Google muss 403 Millionen Euro Strafe an irische DSC wegen unrechtmäßiger Standortdatenverarbeitung zahlen
Wichtige Erkenntnisse
- •Die irische Datenschutzkommission hat Google zu einer Geldstrafe von 403 Millionen Euro (463 Millionen USollar) verurteilt, weil das Unternehmen Standortdaten ohne eine gültige Rechtsgrundlage nach der DSGVO verarbeitet hat.
- •Die Entscheidung betraf drei Dienste — Web- & App-Aktivitäten, Standortverlauf und Standortgenauigkeit —, deren Umgang die Aufsichtsbehörde als nicht rechtmäßig, fair oder transparent bewertete.
- •Der Fall ging auf Beschwerden von sieben europäischen Verbraucherschutzorganisationen zurück und stützte sich auf eine Untersuchung der norwegischen Verbraucheragentur aus dem Jahr 2018, die zeigte, dass Standortverfolgung sensible Details wie religiöse Überzeugungen, politische Ansichten, Gesundheitszustände und sexuelle Orientierung offenbaren kann.
- •Google hat sechs Monate Zeit, seine Praktiken an die DSGVO anzupassen, und kann die Entscheidung vor nationalen Gerichten anfechten; das Unternehmen erklärte, es habe seine Praktiken ab 2019 geändert und Werkzeuge zur Verwaltung von Standortdaten eingeführt.
- •Die Strafe ist die vierthöchste der irischen Aufsichtsbehörde nach Bußgeldern gegen Meta, TikTok und Instagram; drei weitere Untersuchungen gegen Google befinden sich bereits in einem fortgeschrittenen Stadium.

Irische Datenschutzkommission (DPC) hat gegen Google eine Geldstrafe von 403 Millionen Euro (463 Millionen US-Dollar) wegen des Umgangs mit Standortdaten von Android- und Google-Konto-Nutzern verhängt. Die Aufsichtsbehörde stellte fest, dass dem Unternehmen eine Rechtsgrundlage für die Verarbeitung der Informationen fehlte und die Nutzer nicht ausreichend darüber informiert wurden, worin sie einwilligten.
Die DPC stellte fest, dass Google Standortdaten in drei Produkten nicht rechtmäßig, fair oder transparent verarbeitet hat: Web- & App-Aktivitäten, Standortverlauf und Standortgenauigkeit. Die ersten beiden können Surf- und Suchaktivitäten sowie die Orte verfolgen, an denen sich das Gerät eines Nutzers zuvor befand, während die Standortgenauigkeit eine Einstellung im Android-Betriebssystem ist. Die Entscheidung beruht auf einer der Kernanforderungen der Datenschutz-Grundverordnung (DSGVO), dem umfassenden Datenschutzgesetz der EU: Unternehmen müssen vor der Verarbeitung personenbezogener Daten über eine gültige Rechtsgrundlage wie eine Einwilligung verfügen und transparent darüber sein, was diese Verarbeitung beinhaltet.
Die Aufsichtsbehörde wies auch auf die erheblichen Datenschutzrisiken im Zusammenhang mit der Standortverfolgung hin. stellvertretende Kommissar Graham Doyle sagte, Standortdaten könnten Online-Dienste nützlicher machen, aber auch hochgradig private und sensible Informationen über eine Person offenlegen. Laut The Guardian wies Doyle darauf hin, dass Nutzer möglicherweise nicht wussten, dass ihr Aufenthaltsort zur gezielten Werbung oder zur Ableitung ihrer Interessen verwendet wurde. Er fügte hinzu, dass die längere als notwendige Speicherung der Informationen die Kontrolle der Nutzer über ihre Daten weiter einschränkte.
Die Untersuchung lief vom Inkrafttreten der DSGVO am 25. Mai 2018 bis zum 4. Februar 2020 — ein Zeitraum von fast zwei Jahren.
Eine Beschwerde mit Ursprung in Norwegen
Der Fall begann mit Beschwerden von sieben europäischen Verbraucherschutzorganisationen, die Google beschuldigten, Nutzer während ihres gesamten Tagesablaufs zufolgen. Ihre Bedenken stützten sich auf eine Untersuchung der norwegischen Verbraucheragentur Forbrukerrådet aus dem Jahr 2018, in der argumentiert wurde, Google verwende „verschiedene Tricks", um Standortverlauf und Web- & App-Aktivitäten aktiviert zu halten.
Die Untersuchung legte auch dar, wie und warum die Standortverfolgung viel mehr offenlegen kann als nur die geografischen Orte, an denen eine Person war. Besuche von Gottesdienststätten können religiöse Überzeugungen verraten, die Teilnahme an Demonstrationen kann auf politische Ansichten hinweisen, Krankenhausbesuche können auf Gesundheitszustände hindeuten, und die häufig besuchten Orte können die sexuelle Orientierung einer Person offenbaren.
Finn Myrstad, Digitalpolitik-Direktor des norwegischen Verbraucherrats, bezeichnete das Urteil als Meilenstein. Laut dem Guardian sagte Myrstad, Menschen sollten verstehen können, worin sie einwilligen, ohne irregeführt oder unter Druck gesetzt zu werden, Entscheidungen zu treffen, die sie sonst nicht getroffen hätten.
Die Europäische Verbraucherorganisation BEUC bezeichnete Geolokalisierung ebenfalls als eine der invasivsten Formen der Verbraucherüberwachung.
Sechs Jahre nach Beginn der Untersuchung
BEUC-Generaldirektor Agustín Reyna begrüßte die Entscheidung, kritisierte jedoch die Dauer des Verfahrens und bezeichnete die Verzögerung als „außer Verhältnis zum Ausmaß der Verstöße" und warnte, dass „späte Durchsetzung ebenso schädlich sein kann wie gar keine Durchsetzung." Die DPC eröffnete ihre Untersuchung vor sechs Jahren.
Google wiederum verwies auf Änderungen, die das Unternehmen seit dem untersuchten Zeitraum vorgenommen haben soll. Ein Sprecher sagte, der Fall betreffe historische Richtlinien, die inzwischen aktualisiert wurden, und fügte hinzu, dass das Unternehmen seine Praktiken ab 2019 deutlich geändert und Werkzeuge eingeführt hat, um Standortdaten leichter verwalten zu können.
Die DPC hat Google sechs Monate Zeit gegeben, seine Verarbeitungspraktiken in Einklang mit der DSGVO zu bringen. Nach der Verordnung können Unternehmen solche Entscheidungen vor nationalen Gerichten anfechten.
Warum Irland den Fall führt
Googles europäische Zentrale befindet sich in Dublin, was die irische Aufsichtsbehörde zum Hauptregulierer im 27-köpfigen EU-Raum macht. Die DPC nimmt dieselbe Rolle für die meisten großen US-Tech-Unternehmen ein, die ihre europäischen Standorte in Irland haben.
Die Strafe von 403 Millionen Euro ist die vierthöchste Geldstrafe, die von der irischen Aufsichtsbehörde verhängt wurde. Laut dem Guardian hat die DPC zuvor Meta mit 1,2 Milliarden Euro, TikTok mit 530 Millionen Euro und das Meta-Tochterunternehmen Instagram mit 405 Millionen Euro bestraft. Das Sanktionssystem der DSGVO erlaubt den Aufsichtsbehörden, Geldstrafen von bis zu 4% des gesamten weltweiten Jahresumsatzes eines Unternehmens oder 20 Millionen Euro zu verhängen, je nachdem, welcher Betrag höher ist.
Die neueste Entscheidung könnte nicht die letzte Maßnahme der Aufsichtsbehörde gegen Google in diesem Jahr sein, da drei weitere Untersuchungen gegen das Unternehmen bereits in einem fortgeschrittenen Stadium sind.