Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 22.09.2026 · 8 min Lesezeit

403 Millionen Euro Bußgeld: Irische DPC rügt Googles Umgang mit Standortdaten

Die irische Data Protection Commission hat am 21. September 2026 Bußgelder von insgesamt 403 Millionen Euro gegen Google verhängt. Beanstandet werden Rechtmäßigkeit, Transparenz, Rechenschaftspflicht und Speicherdauer bei der Verarbeitung von Standortdaten. Für kleine Unternehmen ist weniger die Summe relevant als die Prüflogik dahinter.

Illustration mit der Schlagzeile 403 Millionen Euro Bußgeld gegen Google und einer stilisierten Karte mit Standortmarkierungen KI-generiert

Die irische Data Protection Commission (DPC) hat am 21. September 2026 gegen Google Ireland Limited Bußgelder von insgesamt 403 Millionen Euro verhängt. Beanstandet wird die Verarbeitung von Standortdaten in den Funktionen Web- und App-Aktivitäten, Standortverlauf und Standortgenauigkeit im Zeitraum vom 25. Mai 2018 bis zum 4. Februar 2020. Direkter Handlungsdruck entsteht daraus für Administratoren nicht: Es ist kein Sicherheitsvorfall, kein Patch und keine Schwachstelle. Wer heute Google-Dienste betreibt, muss weder ein Notfallfenster öffnen noch Systeme abschalten.

Relevant ist die Entscheidung trotzdem, aber aus einem anderen Grund. Die DPC begründet das Bußgeld nicht mit einem Datenleck, sondern mit vier Punkten, die jede Organisation betreffen, die Standort-, Bewegungs- oder Telemetriedaten verarbeitet: fehlende Rechtmäßigkeit und Fairness, Verstöße gegen die Transparenzpflichten, eine nicht nachweisbare Rechenschaftspflicht und eine zu lange Speicherung. Genau diese vier Punkte prüfen Aufsichtsbehörden auch bei mittelständischen Verantwortlichen, nur mit anderen Zahlen am Ende. Der passende Zeitpunkt zum Handeln ist deshalb das nächste reguläre Datenschutz-Review, nicht heute Nacht.

Was ist passiert?

Die DPC ist als federführende Aufsichtsbehörde für Google in der EU zuständig, weil der europäische Hauptsitz des Konzerns in Dublin liegt. Sie hatte das Verfahren im Februar 2020 von Amts wegen eröffnet, nachdem mehrere europäische Verbraucherschutzorganisationen, darunter der Dachverband BEUC, Beschwerden über Googles Umgang mit Standortdaten eingereicht hatten. Die Entscheidung wurde laut Pressemitteilung von den Commissioners Des Hogan, Dale Sunderland und Niamh Sweeney getroffen.

Geprüft wurden drei konkrete Funktionen im Zeitraum zwischen dem Geltungsbeginn der DSGVO am 25. Mai 2018 und dem 4. Februar 2020, dem Tag der Verfahrenseröffnung:

  • Web- und App-Aktivitäten: eine Kontoeinstellung, über die Google Aktivitäten in eigenen Diensten, Websites und Apps verarbeitet. Dazu können laut DPC Browserverlauf, Suchverlauf und Standortdaten gehören.
  • Standortverlauf (Location History): ein Opt-in-Dienst, der Aufenthaltsorte, Aktivitäten und Wege zwischen Orten ableitet und in einer privaten Zeitachse in Google Maps darstellt, auch wenn gerade kein Google-Dienst aktiv genutzt wird.
  • Standortgenauigkeit (Location Accuracy): eine Android-Funktion, die die Positionsbestimmung über GPS hinaus verbessert. Sie steht Android-Nutzern unabhängig davon zur Verfügung, ob ein Google-Konto vorhanden ist.

Die Behörde stellt für Web- und App-Aktivitäten sowie den Standortverlauf Verstöße gegen die Grundsätze der Rechtmäßigkeit und Verarbeitung nach Treu und Glauben fest, außerdem eine zu lange Speicherung der Standortdaten. Bei der Standortgenauigkeit lautet der Vorwurf enger: Google konnte die Einhaltung der Grundsätze nicht nachweisen, was die DPC als Verstoß gegen die Rechenschaftspflicht wertet. Transparenzmängel sieht die Behörde bei allen drei Funktionen. Neben dem Bußgeld ordnete die DPC an, die Verarbeitung binnen sechs Monaten in Einklang mit der DSGVO zu bringen.

Google verweist in einer von der Nachrichtenagentur Associated Press zitierten Stellungnahme darauf, dass sich das Verfahren um historische Richtlinien drehe, die inzwischen aktualisiert worden seien; seit 2019 habe man die Praxis deutlich weiterentwickelt und Werkzeuge zur Verwaltung von Standortdaten eingeführt. Die vollständige Entscheidung war zum Redaktionszeitpunkt noch nicht veröffentlicht, die DPC kündigt sie für später an. Damit ist derzeit weder öffentlich nachlesbar, welche einzelnen Artikel der DSGVO die Behörde im Detail heranzieht, noch wie sich die Summe auf die drei Funktionen verteilt.

Für wen ist das relevant?

Unmittelbar betroffen ist Google Ireland Limited als Verantwortlicher. Für Unternehmen, die Google-Dienste nutzen, ändert sich zunächst nichts an der eigenen Rechtslage: Wer Google Workspace, Google Maps oder Android-Geräte einsetzt, muss wegen dieser Entscheidung keine Verträge kündigen und keine Dienste abschalten.

Mittelbar relevant ist der Fall für drei Gruppen:

  • Verantwortliche, die in eigenen Apps oder Webanwendungen Standort-, Bewegungs- oder Geräte-Telemetriedaten erheben, etwa in Außendienst-, Logistik- oder Zeiterfassungslösungen.
  • Organisationen, die Einwilligungen oder berechtigte Interessen als Rechtsgrundlage für Tracking-nahe Verarbeitungen nutzen und das bisher nur knapp dokumentiert haben.
  • Betriebe ohne belastbares Löschkonzept, bei denen Protokolle, Standortpunkte oder Analysedaten faktisch unbegrenzt liegen bleiben.

Nicht betroffen sind Umgebungen ohne Personenbezug im Standortkontext, etwa reine Maschinendaten ohne Zuordnung zu einer identifizierbaren Person. Auch wer Standortdaten ausschließlich flüchtig und ohne Speicherung verarbeitet, muss die eigene Praxis nicht sofort umstellen. Das entbindet nicht von der Dokumentationspflicht, senkt aber die Dringlichkeit deutlich.

Wie kritisch ist das?

Für den laufenden Betrieb: unkritisch. Es gibt keine ausgenutzte Schwachstelle, keinen Datenabfluss und keinen CVE-Eintrag. Kein System muss außerplanmäßig gepatcht werden.

Für die Compliance-Planung: erhöht. Die DPC stützt das Bußgeld nicht auf einen spektakulären Einzelvorfall, sondern auf Struktur- und Nachweisdefizite. Besonders die Feststellung zur Standortgenauigkeit ist bemerkenswert: Dort wird Google nicht vorgeworfen, nachweislich unrechtmäßig gehandelt zu haben, sondern die Rechtmäßigkeit nicht belegen zu können. Die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO verlangt genau diesen Nachweis, und sie gilt für einen Handwerksbetrieb mit zwölf Beschäftigten ebenso wie für einen Konzern. Der Unterschied liegt im Bußgeldrahmen, nicht in der Pflicht.

Einzuordnen ist auch, was noch offen ist. Die Summe von 403 Millionen Euro ist laut The Hacker News das vierthöchste Bußgeld der DPC, aber sie ist noch nicht fällig: Eine DPC-Geldbuße wird erst zahlbar, wenn ein irisches Gericht sie bestätigt, und Google kann innerhalb von 28 Tagen nach förmlicher Zustellung Rechtsmittel beim High Court einlegen. Ob die von Google seit 2019 eingeführten Änderungen, etwa automatische Löschfristen für Standortverlauf und Web- und App-Aktivitäten, die Anordnung erfüllen, hat die DPC öffentlich nicht bewertet. Diese Punkte sollte man bei der eigenen Bewertung offenlassen, statt sie als entschieden darzustellen.

Was sollten Admins jetzt tun?

Die folgenden Schritte sind als Prüfreihenfolge für das nächste Datenschutz-Review gedacht, nicht als Sofortmaßnahmen. Sie ersetzen keine Rechtsberatung, sondern strukturieren die technische Vorarbeit, die ohnehin beim Verantwortlichen liegt.

  • Inventar zuerst: Auflisten, welche eigenen Anwendungen, Apps, Fahrzeug- oder Zeiterfassungssysteme Standort- oder Bewegungsdaten erheben, und ob diese Daten einer identifizierbaren Person zugeordnet werden können.
  • Rechtsgrundlage benennen: Für jede dieser Verarbeitungen die Rechtsgrundlage nach Art. 6 DSGVO schriftlich festhalten. Bei Einwilligung prüfen, ob sie freiwillig, spezifisch und widerrufbar ist und ob der Widerruf technisch tatsächlich wirkt.
  • Transparenz gegenprüfen: Datenschutzhinweise nach Art. 12 bis 14 DSGVO daraufhin lesen, ob Standortverarbeitung, Zweck, Speicherdauer und Empfänger dort konkret genannt sind. Eine Formulierung wie "Wir verarbeiten technische Daten" erfüllt das nicht.
  • Speicherdauer festlegen: Für Standortpunkte, Geodaten in Logs und abgeleitete Bewegungsprofile eine konkrete Frist definieren und begründen. Art. 5 Abs. 1 lit. e DSGVO verlangt Speicherbegrenzung, nicht Speicherfähigkeit.
  • Löschen technisch umsetzen: Fristen in echte Jobs überführen, etwa zeitgesteuerte DELETE-Statements mit Index auf der Zeitspalte, Logrotate-Regeln oder Lifecycle-Policies im Objektspeicher. Ein Konzept ohne laufenden Job ist kein Nachweis.
  • Löschvorgänge protokollieren: Wann wie viele Datensätze gelöscht wurden, in einer eigenen Log-Tabelle festhalten. Ohne diesen Nachweis lässt sich die Rechenschaftspflicht praktisch nicht erfüllen.
  • Backups und Archive mitdenken: Prüfen, wie lange gelöschte Standortdaten in Sicherungen fortleben und ob es für Wiederherstellungen eine dokumentierte Nachlöschung gibt.
  • Auftragsverarbeiter prüfen: Bei Analyse-, Karten-, Navigations- und Flottendiensten die Verträge nach Art. 28 DSGVO, die Unterauftragsverarbeiter und die vereinbarten Löschfristen kontrollieren.
  • Voreinstellungen prüfen: Nach Art. 25 DSGVO sollten standortbezogene Funktionen standardmäßig aus sein. Wer sie per Default aktiviert ausliefert, trägt die Begründungslast.
  • Verzeichnis aktualisieren: Die Ergebnisse ins Verzeichnis von Verarbeitungstätigkeiten übernehmen. Das ist der Ort, an dem eine Aufsichtsbehörde zuerst nachsieht.

Einordnung für Unternehmen

Für kleine und mittlere Unternehmen ist die Nachricht kein Grund zur Aufregung, aber ein brauchbarer Prüfmaßstab. Die vier Beanstandungen der DPC lassen sich fast eins zu eins in eine interne Checkliste übersetzen: Gibt es eine Rechtsgrundlage, ist sie dokumentiert, ist die Information an die Betroffenen konkret genug, und wird tatsächlich gelöscht. Wer diese vier Fragen für jede personenbezogene Verarbeitung beantworten kann, ist in der Praxis gut aufgestellt.

Zwei Punkte verdienen dabei besondere Aufmerksamkeit. Erstens: Die Rechenschaftspflicht ist eine Bringschuld. Es reicht nicht, rechtmäßig zu handeln, man muss es belegen können, und zwar mit Dokumenten, Konfigurationen und Protokollen statt mit Erinnerungen. Zweitens: Speicherbegrenzung scheitert selten am Willen, sondern an fehlender Automatisierung. Daten, deren Löschung von einem manuellen Quartalsritual abhängt, überleben erfahrungsgemäß jedes Quartal.

Wer Webanalyse betreibt, kann den Anlass zudem nutzen, die eigene Datenbasis zu verkleinern. Selbst gehostete, datensparsame Analysewerkzeuge reduzieren die Menge personenbezogener Daten, die überhaupt entstehen, und damit auch den Aufwand für Löschkonzepte und Auskunftsersuchen. Datenminimierung ist in diesem Zusammenhang die kostengünstigste Compliance-Maßnahme, weil nicht erhobene Daten weder gespeichert noch gelöscht noch ausgekunftet werden müssen.

Ein realistischer Zeitrahmen für ein kleines Unternehmen: Inventar und Rechtsgrundlagen an einem halben Tag, Datenschutzhinweise und Löschfristen in einem zweiten halben Tag, die technische Umsetzung der Löschjobs je nach Systemlandschaft in ein bis drei Tagen. Das ist deutlich weniger Aufwand, als eine nachträgliche Rekonstruktion im Fall einer Beschwerde kostet.

Passende Anleitungen auf S-EDV

Quellen

DSGVODatenschutzGoogleStandortdatenBußgeldComplianceLöschkonzept