mehrere Anforderungen der Datenschutz-Grundverordnung der Europäischen Union (DSGVO) nicht erfüllt.
Die am 21. September 2026 bekannt gewordene Maßnahme betrifft Standortinformationen, die über Web & App Activity, Location History und die Funktion Location Accuracy von Android verarbeitet wurden. Die irische Datenschutzkommission verpflichtete Google außerdem, die betreffende Verarbeitung innerhalb von sechs Monaten DSGVO-konform zu gestalten.
Die Untersuchung bewertete die von 25. Mai 2018 bis 4. Februar 2020 angewandten Verfahren. Dabei wurden Probleme hinsichtlich Rechtmäßigkeit, Fairness, Transparenz und Rechenschaftspflicht festgestellt. Zudem wurden einige Standortdaten länger gespeichert als erforderlich.
Es handelt sich um einen Fall zu Datenschutz und Daten-Governance, nicht um eine Sicherheitsverletzung. Es gibt keine Berichte über einen böswilligen Akteur, unbefugten Zugriff, offengelegte Infrastruktur oder eine Software-Schwachstelle.
Beschwerden lösten mehrjährige DSGVO-Ermittlung aus
Die DPC leitete ihre Untersuchung im Februar 2020 nach Beschwerden europäischer Verbraucherschutzorganisationen ein. Beteiligt war auch BEUC, die Europäische Verbraucherorganisation. Mitgliedsorganisationen hatten im November 2018 Beschwerden bei nationalen Datenschutzbehörden eingereicht.
Irland übernahm den grenzüberschreitenden Fall, weil sich Googles europäische Zentrale in Dublin befindet und die irische Behörde damit als federführende Datenschutzaufsicht des Unternehmens in der EU zuständig ist. Der DSGVO-Schutz gilt im gesamten Europäischen Wirtschaftsraum.
Die DPC kam zu dem Schluss, dass Google nicht ausreichend erklärt oder begründet hatte, wie Standortinformationen erhoben, verwendet und gespeichert wurden. Nach Einschätzung der Behörde schränkte dies die praktische Möglichkeit der Nutzer ein, die Kontrolle über personenbezogene Daten auszuüben, die Bewegungen, Routinen, Interessen und andere sensible Details offenlegen können.
Die Strafe ist Berichten zufolge die vierthöchste Datenschutzstrafe, die von der irischen Aufsichtsbehörde verhängt wurde. Zugleich ist es die erste DPC-Strafe gegen Google, obwohl die Behörde noch drei weitere Datenschutzermittlungen gegen das Unternehmen führt. Zu den früheren großen Maßnahmen der DPC gehört eine Strafe von 1,2 Milliarden Euro gegen Meta. Auch TikTok musste bereits erhebliche Strafen zahlen.
Die vollständige Entscheidung gegen Google wurde bislang nicht veröffentlicht. Daher ist noch unklar, welche konkreten Verarbeitungsvorgänge von der sechsmonatigen Anordnung betroffen sind. Ebenso unbekannt ist, wie die Aufsichtsbehörde jede Datenschutzänderung bewertet, die Google nach dem Untersuchungszeitraum eingeführt hat.
Drei Google-Funktionen stehen im Mittelpunkt des Falls
Die Feststellungen betreffen drei Dienste, die Standortinformationen auf unterschiedliche Weise verarbeiten. Ihre Einstellungen, Kontovoraussetzungen und Datennutzungen sind nicht identisch.
Web & App Activity
Web & App Activity ist eine Einstellung des Google-Kontos, die Aktivitäten in verschiedenen Google-Diensten erfasst. Je nach Dienst und Konfiguration können zu den verarbeiteten Informationen Browserverläufe, Suchanfragen und standortbezogene Daten gehören.
Die DPC stellte fest, dass Googles Verarbeitung von Standortdaten über diese Funktion die Anforderungen der DSGVO an eine rechtmäßige und faire Verarbeitung nicht erfüllte. Außerdem erkannte sie unzureichende Transparenz und kam zu dem Schluss, dass die betreffenden Standortinformationen länger als erforderlich gespeichert wurden.
Google erklärt derzeit, dass Web & App Activity nicht den präzisen Standort eines Geräts speichert. Nach Angaben des Unternehmens wird stattdessen ein ungefährer allgemeiner Bereich verwendet.
Location History
Location History ist ein optionaler Dienst für kompatible Mobilgeräte, auf denen ein Google-Konto angemeldet ist. Er kann besuchte Orte aufzeichnen, Routen und Aktivitäten ableiten und diese Informationen über eine private Google Maps Timeline darstellen.
Die Erfassung kann fortgesetzt werden, auch wenn die betreffende Person keinen anderen Google-Dienst aktiv nutzt. Diese dauerhafte Erfassung erhöht die Sensibilität des entstehenden Datensatzes, da sich Bewegungen über einen längeren Zeitraum rekonstruieren lassen.
Bei Location History stellte die DPC erneut Mängel bei Rechtmäßigkeit, Fairness und Transparenz fest. Außerdem kam sie zu dem Ergebnis, dass die erhobenen Informationen länger als erforderlich gespeichert wurden.
Location Accuracy
Location Accuracy ist eine Android-Funktion, die den Standort eines Geräts genauer bestimmen soll als GPS allein. Sie unterscheidet sich von den beiden anderen Diensten, weil Android-Nutzer darauf auch ohne Google-Konto zugreifen können.
Die Feststellungen waren hier enger gefasst. Google konnte nicht nachweisen, dass die Verarbeitung über Location Accuracy die DSGVO-Anforderungen an Transparenz und Rechenschaftspflicht erfüllte. Dazu gehörte auch der Nachweis, dass die Verarbeitung rechtmäßig, fair und transparent war.
Dieser Unterschied ist entscheidend. Die Aufsichtsbehörde prüfte nicht nur, was Google nach eigenen Angaben tat, sondern auch, ob das Unternehmen ausreichende Belege für die Einhaltung der Vorschriften vorlegen konnte.
Dauerhafte Standortaufzeichnungen schränken die Kontrolle der Nutzer ein
Standortinformationen können weit mehr als nur eine Koordinate offenlegen. In Verbindung mit Suchanfragen, Browserverläufen, Anwendungsaktivitäten und Kontodaten können sie Rückschlüsse auf Gewohnheiten, Interessen, Reisen und möglicherweise sensible Lebensumstände einer Person ermöglichen.
Die DPC erklärte, dass Nutzer möglicherweise nicht verstanden hätten, dass ihr Standort zur Gestaltung von Werbung beitragen oder zur Ableitung von Interessen verwendet werden könnte. Unklare Erläuterungen der Verarbeitung können daher sowohl das Bewusstsein der Nutzer als auch die Gültigkeit der über Einstellungen oder Opt-in-Abläufe getroffenen Entscheidungen beeinträchtigen.
Die Speicherdauer birgt eine zusätzliche Risikodimension. Je länger standortbezogene Informationen verfügbar bleiben, desto länger können sie für Profiling, sekundäre Zwecke oder andere Verarbeitungsvorgänge genutzt werden, mit denen Nutzer möglicherweise nicht rechnen. Eine längere Speicherung erhöht außerdem die Folgen eines künftigen Missbrauchs oder unbefugten Zugriffs, auch wenn in diesem Fall kein solcher Vorfall gemeldet wurde.
Die Aufsichtsbehörde brachte intransparente Verarbeitung und überlange Speicherung mit einem umfassenderen Kontrollverlust in Verbindung. Nutzer können keine informierte Entscheidung über die Datenerhebung treffen, wenn sie nicht klar verstehen, welche Funktion aktiv ist, welche Informationen daraus abgeleitet werden oder wie lange die daraus entstehenden Aufzeichnungen verfügbar bleiben.
Die Bedenken erstrecken sich auch auf abgeleitete Standortinformationen. Ein Dienst kann den Aufenthaltsort einer Person allein aus Standortsignalen oder durch deren Kombination mit anderen Informationen bestimmen. Datenschutzpflichten beschränken sich daher nicht auf eine gespeicherte GPS-Koordinate.
Google verweist auf Änderungen nach dem Untersuchungszeitraum
Google erklärt, der Fall betreffe frühere Richtlinien, die das Unternehmen inzwischen geändert habe. Ab Mai 2019 begann Google, Funktionen zur automatischen Löschung einzuführen. Damit konnten Nutzer Daten aus Web & App Activity und Location History nach drei oder 18 Monaten löschen lassen.
Im Juni 2020 machte Google die Löschung nach 18 Monaten zum Standard für Web & App Activity bei neuen Konten sowie für Personen, die Location History erstmals aktivierten.
Weitere Änderungen folgten im Dezember 2023. Google kündigte an, dass Informationen der Maps Timeline auf die Speicherung auf dem Gerät umgestellt würden und Nutzer, die Location History erstmals aktivieren, standardmäßig eine Löschung nach drei Monaten erhalten würden. Timeline-Daten werden inzwischen Berichten zufolge lokal gespeichert und automatisch entfernt, sobald sie älter als drei Monate sind.
Google hat außerdem Einstellungen eingeführt, über die Nutzer den Zeitraum für die automatische Löschung von Kontoinformationen festlegen können. Diese Änderungen können die zentrale Speicherung reduzieren und Nutzern eine unmittelbarere Kontrolle geben. Die DPC hat jedoch nicht öffentlich bestätigt, ob sie die neue Anordnung vollständig erfüllen.
Unklar ist auch, ob Google noch jede der in den Feststellungen behandelten Verarbeitungsarten durchführt. Die Veröffentlichung der vollständigen Entscheidung sollte klären, was geändert werden muss und ob bestehende Einstellungen für die Erfüllung der Vorgaben berücksichtigt werden.
Die Strafe muss noch irische Gerichtsverfahren durchlaufen
Die Strafe ist nicht sofort vollstreckbar. Eine Geldbuße der DPC wird erst nach ihrer Bestätigung durch ein irisches Gericht fällig. Google kann innerhalb von 28 Tagen nach Erhalt der förmlichen Mitteilung über die Entscheidung beim irischen High Court Berufung einlegen.
Das Unternehmen hat sechs Monate Zeit, die von der Anordnung erfasste Verarbeitung zu korrigieren. Da die DPC den genauen Umfang nicht offengelegt hat, können Organisationen und Nutzer derzeit noch nicht feststellen, welche Einstellungen, Hinweise, Speicherregeln oder technischen Abläufe Google ändern muss.
Die offenen Details sind erheblich. Dazu gehören die konkreten Maßnahmen, die für jede Funktion erforderlich sind, sowie die Frage, in welchem Umfang spätere Produktänderungen von Google die Verstöße beheben.
Nutzer und Organisationen können die Speicherdauer von Standortdaten bereits jetzt prüfen
Google-Nutzer müssen nicht auf die vollständige Entscheidung warten, um die Menge der über ihre Konten und Geräte gespeicherten standortbezogenen Informationen zu reduzieren. Zu den praktischen Schritten gehören:
- Web & App Activity überprüfen und entscheiden, ob die Funktion aktiviert bleiben soll.
- Location History prüfen und deaktivieren, wenn kein dauerhaftes Bewegungsprofil benötigt wird.
- Den kürzesten geeigneten Zeitraum für die automatische Löschung auswählen, einschließlich der verfügbaren Optionen von drei oder 18 Monaten.
- Die Einstellungen der Google Maps Timeline prüfen und bestätigen, wo die Timeline-Informationen gespeichert werden.
- Android Location Accuracy gesondert prüfen, da die Funktion ohne Google-Konto betrieben werden kann.
- Sowohl die Standortkontrollen auf Konto- als auch auf Geräteebene überprüfen, statt davon auszugehen, dass eine einzige Einstellung alle Funktionen steuert.
Organisationen, die Google-Konten oder Android-Geräte verwalten, sollten prüfen, ob sich Unternehmensrichtlinien und Standardeinstellungen von denen für Privatkonten unterscheiden. Außerdem sollten sie Hinweise, Opt-in-Verfahren, Verarbeitungszwecke, Löschmechanismen und Speicherfristen dokumentieren.
Diese Nachweise sind zentral für die Rechenschaftspflicht. Die Feststellungen der DPC zeigen, dass es nicht genügt, Datenschutzkontrollen bereitzustellen, wenn eine Organisation keine rechtmäßige Verarbeitung nachweisen, verständliche Erläuterungen geben und begründen kann, wie lange sensible Informationen gespeichert werden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
