Google erhält Millionenstrafe für Standort-Tracking
Die irische Data Protection Commission, kurz DPC, hat gegen Google beziehungsweise dessen Mutterkonzern Alphabet ein Bußgeld von 403 Millionen Euro verhängt. Gegenstand des Verfahrens waren die Bereiche Web & App-Aktivitäten, Standorthistorie und Standortgenauigkeit.
Nach Auffassung der Behörde wurden die betreffenden Daten seit dem Inkrafttreten der Datenschutz-Grundverordnung im Mai 2018 bis Anfang Februar 2020 rechtswidrig erhoben und gespeichert. Google habe dabei gegen grundlegende DSGVO-Prinzipien wie Transparenz, Fairness und Rechtmäßigkeit der Verarbeitung verstoßen.
| Kennzahl | Einordnung |
|---|---|
| 403 Millionen Euro | Bußgeld gegen Google beziehungsweise Alphabet |
| Mai 2018 bis Februar 2020 | Untersuchter Zeitraum der Verstöße |
| 6 Monate | Frist zur Beseitigung der beanstandeten Verstöße |
| 2018 | Einreichung der ursprünglichen Beschwerde |
Fehlende Transparenz über die Verwendung der Daten
Die DPC sieht das Problem nicht allein in der technischen Erfassung von Standorten. Entscheidend sei, dass Betroffene möglicherweise nicht ausreichend erkennen konnten, wofür Google diese Informationen verwendete und wie lange sie gespeichert wurden.
Betroffenen war möglicherweise nicht bewusst, dass ihr Standort zur Beeinflussung durch Werbung oder für Rückschlüsse auf ihre Interessen genutzt wurde. Die über das erforderliche Maß hinausgehende Speicherung habe diesen Kontrollverlust verschärft, erklärte der stellvertretende DPC-Kommissar Graham Doyle.
Google muss die festgestellten Verstöße innerhalb von sechs Monaten abstellen. Welche konkreten technischen Änderungen dafür an den Diensten notwendig sind, wurde nicht näher ausgeführt. Ebenfalls ist bislang nicht bestätigt, ob Google Rechtsmittel gegen die Entscheidung einlegen wird.
Verfahren begann bereits 2018
Ausgangspunkt war eine Beschwerde des Europäischen Verbraucherschutzverbands BEUC aus dem Jahr 2018. Damit dauerte es mehr als sechs Jahre, bis die irische Behörde zu ihrer Entscheidung kam. Verbraucherschützer kritisieren diese Dauer als unverhältnismäßig zur Schwere des Verstoßes.
BEUC-Generaldirektor Agustín Reyna begrüßte sinngemäß, dass die Entscheidung Googles Verantwortung und die Rechtswidrigkeit der Verarbeitung festhalte. Zugleich stehe die benötigte Zeit für diese Feststellung in keinem angemessenen Verhältnis zum Verstoß.
Das Bußgeld ist die vierthöchste bislang von der irischen DPC verhängte Strafe. Höher lagen nur 1,2 Milliarden Euro gegen Meta, 530 Millionen Euro gegen TikTok und 405 Millionen Euro erneut gegen Meta.
| Rang | Unternehmen | Bußgeld |
|---|---|---|
| 1 | Meta | 1,2 Milliarden Euro |
| 2 | TikTok | 530 Millionen Euro |
| 3 | Meta | 405 Millionen Euro |
| 4 | Google beziehungsweise Alphabet | 403 Millionen Euro |
Was die Entscheidung für DACH-Unternehmen bedeutet
Das Verfahren betrifft die Rechte europäischer Nutzer und damit auch Menschen in Deutschland, Österreich und der Schweiz, soweit die DSGVO anwendbar ist. Die kritisierte Praxis war bereits 2018 bekannt und wurde damals auch von Vertretern der deutschen Bundesregierung beanstandet.
Für Unternehmen zeigt der Fall erneut, dass Voreinstellungen und Bedienoberflächen großer Plattformanbieter keine Garantie für eine rechtmäßige Datenverarbeitung bieten. Besonders bei Standortdaten, Aktivitätsprotokollen und personalisierter Werbung sollte nachvollziehbar sein, welche Daten erfasst, kombiniert und wie lange sie gespeichert werden.
Ob B2B-Kunden oder Konten von Google Workspace unmittelbar von den konkret untersuchten Praktiken betroffen waren, ist nicht belegt. Aus der Entscheidung lässt sich deshalb keine pauschale Aussage über Unternehmenskonten ableiten. Dennoch empfiehlt sich eine Prüfung aktivierter Standortdienste, verbundener Google-Konten und interner Vorgaben zur Nutzung personenbezogener Plattformdaten.
Ähnliche Fragen entstehen inzwischen auch bei KI-Diensten, wenn Arbeitsplatzdaten oder persönliche Informationen für neue Funktionen ausgewertet werden. Das zeigen etwa die Diskussionen um den Zugriff von Meta Muse auf Arbeitsplatzdaten und Apples Pläne zum Training von Siri AI mit Nutzerdaten.
Datenhoheit bleibt eine Architekturentscheidung
Proprietäre Plattformen bündeln Komfort, Datenverarbeitung und Geschäftsmodell in einem System, das Kunden nur begrenzt kontrollieren können. Werden Tracking-Mechanismen später regulatorisch beanstandet, entstehen auch für angebundene Unternehmen Prüfungsaufwand und mögliche Compliance-Risiken.
Open Source, eigene Infrastruktur und Self-Hosting können die Abhängigkeit von solchen Plattformmechanismen reduzieren. Sie schaffen mehr Kontrolle über Datenflüsse, Speicherfristen und Protokollierung. Automatisch DSGVO-konform sind eigene Lösungen jedoch nicht, denn Betrieb, Absicherung und rechtmäßige Verarbeitung bleiben in der Verantwortung des Unternehmens.

