Irlands Datenschutzkommission (DPC) hat Google mit 403 Millionen Euro bestraft, nachdem sie festgestellt hatte, dass das Unternehmen gegen die EU-Datenschutz-Grundverordnung durch seinen Umgang mit Standortdaten verstoßen hat. Die Geldstrafe, eine der größten GDPR-Durchsetzungsmaßnahmen bis dato, schließt eine Untersuchung ab, die im Februar 2020 begann und Googles Verhalten zwischen Mai 2018 und Februar 2020 abdeckt. Für alle, die sich auf Datenschutzwerkzeuge wie ein VPN verlassen, um ihren Aufenthaltsort online zu schützen, ist dieser Fall eine nützliche Erinnerung daran, dass ein VPN und die Standorteinstellungen Ihres Telefons zwei sehr unterschiedliche Probleme lösen.
Was die irische Datenschutzkommission festgestellt hat
Laut der endgültigen Entscheidung der DPC verstieß Google gegen die GDPR "hinsichtlich der Rechtmäßigkeit und Fairness seiner Verarbeitung von Standort"daten. Die Regulierungsbehörde eröffnete ihre Untersuchung im Februar 2020 und verbrachte Jahre damit, zu prüfen, wie Google Standortinformationen im Zusammenhang mit Benutzerkonten und -geräten im betreffenden Zeitraum sammelte, speicherte und nutzte. Die Geldstrafe von 403 Millionen Euro spiegelt die Schlussfolgerung der DPC wider, dass Googles Praktiken die Kernanforderungen der GDPR an eine rechtmäßige und faire Datenverarbeitung nicht erfüllten, was im Allgemeinen bedeutet, dass den Nutzern klare, aussagekräftige Wahlmöglichkeiten darüber gegeben werden müssen, ob und wie ihr Standort verfolgt wird, und nicht versteckte Standardeinstellungen oder verwirrende Einstellungen.
Als primäre EU-Regulierungsbehörde für Google im Rahmen des "One-Stop-Shop"-Mechanismus der GDPR (Googles europäischer Hauptsitz befindet sich in Irland) hat die DPC die Zuständigkeit für die Datenpraktiken des Unternehmens im gesamten Block. Das macht diese Entscheidung EU-weit bindend, nicht nur für irische Nutzer.
Ein Muster von Standort-Datenschutzstrafen unter der GDPR
Dies ist nicht das erste Mal, dass ein großes Technologieunternehmen dafür bestraft wurde, wie es mit Standortdaten umgeht, und Standortverfolgung hat sich wiederholt als einer der schwierigsten Bereiche der GDPR-Durchsetzung erwiesen. Der Standortverlauf ist einzigartig sensibel: Er kann verraten, wo jemand lebt, arbeitet, betet, medizinische Versorgung sucht oder Zeit mit bestimmten Personen verbringt. Regulierungsbehörden haben konsequent geprüft, ob Unternehmen echte, informierte Zustimmung erhalten, bevor sie diese Art von Daten sammeln, anstatt sich auf Standardeinstellungen zu verlassen, von denen Nutzer möglicherweise nie erfahren, dass sie ihnen zugestimmt haben.
Es lohnt sich, die Größe dieser Geldstrafe in den Kontext zu setzen. Die theoretische Höchststrafe der GDPR beträgt 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes eines Unternehmens, je nachdem, welcher Betrag höher ist. Für ein Unternehmen von der Größe Googles ist diese Obergrenze enorm, und die meisten unter der GDPR verhängten Geldstrafen bleiben weit darunter. Unser Erklärartikel dazu, warum die GDPR-Geldstrafenobergrenze selten Anwendung findet erläutert, wie Regulierungsbehörden Geldstrafen in der Praxis tatsächlich berechnen, was erklärt, warum eine Geldstrafe von 403 Millionen Euro, obwohl sie Schlagzeilen macht, immer noch einen Bruchteil dessen darstellt, was die GDPR technisch erlaubt.
Was ein VPN über Ihren Standort verbirgt und was nicht
Fälle wie dieser veranlassen Leser oft zu fragen, ob ein VPN diese Art der Verfolgung verhindert hätte. Die ehrliche Antwort ist nein, und zu verstehen, warum, ist wichtig. Ein VPN verschlüsselt Ihren Internetverkehr und maskiert Ihre IP-Adresse, was Ihren allgemeinen geografischen Standort vor Ihrem Internetanbieter, Netzwerk-Schnüfflern und einigen Websites verbergen kann, die auf IP-basierten Standortschätzungen beruhen.
Aber ein VPN hat keine Auswirkung auf Standortdaten, die über andere Kanäle gesammelt werden, einschließlich GPS-Signale, Wi-Fi- und Bluetooth-Scans, Mobilfunkmast-Triangulation oder kontobezogene Einstellungen, die in ein Betriebssystem oder eine App integriert sind. Wenn die Standortdienste eines Telefons eingeschaltet sind und eine App oder ein Konto die Berechtigung hat, auf sie zuzugreifen, können diese Daten weiterhin gesammelt und verarbeitet werden, unabhängig davon, ob ein VPN im Hintergrund läuft. Mit anderen Worten, ein VPN schützt Ihren Standort auf Netzwerkebene vor externen Beobachtern, aber es berührt nicht die Standortdaten, die Ihr Gerät und seine Apps direkt generieren und teilen.
Standortverfolgung auf Android und Google-Konten absichern
Da die GDPR-Durchsetzung darauf abzielt, wie Unternehmen Standardeinstellungen und Zustimmungsabläufe konfigurieren, ist der effektivste Schutz für einzelne Nutzer, diese Einstellungen direkt zu überprüfen, anstatt anzunehmen, dass ein VPN die Lücke abdeckt. Ein paar praktische Schritte:
- Öffnen Sie die Standorteinstellungen Ihres Geräts und prüfen Sie, welche Apps "immer erlauben" für den Standortzugriff haben gegenüber "nur während der Nutzung der App", und entziehen Sie den Zugriff für alles, was ihn nicht benötigt.
- Überprüfen Sie die Aktivitätskontrollen Ihres Google-Kontos, um zu sehen, ob der Standortverlauf aktiviert ist, und deaktivieren Sie ihn oder stellen Sie ihn so ein, dass er nach einem kürzeren Zeitraum automatisch gelöscht wird.
- Überprüfen Sie regelmäßig die App-Berechtigungen, da Apps manchmal Standortzugriff für Funktionen anfordern, die Sie nicht mehr nutzen.
- Erwägen Sie, Wi-Fi- und Bluetooth-Scans zu deaktivieren, wenn Sie nicht aktiv eine Verbindung zu Geräten herstellen, da diese zur Schätzung des Standorts verwendet werden können, selbst wenn GPS ausgeschaltet ist.
Was das für Sie bedeutet
Diese Geldstrafe ist ein regulatorisches Ergebnis, keine Datenverletzung, aber sie unterstreicht einen breiteren Punkt: Standortprivatsphäre wird weitgehend durch Konto- und Geräteeinstellungen bestimmt, nicht durch Werkzeuge auf Netzwerkebene. Wenn Sie ein VPN nutzen, weil Ihnen wichtig ist, wer Ihren Standort sehen kann, ist das ein vernünftiger Instinkt, aber er sollte mit einer regelmäßigen Überprüfung der Berechtigungen und Verlaufseinstellungen Ihres Telefons und Ihrer Konten einhergehen. Die beiden Ansätze adressieren unterschiedliche Bedrohungen, und keiner ersetzt den anderen.
Die Zahl von 403 Millionen Euro ist bedeutend, aber wie bei den meisten GDPR-Fällen bleibt sie unter der maximal möglichen Strafe der Verordnung, eine Lücke, die es wert ist, verstanden zu werden, bevor man annimmt, dass eine Geldstrafe das volle Ausmaß der Durchsetzungsmacht widerspiegelt, die Regulierungsbehörden tatsächlich besitzen.
Umsetzbare Erkenntnisse:
- Prüfen Sie, welche Apps auf Ihrem Telefon Standortberechtigungen haben, und entfernen Sie Zugriffe, die Sie nicht erkennen oder benötigen.
- Überprüfen Sie den Standortverlauf und die Aktivitätskontrollen Ihres Google-Kontos und passen Sie die Einstellungen zur automatischen Löschung an, falls noch nicht geschehen.
- Denken Sie daran, dass ein VPN Ihren Netzwerkstandort schützt, nicht GPS- oder kontobasierte Standortdaten, also nutzen Sie beide Werkzeuge bewusst, anstatt sich auf eines allein zu verlassen.
- Überprüfen Sie diese Einstellungen regelmäßig, da App-Updates und Neuinstallationen Standortzugriff leise erneut anfordern können.
FAQ: Q1: Wie hoch war die Geldstrafe, die Google von der irischen Datenschutzkommission auferlegt wurde? A1: Google wurde mit 403 Millionen Euro bestraft, nachdem die DPC festgestellt hatte, dass das Unternehmen gegen die EU-Datenschutz-Grundverordnung durch seinen Umgang mit Standortdaten verstoßen hatte. Q2: Welchen Zeitraum deckt die Untersuchung der DPC ab? A2: Die Untersuchung, die im Februar 2020 begann, deckt Googles Verhalten zwischen Mai 2018 und Februar 2020 ab. Q3: Was stellte die DPC fest, dass Google unter der GDPR verletzt hatte? A3: Die DPC stellte fest, dass Google gegen die GDPR hinsichtlich der Rechtmäßigkeit und Fairness seiner Verarbeitung von Standortdaten verstoßen hatte. Q4: Warum hat die irische DPC die Zuständigkeit für Googles Datenpraktiken in der gesamten EU? A4: Googles europäischer Hauptsitz befindet sich in Irland, was die DPC zu seiner primären EU-Regulierungsbehörde im Rahmen des One-Stop-Shop-Mechanismus der GDPR macht, wodurch die Entscheidung EU-weit bindend ist. Q5: Wie hoch ist die theoretische Höchststrafe der GDPR? A5: Die theoretische Höchststrafe der GDPR beträgt 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes eines Unternehmens, je nachdem, welcher Betrag höher ist. ---END---




