403 Millionen Euro Strafe: Google hat Ihren Standort heimlich verfolgt – das steckt dahinter

Google trackte heimlich Standortdaten – jetzt verhängt die EU eine 403-Millionen-Euro-Strafe

Stand: 21.09.2026, 13:33 Uhr

Kommentare

Uns auf Google folgen

Irlands Datenschutzbehörde beendet nach sechs Jahren Untersuchung zu Googles Standortverfolgung – der Konzern zahlt 403 Millionen Euro.

Dublin – Nach einer sechsjährigen Untersuchung hat die irische Datenschutzkommission (DPC) Google zu einer Geldstrafe von 403 Millionen Euro verurteilt. Die Behörde wirft dem Technologiekonzern vor, Standortdaten von Nutzerinnen und Nutzern unzulässig verfolgt und gespeichert zu haben.

Content-Partnerschaft

Dieser Artikel von Una Hajdari entstand in Kooperation mit Euronews

Die Entscheidung markiert einen weiteren Meilenstein in der europäischen Durchsetzung der Datenschutz-Grundverordnung und setzt ein deutliches Signal an große Digitalkonzerne. Die DPC ist in der EU die Hauptaufsichtsbehörde für Google und damit für einen Großteil der europäischen Datenschutzaufsicht über den Konzern zuständig.

Irlands Datenschutzbehörde beendet nach sechs Jahren Untersuchung zu Googles Standortverfolgung – der Konzern zahlt 403 Millionen Euro.

Irlands Datenschutzbehörde beendet nach sechs Jahren Untersuchung zu Googles Standortverfolgung – der Konzern zahlt 403 Millionen Euro. © picture alliance/dpa | Andrej Sokolow

Sie leitete das Verfahren im Februar 2020 ein, nachdem mehrere europäische Verbraucherverbände, darunter die Dachorganisation BEUC, Beschwerde eingelegt hatten. Die Beschwerden richteten sich vor allem gegen die Intransparenz von Googles Einstellungen zur Standortverfolgung.

Die Ermittler nahmen drei Funktionen von Google unter die Lupe: „Web & App Activity“, „Location History“ und „Location Accuracy“. Untersucht wurde der Zeitraum vom 25. Mai 2018, dem Inkrafttreten der Datenschutz-Grundverordnung (DSGVO), bis zum 4. Februar 2020. In dieser Zeit soll Google die betroffenen Dienste so gestaltet haben, dass Nutzerinnen und Nutzer kaum erkennen konnten, in welchem Umfang ihre Daten erfasst und ausgewertet wurden.

Mehrere DSGVO-Verstöße bei Googles Standortdiensten

Die DPC kommt zu dem Schluss, dass Google die DSGVO in mehreren Punkten verletzt hat und wesentliche Grundprinzipien des europäischen Datenschutzrechts missachtet wurden. Im Zentrum stehen unter anderem die Anforderungen an eine rechtmäßige und faire Verarbeitung personenbezogener Daten sowie an eine transparente Information der Betroffenen.

Die Aufsichtsbehörde stellt fest, dass Google über „Web & App Activity“ und „Location History“ Standortdaten nicht rechtmäßig und nicht fair verarbeitet hat.

Beim Dienst „Location Accuracy“ konnte das Unternehmen zudem nicht nachweisen, dass die Verarbeitung den Grundsätzen der Rechtmäßigkeit, Fairness und Transparenz entspricht. Google habe damit seine Rechenschaftspflichten verletzt, die Unternehmen dazu verpflichten, die Einhaltung der DSGVO jederzeit belegen zu können.

Außerdem habe Google bei allen drei Diensten seine Transparenzpflichten verletzt und Standortdaten länger gespeichert, als es notwendig sei. Nutzerinnen und Nutzer seien nicht ausreichend darüber informiert worden, wie lange ihre Informationen aufbewahrt und zu welchen Zwecken sie weiterverarbeitet würden. Dies erschwere es den Betroffenen erheblich, fundierte Entscheidungen über ihre Privatsphäre zu treffen.

Intime Einblicke durch langfristige Standortprofile

Der stellvertretende Kommissar Graham Doyle betonte, Standortdaten könnten sehr intime Informationen über eine Person offenlegen – sogar dann, wenn sie nur indirekt mit anderen bei Google gespeicherten Daten verknüpft werden. Aus Bewegungsprofilen ließen sich etwa Gesundheitszustand, politische Überzeugungen, religiöse Zugehörigkeit oder persönliche Beziehungen ableiten.

„Infolge dieser Versäumnisse von Google konnten viele Menschen gar nicht wissen, dass ihre Standortdaten genutzt werden, um sie etwa mit Werbung zu beeinflussen oder ihre Interessen abzuleiten“, sagte Doyle. „Sie verlieren damit die Kontrolle über ihre persönlichen Daten.“

Die Kombination aus mangelnder Transparenz und weitreichender Auswertung der Informationsspuren führe zu einem strukturellen Ungleichgewicht zwischen Konzern und Nutzenden.

„Dass Google die Standortdaten länger aufbewahrt hat, als nötig, hat diesen Kontrollverlust noch verschärft“, fügte er hinzu. Aufgrund der längeren Speicherdauer seien umfassendere Profile über längere Zeiträume möglich gewesen, was die Risiken etwa für missbräuchliche Nutzung oder Sicherheitsvorfälle zusätzlich erhöht habe.

Sechs Monate Frist für Anpassung an DSGVO

Zusätzlich zur Geldbuße verpflichtet die DPC Google, seine Datenverarbeitung binnen sechs Monaten vollständig an die DSGVO anzupassen. Dazu gehört unter anderem, die Einstellungen und Hinweise zur Standortnutzung so zu gestalten, dass Betroffene klar und verständlich erkennen können, wann und zu welchen Zwecken ihre Daten erhoben und verarbeitet werden.

Die Entscheidung trafen die Datenschutzkommissare Des Hogan, Dale Sunderland und Niamh Sweeney. Zuvor hatte die DPC mit anderen Aufsichtsbehörden in der EU zusammengearbeitet, um ein gemeinsames Vorgehen abzustimmen. Dieses Kooperationsverfahren soll sicherstellen, dass Unternehmen in allen Mitgliedstaaten mit einer einheitlichen Auslegung der Datenschutzregeln konfrontiert sind.

Die Behörde kündigte an, die vollständige Entscheidung zu einem späteren Zeitpunkt zu veröffentlichen. Beobachterinnen und Beobachter erwarten, dass die detaillierte Begründung wichtige Hinweise für andere Verfahren liefern wird, in denen es um die Verarbeitung von Standort- und Nutzungsdaten durch große Online-Plattformen geht.

Wachsende Zahl hoher Strafen für Google

Die Strafe reiht sich ein in eine wachsende Liste von Sanktionen, die Brüssel und nationale Regulierer in den vergangenen Jahren gegen Google verhängt haben – wegen Wettbewerbsverstößen, Werbung und Datenschutz. Neben kartellrechtlichen Verfahren rücken dabei zunehmend Fragen der Profilbildung und des personalisierten Marketings in den Fokus.

Sie kommt in einer Phase, in der die Kontrolle über den Umgang der Tech-Konzerne mit Nutzerdaten in der EU deutlich zunimmt. Immer mehr Aufsichtsbehörden greifen zu hohen Geldbußen, auch wenn die zugrunde liegenden Ermittlungen bereits vor Jahren begonnen haben.

Die Verfahren sollen nach dem Willen der Regulierer eine abschreckende Wirkung entfalten und Unternehmen dazu bringen, ihre Datenpraktiken grundlegend zu überarbeiten.