Eine Strafe aus vier getrennten Verstößen
Irlands Datenschutzbehörde (DPC) verhängte am 21. September eine Geldstrafe von 403 Millionen Euro gegen Google für den Umgang mit Standortdaten in drei Funktionen: Web- und App-Aktivitäten, Standortverlauf und Standortgenauigkeit. Die Untersuchung deckte einen eng begrenzten Zeitraum ab, vom 25. Mai 2018 bis zum 4. Februar 2020, und stellte vier eigenständige Verstöße fest, nicht nur einen.
Zwei Funktionen scheiterten an Rechtmäßigkeit und Fairness, das heißt, Google hatte keine tragfähige Rechtsgrundlage für die Nutzung der erhobenen Daten. Dieselben zwei Funktionen scheiterten zudem an der Speicherfrist, denn Google bewahrte die Daten länger auf als nötig. Alle drei Funktionen scheiterten an der Transparenz: Laut DPC blieben Nutzer oft ahnungslos, dass ihr Standort in Anzeigen-Targeting oder Interessenableitung einfloss.
Der vierte Verstoß ist der ungewöhnliche
Bei Standortgenauigkeit kam ein vierter Befund hinzu, der nichts mit der tatsächlichen Datennutzung zu tun hat. Es ist ein Rechenschaftsversagen: Google konnte nicht belegen, dass seine Verarbeitung den Grundsätzen von Rechtmäßigkeit, Fairness und Transparenz entsprach. Dieser Befund beschreibt etwas anderes: was Google sechs Jahre später nicht vorlegen konnte, um zu belegen, dass seine Verarbeitung von Anfang an rechtmäßig war.
Dieser Unterschied hebt die Strafe von einer routinemäßigen Datenschutzsanktion ab, und er reiht Google in eine Liste ein, die größtenteils über denselben One-Stop-Shop-Mechanismus zustande kam, bei dem Irland stellvertretend für jeden EU-Mitgliedstaat reguliert, in dem ein Unternehmen tätig ist.
| Unternehmen | DSGVO-Strafe | Jahr |
|---|---|---|
| Meta | 1,2 Milliarden Euro | 2023 |
| TikTok | 530 Millionen Euro | 2023 |
| 405 Millionen Euro | 2022 | |
| 403 Millionen Euro | 2026 |
Google sagt, die Funktion gebe es längst nicht mehr
Googles Antwort stützt sich auf den Kalender. Das Unternehmen erklärt, der Fall betreffe historische Richtlinien, die längst ersetzt wurden: Seit 2019 baute Google einfachere Standortkontrollen, führte automatische Löschung nach drei bis 36 Monaten ein und verlagerte die Timeline-Standortdaten von den eigenen Servern auf die Geräte der Nutzer. Google kann Teile der Entscheidung anfechten.
Die Verbraucherorganisation BEUC, deren Mitgliedsverbände aus mehreren europäischen Ländern die ursprünglichen Beschwerden einreichten, begrüßte die Strafe, wies aber aus der Gegenrichtung auf dieselbe Lücke hin: Späte Durchsetzung könne fast so schädlich sein wie gar keine. Beide Seiten zeigen auf dieselbe sechsjährige Verzögerung zwischen Verhalten und Urteil. Sie ziehen nur entgegengesetzte Schlüsse daraus.
Was ein EU-tätiges Unternehmen daraus mitnehmen sollte
Der Rechenschaftspunkt gehört in die eigene Compliance-Akte. Eine DSGVO-Untersuchung kann eine längst abgeschaltete Funktion erreichen und trotzdem dafür strafen, also muss nicht nur die Praxis selbst jahrelange Aufbewahrung überstehen. Die Begründung dahinter auch. Führen Sie einen datierten Nachweis, warum eine Entscheidung zur Datenverarbeitung zum jeweiligen Zeitpunkt getroffen wurde, keine Rekonstruktion, die erst entsteht, wenn eine Behörde nachfragt.
Die sechsjährige Lücke bedeutet auch: Google soll eine Funktion binnen sechs Monaten in Einklang bringen, die sich seit etwa 2023 bereits von selbst verändert hat. Durchsetzungsfristen und Produktzyklen laufen nach unterschiedlichen Uhren. Jedes Unternehmen mit EU-Geschäft erbt diese Diskrepanz, nicht nur Google.
Weiterlesen: Scheitert Ihr Betrieb, Werden Ihre E-Mails Verkauft | Google kauft interne Airline-Daten für KI-Training



