Am 21. September 2026 gab die irische Datenschutzkommission (Data Protection Commission, DPC) ein Bußgeld von 403 Millionen € gegen Google Ireland Limited bekannt. Die Untersuchung betraf den Umgang mit Standortdaten in drei Funktionen, die die meisten Android- und Google-Konto-Nutzer schon einmal berührt haben, ohne darüber nachzudenken: Web- & App-Aktivitäten, Standortverlauf und Standortgenauigkeit.
Man liest das leicht als Big-Tech-Geschichte, die mit einem Unternehmen mit zehn oder fünfzig Beschäftigten nichts zu tun hat. Das stimmt nicht. Die DPC hat keine neue Regel erfunden. Sie hat die Grundlagen der DSGVO angewandt: eine gültige Rechtsgrundlage, ehrliche Erklärungen, eine Begrenzung der Speicherdauer und die Fähigkeit, die eigene Compliance nachzuweisen. Diese Grundlagen gelten für jede Website, App und jedes Backoffice, das Standortdaten berührt.
Was die DPC konkret festgestellt hat
Die DPC leitete die Untersuchung im Februar 2020 von Amts wegen ein, in ihrer Rolle als federführende Aufsichtsbehörde für Google in der EU. Sie prüfte den Zeitraum vom 25. Mai 2018 bis 4. Februar 2020 und brauchte mehr als sechs Jahre bis zur Entscheidung. Laut der Zusammenfassung des EDSA wurden vier Arten von Verstößen festgestellt:
- Rechtswidrige und unfaire Verarbeitung (Artikel 5 und 6) bei Web- & App-Aktivitäten und Standortverlauf.
- Fehlender Nachweis der Einhaltung (Rechenschaftspflicht, Artikel 5) bei der Standortgenauigkeit.
- Unzureichende Transparenz (Artikel 12 und 13) bei allen drei Funktionen.
- Speicherung von Standortdaten über das Nötige hinaus (Speicherbegrenzung, Artikel 5) bei Web- & App-Aktivitäten und Standortverlauf.
Neben dem Bußgeld hat Google sechs Monate Zeit, seine Verarbeitung in Einklang mit der DSGVO zu bringen. Die Entscheidung wurde von den Kommissaren Des Hogan, Dale Sunderland und Niamh Sweeney unterzeichnet.
„Die Speicherung der Standortdaten der Nutzer über das erforderliche Maß hinaus hat diesen Kontrollverlust noch verschärft.“
So beschrieb der stellvertretende DPC-Kommissar Graham Doyle den Schaden. Sein Argument: Die Menschen wussten möglicherweise nicht, dass ihr Standort genutzt wurde, um sie mit Werbung zu beeinflussen oder auf ihre Interessen zu schließen, und konnten die Kontrolle über ihre personenbezogenen Daten verlieren.
Die drei Funktionen in einfachen Worten
Web- & App-Aktivitäten speichert Aktivitäten aus Google-Diensten und Apps in einem Google-Konto, darunter Such- und Browsing-Aktivitäten sowie Standortsignale. Der Standortverlauf ist das Opt-in-Tracking, das Google Maps Timeline speiste, eine Aufzeichnung der besuchten Orte und Routen. Die Standortgenauigkeit ist eine Android-Funktion, die Nicht-GPS-Signale wie Netzwerke in der Nähe nutzt, um ein Gerät genauer zu orten, und sie funktionierte unabhängig davon, was ein Nutzer in seinen Kontoeinstellungen getan hatte.
Bei allen drei Funktionen zeigt sich dasselbe Muster, das Aufsichtsbehörden immer wieder finden. Daten wurden für einen Zweck erhoben und dann für einen anderen genutzt (Werbepersonalisierung und Interessenableitung). Die Erklärungen waren nicht klar genug, damit die Menschen das verstehen konnten. Und die Daten blieben länger erhalten, als irgendein konkreter Bedarf rechtfertigen konnte.
„Frühere Richtlinien“ sind keine Verteidigung
Googles Antwort lautet, es gehe um frühere Richtlinien, die inzwischen aktualisiert wurden. Das Unternehmen verweist auf automatische Löschoptionen (drei bis 36 Monate), auf dem Gerät gespeicherte Timeline-Daten und einfachere Steuerungen für die Werbepersonalisierung. Berichten zufolge könnte Google Teile der Entscheidung aus rechtlichen Gründen anfechten.
Beides kann zutreffen, und die Lehre für Unternehmen ist in beiden Fällen dieselbe. Das beanstandete Verhalten endete Anfang 2020, die Entscheidung kam Ende 2026. Eine Praxis, die Sie vor drei Jahren korrigiert haben, kann trotzdem geprüft werden, und ein Bußgeld bemisst sich nach dem, was geschehen ist, nicht nur nach dem, was Sie heute tun. Stilles Nachbessern schließt die Akte nicht.
Auch die Beschwerden hinter dem Fall verdienen Beachtung. Acht Verbraucherorganisationen aus Norwegen, den Niederlanden, Griechenland, Tschechien, Slowenien, Polen, Schweden und Dänemark reichten Beschwerden ein, koordiniert über den europäischen Verbraucherverband BEUC. Koordinierte Beschwerden von Interessenverbänden sind heute ein gängiger Ausgangspunkt für Datenschutzverfahren, so wie bei den 171 Fahrern hinter der Uber-Entscheidung.
„Wir sind nicht Google“ ist die falsche Schlussfolgerung
Die Höhe des Bußgelds spiegelt Googles Größe wider. Die dahinterstehenden Pflichten hängen nicht von der Größe ab. Überall dort, wo Ihr Unternehmen erfasst, ableitet oder speichert, wo sich Menschen aufhalten, beantworten Sie dieselben Fragen wie die DPC. Typische Stellen, an denen kleine und mittlere Unternehmen genau das tun:
- Liefer-, Außendienst- und Flotten-Apps, die GPS-Spuren von Kunden oder Mitarbeitern aufzeichnen, oft länger, als der Auftrag es erfordert.
- Filialfinder-, Buchungs- und Fahrdienst-Tools, die den genauen Standort abfragen, obwohl eine Postleitzahl genügen würde.
- Analyse- und Werbe-SDKs in Ihrer mobilen App, die Standortsignale aufnehmen, die Sie nie erheben wollten.
- Websites und Werbeplattformen, die IP-basierte oder abgeleitete Standorte nutzen, um Zielgruppen zu bilden und Interessen zu profilieren.
- Mitarbeiterortung in Fahrzeugen und Telefonen, wo das Machtgefälle die Einwilligung zu einer schwachen Rechtsgrundlage macht.
Ein Plattformanbieter verlagert die Verantwortung nicht. Wenn Sie entscheiden, eine Tracking-Funktion für Ihre Kunden oder Beschäftigten einzuschalten, sind Sie für diese Verarbeitung der Verantwortliche und müssen sie erklären und begründen, wie lange die Daten bleiben.
Beantworten Sie ein paar Fragen in unserem DSGVO-Entscheidungsbaum und sehen Sie, welche Pflichten für einen konkreten Umgang mit personenbezogenen Daten gelten, einschließlich Standortdaten.
Wo das im Vollzugsgeschehen steht
Die 403 Millionen € sind das vierthöchste Bußgeld, das die DPC gegen ein großes Technologieunternehmen verhängt hat: knapp unter den 405 Millionen € gegen Instagram und hinter TikTok (530 Millionen €) und Meta (1,2 Milliarden €). Die DPC hat zudem mitgeteilt, dass drei weitere große Google-Untersuchungen weit fortgeschritten sind. Es dürfte also nicht die letzte Entscheidung dieser Art sein.
Sie fällt außerdem in einen ereignisreichen Monat für den Vollzug. Der EDSA hat seine erste harmonisierte Methode zur Bußgeldberechnung verabschiedet, die wir in der neuen Bußgeldmethodik des EDSA erklären, und die Entscheidung der niederländischen Behörde über 825 Millionen € gegen Uber ist erst etwa einen Monat alt. Die Richtung ist eindeutig: Aufsichtsbehörden schreiben größere Entscheidungen, koordinieren sich grenzüberschreitend und schauen genau auf Transparenz und Speicherdauer statt nur auf Datenpannen.
Eine praktische Checkliste für diese Woche
- Finden Sie Ihre Standortdaten. Listen Sie jede App, jedes SDK, Formular, Gerät und jeden Dienstleister auf, der genaue oder abgeleitete Standorte erfasst, einschließlich IP-basierter Ortung. Die meisten Unternehmen finden zwei oder drei vergessene Quellen.
- Wählen Sie eine Rechtsgrundlage und dokumentieren Sie sie. Eine Einwilligung muss konkret und freiwillig sein. Bei der Mitarbeiterortung trägt sie selten, dokumentieren Sie daher stattdessen die Erforderlichkeit.
- Erheben Sie das Minimum. Nutzen Sie Stadt oder Postleitzahl statt GPS, wo das reicht, und schalten Sie Hintergrund-Tracking ab, das keine Funktion braucht.
- Legen Sie eine Speicherfrist fest und setzen Sie sie durch. Standortspuren sollten nach einem Zeitplan gelöscht oder anonymisiert werden, nicht „für alle Fälle“ unbegrenzt bleiben. Automatisieren Sie die Löschung.
- Erklären Sie es verständlich. Sagen Sie, was Sie erheben, warum und wofür es sonst noch verwendet wird, und zwar im Moment der Berechtigungsabfrage, nicht nur in der Datenschutzerklärung.
- Bewahren Sie Belege auf. Protokollieren Sie Ihre Entscheidungen, Einwilligungen und Löschläufe. Die Rechenschaftspflicht war einer der vier Befunde gegen Google, und sie bedeutet, die Einhaltung nachweisen zu können.
Prüfen Sie auch die Cookie-Banner- und Tracker-Fehler, die Aufsichtsbehörden immer wieder finden, denn viele Standortsignale erreichen Werbetreibende über dieselben Skripte.
Fazit
Googles Bußgeld betrifft gewöhnliche Pflichten, angewandt auf ein außergewöhnliches Volumen: eine Rechtsgrundlage, klare Erklärungen, begrenzte Speicherung und Nachweise. Die Entscheidung dauerte sechs Jahre, das Verhalten stammt aus 2018 bis 2020, und die Frist zur Herstellung der Rechtskonformität läuft nun weitere sechs Monate. Wer Standort als „ein Feld wie jedes andere“ behandelt, merkt oft, dass es zu den sensibelsten Daten gehört, die er besitzt.
Kostenlose Beratung mit GDPRGard buchen → – wir helfen Ihnen zu klären, wo Ihr Unternehmen Standortdaten erhebt und was sich ändern muss.
Quellen
- Data Protection Commission: fines Google €403 million following inquiry into its processing of location data (21 Sep 2026)
- EDPB: The Irish DPC fines Google €403,000,000 following an inquiry
- The Irish Times: Irish data protection watchdog fines Google €403m over GDPR breaches
- RTÉ: Google fined €403m by DPC
- BleepingComputer: Google fined €403 million over location data privacy violations
Auch lesenswert:
- Ubers 825-Mio.-€-Bußgeld: Wenn „der Algorithmus hat entschieden“ zur Haftung wird
- Der EDSA hat gerade standardisiert, wie jede Aufsichtsbehörde Ihr Bußgeld berechnet
- Die 5 häufigsten Cookie-Banner- Fehler — und wie man sie behebt