Ein DSGVO-Verstoß bei Standortdaten kostet Google 403 Millionen Euro. Irlands Datenschutzbehörde hat den Konzern am 21. September 2026 verurteilt, weil er die Aufenthaltsorte seiner Nutzer über Jahre unrechtmäßig und intransparent verarbeitet hat. Betroffen sind Tracking-Funktionen, die auch hinter vielen deutschen Websites stecken.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenDie irische Data Protection Commission (DPC) schloss damit eine Untersuchung ab, die sie im Februar 2020 nach Beschwerden europäischer Verbraucherverbände wie BEUC eingeleitet hatte.[1] Geprüft wurden drei Google-Funktionen zwischen dem Geltungsbeginn der DSGVO am 25. Mai 2018 und dem 4. Februar 2020. Google muss die beanstandete Verarbeitung nun binnen sechs Monaten in Ordnung bringen.
Das Wichtigste in Kürze
- Irlands Datenschutzbehörde verhängt 403 Millionen Euro gegen Google wegen unrechtmäßiger Verarbeitung von Standortdaten.
- Geprüft wurden die Funktionen Web- und App-Aktivitäten, Standortverlauf und Standortgenauigkeit im Zeitraum Mai 2018 bis Februar 2020.
- Die Behörde rügt die fehlende Rechtsgrundlage, mangelnde Transparenz und eine zu lange Speicherung.
- Google hat sechs Monate Zeit zur Nachbesserung und verweist auf seit 2019 überarbeitete Richtlinien.
Wofür genau zahlt Google 403 Millionen Euro?

Die DPC nahm drei Google-Dienste unter die Lupe: Web- und App-Aktivitäten, den Standortverlauf und die Standortgenauigkeit. Bei den ersten beiden fehlte nach Auffassung der Behörde eine rechtmäßige und faire Grundlage für die Verarbeitung. Für die Standortgenauigkeit konnte Google die Einhaltung der DSGVO nicht belegen.
Hinzu kommen zwei weitere Vorwürfe. Google habe seine Nutzer nicht verständlich genug informiert und Standortdaten länger gespeichert als zulässig. Nach Darstellung der Behörde blieb vielen Menschen dadurch verborgen, dass ihr Aufenthaltsort in Werbung und Interessenprofile einfloss. Google widerspricht und verweist auf historische Richtlinien, die der Konzern seit 2019 deutlich überarbeitet habe.
Warum trifft Irlands Behörde die großen US-Konzerne?
Weil Google seinen europäischen Sitz in Dublin hat, ist die DPC über das One-Stop-Shop-Prinzip der DSGVO federführend für den Konzern. Dieselbe Rolle macht die Behörde zur zentralen Adresse für fast alle großen US-Plattformen. Standortdaten wiegen dabei besonders schwer, denn aus Bewegungsmustern lassen sich Wohnort, Arbeitsweg, Arztbesuche und politische Vorlieben ableiten, was auch US-Gerichte den Standortdaten einen besonderen Schutz zubilligen.
Der Fall reiht sich in eine Serie ein. Gegen Meta verhängte die DPC 2023 eine Rekordstrafe von 1,2 Milliarden Euro, gegen Instagram 405 Millionen und gegen WhatsApp 225 Millionen. Google selbst kassierte schon 2019 in Frankreich 50 Millionen Euro, damals ebenfalls wegen Werbung und mangelnder Transparenz. Der Umgang mit dem Aufenthaltsort zieht sich als roter Faden durch die europäische Aufsicht, wie auch das Geofence-Urteil zum privaten Charakter von Standortdaten und die Prüfung der Meta Smart Glasses durch Hamburgs Datenschutzbehörde belegen.
403 Millionen Euro verschmerzt Google, die Sechs-Monats-Frist nicht. Für die Rechtsgrundlage jeder Standortverarbeitung gilt ab jetzt: erst belegen, dann sammeln.
— Michael Dobler, Herausgeber Dr. Web
Was bedeutet das DSGVO-Urteil für deutsche Unternehmen?
Web- und App-Aktivitäten sind kein Google-internes Detail, sondern die Datenbasis von Google Analytics und Google Ads. Viele deutsche Websites speisen genau diese Funktion, sobald sie Reichweite messen oder Kampagnen aussteuern. Das Urteil legt offen, welche Anforderungen dabei gelten.
Für jede Standort- und Trackingverarbeitung verlangt die DSGVO eine belastbare Rechtsgrundlage nach Artikel 6 und eine verständliche Information der Nutzer nach Artikel 13. Genauso wichtig sind feste Löschfristen, denn die überlange Speicherung war ein eigener Anklagepunkt gegen Google. Der Bitkom warnt zwar, dass die DSGVO Innovationsprojekte im Mittelstand ausbremst, doch die Beweislast bleibt beim Verantwortlichen.
Entscheider prüfen jetzt am besten, welche Standort- und Trackingdaten ihre Systeme überhaupt erheben und wie lange diese liegen bleiben. Ein dokumentierter Nachweis der Rechtsgrundlage schützt vor genau der Frage, die Google in Dublin nicht beantworten konnte. Beim sauberen Verwalten der Cookie- und Tracking-Einwilligungen hilft ein Blick auf die Datenschutzlösungen Cookiebot und Borlabs Cookie.
Quelle
[1] Data Protection Commission (Irland): „Data Protection Commission fines Google €403 million following Inquiry into Google’s processing of location data“