Google: 403 Millionen Euro DSGVO-Strafe

Die irische Datenschutzbehörde verhängt gegen Google beziehungsweise Alphabet ein Bußgeld von 403 Millionen Euro. Grund sind rechtswidrig erhobene und gespeicherte Standort- und Aktivitätsdaten sowie Verstöße gegen zentrale DSGVO-Grundsätze.

Google: 403 Millionen Euro DSGVO-StrafeBild: KI-generiert

Google erhält Millionenstrafe für Standort-Tracking

Die irische Data Protection Commission, kurz DPC, hat gegen Google beziehungsweise dessen Mutterkonzern Alphabet ein Bußgeld von 403 Millionen Euro verhängt. Gegenstand des Verfahrens waren die Bereiche Web & App-Aktivitäten, Standorthistorie und Standortgenauigkeit.

Nach Auffassung der Behörde wurden die betreffenden Daten seit dem Inkrafttreten der Datenschutz-Grundverordnung im Mai 2018 bis Anfang Februar 2020 rechtswidrig erhoben und gespeichert. Google habe dabei gegen grundlegende DSGVO-Prinzipien wie Transparenz, Fairness und Rechtmäßigkeit der Verarbeitung verstoßen.

KennzahlEinordnung
403 Millionen EuroBußgeld gegen Google beziehungsweise Alphabet
Mai 2018 bis Februar 2020Untersuchter Zeitraum der Verstöße
6 MonateFrist zur Beseitigung der beanstandeten Verstöße
2018Einreichung der ursprünglichen Beschwerde

Fehlende Transparenz über die Verwendung der Daten

Die DPC sieht das Problem nicht allein in der technischen Erfassung von Standorten. Entscheidend sei, dass Betroffene möglicherweise nicht ausreichend erkennen konnten, wofür Google diese Informationen verwendete und wie lange sie gespeichert wurden.

Betroffenen war möglicherweise nicht bewusst, dass ihr Standort zur Beeinflussung durch Werbung oder für Rückschlüsse auf ihre Interessen genutzt wurde. Die über das erforderliche Maß hinausgehende Speicherung habe diesen Kontrollverlust verschärft, erklärte der stellvertretende DPC-Kommissar Graham Doyle.

Google muss die festgestellten Verstöße innerhalb von sechs Monaten abstellen. Welche konkreten technischen Änderungen dafür an den Diensten notwendig sind, wurde nicht näher ausgeführt. Ebenfalls ist bislang nicht bestätigt, ob Google Rechtsmittel gegen die Entscheidung einlegen wird.

Verfahren begann bereits 2018

Ausgangspunkt war eine Beschwerde des Europäischen Verbraucherschutzverbands BEUC aus dem Jahr 2018. Damit dauerte es mehr als sechs Jahre, bis die irische Behörde zu ihrer Entscheidung kam. Verbraucherschützer kritisieren diese Dauer als unverhältnismäßig zur Schwere des Verstoßes.

BEUC-Generaldirektor Agustín Reyna begrüßte sinngemäß, dass die Entscheidung Googles Verantwortung und die Rechtswidrigkeit der Verarbeitung festhalte. Zugleich stehe die benötigte Zeit für diese Feststellung in keinem angemessenen Verhältnis zum Verstoß.

Das Bußgeld ist die vierthöchste bislang von der irischen DPC verhängte Strafe. Höher lagen nur 1,2 Milliarden Euro gegen Meta, 530 Millionen Euro gegen TikTok und 405 Millionen Euro erneut gegen Meta.

RangUnternehmenBußgeld
1Meta1,2 Milliarden Euro
2TikTok530 Millionen Euro
3Meta405 Millionen Euro
4Google beziehungsweise Alphabet403 Millionen Euro

Was die Entscheidung für DACH-Unternehmen bedeutet

Das Verfahren betrifft die Rechte europäischer Nutzer und damit auch Menschen in Deutschland, Österreich und der Schweiz, soweit die DSGVO anwendbar ist. Die kritisierte Praxis war bereits 2018 bekannt und wurde damals auch von Vertretern der deutschen Bundesregierung beanstandet.

Für Unternehmen zeigt der Fall erneut, dass Voreinstellungen und Bedienoberflächen großer Plattformanbieter keine Garantie für eine rechtmäßige Datenverarbeitung bieten. Besonders bei Standortdaten, Aktivitätsprotokollen und personalisierter Werbung sollte nachvollziehbar sein, welche Daten erfasst, kombiniert und wie lange sie gespeichert werden.

Ob B2B-Kunden oder Konten von Google Workspace unmittelbar von den konkret untersuchten Praktiken betroffen waren, ist nicht belegt. Aus der Entscheidung lässt sich deshalb keine pauschale Aussage über Unternehmenskonten ableiten. Dennoch empfiehlt sich eine Prüfung aktivierter Standortdienste, verbundener Google-Konten und interner Vorgaben zur Nutzung personenbezogener Plattformdaten.

Ähnliche Fragen entstehen inzwischen auch bei KI-Diensten, wenn Arbeitsplatzdaten oder persönliche Informationen für neue Funktionen ausgewertet werden. Das zeigen etwa die Diskussionen um den Zugriff von Meta Muse auf Arbeitsplatzdaten und Apples Pläne zum Training von Siri AI mit Nutzerdaten.

Datenhoheit bleibt eine Architekturentscheidung

Proprietäre Plattformen bündeln Komfort, Datenverarbeitung und Geschäftsmodell in einem System, das Kunden nur begrenzt kontrollieren können. Werden Tracking-Mechanismen später regulatorisch beanstandet, entstehen auch für angebundene Unternehmen Prüfungsaufwand und mögliche Compliance-Risiken.

Open Source, eigene Infrastruktur und Self-Hosting können die Abhängigkeit von solchen Plattformmechanismen reduzieren. Sie schaffen mehr Kontrolle über Datenflüsse, Speicherfristen und Protokollierung. Automatisch DSGVO-konform sind eigene Lösungen jedoch nicht, denn Betrieb, Absicherung und rechtmäßige Verarbeitung bleiben in der Verantwortung des Unternehmens.