Lieber zuhören? Klicken Sie auf Play für die KI-Sprachausgabe

Am 21. September 2026 gab die irische Datenschutzkommission (Data Protection Commission, DPC) ein Bußgeld von 403 Millionen € gegen Google Ireland Limited bekannt. Die Untersuchung betraf den Umgang mit Standortdaten in drei Funktionen, die die meisten Android- und Google-Konto-Nutzer schon einmal berührt haben, ohne darüber nachzudenken: Web- & App-Aktivitäten, Standortverlauf und Standortgenauigkeit.

Man liest das leicht als Big-Tech-Geschichte, die mit einem Unternehmen mit zehn oder fünfzig Beschäftigten nichts zu tun hat. Das stimmt nicht. Die DPC hat keine neue Regel erfunden. Sie hat die Grundlagen der DSGVO angewandt: eine gültige Rechtsgrundlage, ehrliche Erklärungen, eine Begrenzung der Speicherdauer und die Fähigkeit, die eigene Compliance nachzuweisen. Diese Grundlagen gelten für jede Website, App und jedes Backoffice, das Standortdaten berührt.

Was die DPC konkret festgestellt hat

Die DPC leitete die Untersuchung im Februar 2020 von Amts wegen ein, in ihrer Rolle als federführende Aufsichtsbehörde für Google in der EU. Sie prüfte den Zeitraum vom 25. Mai 2018 bis 4. Februar 2020 und brauchte mehr als sechs Jahre bis zur Entscheidung. Laut der Zusammenfassung des EDSA wurden vier Arten von Verstößen festgestellt:

Neben dem Bußgeld hat Google sechs Monate Zeit, seine Verarbeitung in Einklang mit der DSGVO zu bringen. Die Entscheidung wurde von den Kommissaren Des Hogan, Dale Sunderland und Niamh Sweeney unterzeichnet.

„Die Speicherung der Standortdaten der Nutzer über das erforderliche Maß hinaus hat diesen Kontrollverlust noch verschärft.“

So beschrieb der stellvertretende DPC-Kommissar Graham Doyle den Schaden. Sein Argument: Die Menschen wussten möglicherweise nicht, dass ihr Standort genutzt wurde, um sie mit Werbung zu beeinflussen oder auf ihre Interessen zu schließen, und konnten die Kontrolle über ihre personenbezogenen Daten verlieren.

403 Mio. €
Bußgeld gegen Google Ireland, irische DPC, 21. Sept. 2026
3
Geprüfte Standortfunktionen
4
Festgestellte Arten von DSGVO-Verstößen
6 Mon.
Frist, um die Verarbeitung rechtskonform zu machen

Die drei Funktionen in einfachen Worten

Web- & App-Aktivitäten speichert Aktivitäten aus Google-Diensten und Apps in einem Google-Konto, darunter Such- und Browsing-Aktivitäten sowie Standortsignale. Der Standortverlauf ist das Opt-in-Tracking, das Google Maps Timeline speiste, eine Aufzeichnung der besuchten Orte und Routen. Die Standortgenauigkeit ist eine Android-Funktion, die Nicht-GPS-Signale wie Netzwerke in der Nähe nutzt, um ein Gerät genauer zu orten, und sie funktionierte unabhängig davon, was ein Nutzer in seinen Kontoeinstellungen getan hatte.

Bei allen drei Funktionen zeigt sich dasselbe Muster, das Aufsichtsbehörden immer wieder finden. Daten wurden für einen Zweck erhoben und dann für einen anderen genutzt (Werbepersonalisierung und Interessenableitung). Die Erklärungen waren nicht klar genug, damit die Menschen das verstehen konnten. Und die Daten blieben länger erhalten, als irgendein konkreter Bedarf rechtfertigen konnte.

„Frühere Richtlinien“ sind keine Verteidigung

Googles Antwort lautet, es gehe um frühere Richtlinien, die inzwischen aktualisiert wurden. Das Unternehmen verweist auf automatische Löschoptionen (drei bis 36 Monate), auf dem Gerät gespeicherte Timeline-Daten und einfachere Steuerungen für die Werbepersonalisierung. Berichten zufolge könnte Google Teile der Entscheidung aus rechtlichen Gründen anfechten.

Beides kann zutreffen, und die Lehre für Unternehmen ist in beiden Fällen dieselbe. Das beanstandete Verhalten endete Anfang 2020, die Entscheidung kam Ende 2026. Eine Praxis, die Sie vor drei Jahren korrigiert haben, kann trotzdem geprüft werden, und ein Bußgeld bemisst sich nach dem, was geschehen ist, nicht nur nach dem, was Sie heute tun. Stilles Nachbessern schließt die Akte nicht.

Auch die Beschwerden hinter dem Fall verdienen Beachtung. Acht Verbraucherorganisationen aus Norwegen, den Niederlanden, Griechenland, Tschechien, Slowenien, Polen, Schweden und Dänemark reichten Beschwerden ein, koordiniert über den europäischen Verbraucherverband BEUC. Koordinierte Beschwerden von Interessenverbänden sind heute ein gängiger Ausgangspunkt für Datenschutzverfahren, so wie bei den 171 Fahrern hinter der Uber-Entscheidung.

„Wir sind nicht Google“ ist die falsche Schlussfolgerung

Die Höhe des Bußgelds spiegelt Googles Größe wider. Die dahinterstehenden Pflichten hängen nicht von der Größe ab. Überall dort, wo Ihr Unternehmen erfasst, ableitet oder speichert, wo sich Menschen aufhalten, beantworten Sie dieselben Fragen wie die DPC. Typische Stellen, an denen kleine und mittlere Unternehmen genau das tun:

Ein Plattformanbieter verlagert die Verantwortung nicht. Wenn Sie entscheiden, eine Tracking-Funktion für Ihre Kunden oder Beschäftigten einzuschalten, sind Sie für diese Verarbeitung der Verantwortliche und müssen sie erklären und begründen, wie lange die Daten bleiben.

🧭
GDPRGard Tool
Sie wissen nicht, was Ihr Tracking rechtlich braucht?

Beantworten Sie ein paar Fragen in unserem DSGVO-Entscheidungsbaum und sehen Sie, welche Pflichten für einen konkreten Umgang mit personenbezogenen Daten gelten, einschließlich Standortdaten.

Entscheidungsbaum öffnen →

Wo das im Vollzugsgeschehen steht

Die 403 Millionen € sind das vierthöchste Bußgeld, das die DPC gegen ein großes Technologieunternehmen verhängt hat: knapp unter den 405 Millionen € gegen Instagram und hinter TikTok (530 Millionen €) und Meta (1,2 Milliarden €). Die DPC hat zudem mitgeteilt, dass drei weitere große Google-Untersuchungen weit fortgeschritten sind. Es dürfte also nicht die letzte Entscheidung dieser Art sein.

Sie fällt außerdem in einen ereignisreichen Monat für den Vollzug. Der EDSA hat seine erste harmonisierte Methode zur Bußgeldberechnung verabschiedet, die wir in der neuen Bußgeldmethodik des EDSA erklären, und die Entscheidung der niederländischen Behörde über 825 Millionen € gegen Uber ist erst etwa einen Monat alt. Die Richtung ist eindeutig: Aufsichtsbehörden schreiben größere Entscheidungen, koordinieren sich grenzüberschreitend und schauen genau auf Transparenz und Speicherdauer statt nur auf Datenpannen.

Eine praktische Checkliste für diese Woche

  1. Finden Sie Ihre Standortdaten. Listen Sie jede App, jedes SDK, Formular, Gerät und jeden Dienstleister auf, der genaue oder abgeleitete Standorte erfasst, einschließlich IP-basierter Ortung. Die meisten Unternehmen finden zwei oder drei vergessene Quellen.
  2. Wählen Sie eine Rechtsgrundlage und dokumentieren Sie sie. Eine Einwilligung muss konkret und freiwillig sein. Bei der Mitarbeiterortung trägt sie selten, dokumentieren Sie daher stattdessen die Erforderlichkeit.
  3. Erheben Sie das Minimum. Nutzen Sie Stadt oder Postleitzahl statt GPS, wo das reicht, und schalten Sie Hintergrund-Tracking ab, das keine Funktion braucht.
  4. Legen Sie eine Speicherfrist fest und setzen Sie sie durch. Standortspuren sollten nach einem Zeitplan gelöscht oder anonymisiert werden, nicht „für alle Fälle“ unbegrenzt bleiben. Automatisieren Sie die Löschung.
  5. Erklären Sie es verständlich. Sagen Sie, was Sie erheben, warum und wofür es sonst noch verwendet wird, und zwar im Moment der Berechtigungsabfrage, nicht nur in der Datenschutzerklärung.
  6. Bewahren Sie Belege auf. Protokollieren Sie Ihre Entscheidungen, Einwilligungen und Löschläufe. Die Rechenschaftspflicht war einer der vier Befunde gegen Google, und sie bedeutet, die Einhaltung nachweisen zu können.

Prüfen Sie auch die Cookie-Banner- und Tracker-Fehler, die Aufsichtsbehörden immer wieder finden, denn viele Standortsignale erreichen Werbetreibende über dieselben Skripte.

Fazit

Googles Bußgeld betrifft gewöhnliche Pflichten, angewandt auf ein außergewöhnliches Volumen: eine Rechtsgrundlage, klare Erklärungen, begrenzte Speicherung und Nachweise. Die Entscheidung dauerte sechs Jahre, das Verhalten stammt aus 2018 bis 2020, und die Frist zur Herstellung der Rechtskonformität läuft nun weitere sechs Monate. Wer Standort als „ein Feld wie jedes andere“ behandelt, merkt oft, dass es zu den sensibelsten Daten gehört, die er besitzt.

Kostenlose Beratung mit GDPRGard buchen → – wir helfen Ihnen zu klären, wo Ihr Unternehmen Standortdaten erhebt und was sich ändern muss.

Quellen

Diesen Artikel teilen

Auch lesenswert:

⚠️ Dieser Artikel dient ausschließlich zu Informationszwecken und stellt keine Rechtsberatung dar. Wenden Sie sich bei komplexen Compliance-Fragen an eine qualifizierte Datenschutzfachkraft. Die Anforderungen der DSGVO und des EU-KI-Gesetzes unterliegen laufenden regulatorischen Leitlinien — prüfen Sie Ihre aktuellen Pflichten mit Ihrem Rechtsberater.