Google wurde mit mehr als 400 Millionen Euro (rund 345 Millionen Pfund) bestraft, nachdem Irlands Datenschutzkommission (DPC) festgestellt hat, dass das Unternehmen gegen die Datenschutz-Grundverordnung (GDPR) verstoßen hat, und zwar in Bezug auf den Umgang mit den Standortdaten der Nutzer. Die Strafe, eine der höchsten, die jemals unter der GDPR verhängt wurde, folgt auf eine Untersuchung, ob Googles Verarbeitung von Standortinformationen rechtmäßig, fair und gegenüber den betroffenen Personen ordnungsgemäß rechenschaftspflichtig war.

Für ein Unternehmen, das in Europa wiederholt unter regulatorischer Beobachtung stand, unterstreicht diese jüngste GDPR-Geldstrafe wegen eines Verstoßes ein wiederkehrendes Thema: Standortdaten gehören zu den sensibelsten Kategorien personenbezogener Informationen, die alltägliche Apps und Geräte sammeln, und Regulierungsbehörden sind nicht länger bereit, vage Einwilligungspraktiken durchgehen zu lassen.

Was die Datenschutzkommission festgestellt hat

Die Untersuchung der DPC drehte sich um zwei Kernfragen. Erstens: War Googles Erhebung und Verarbeitung von Standortdaten nach den grundlegenden Prinzipien der GDPR rechtmäßig und fair? Zweitens: Hat Google seine Rechenschaftspflichten erfüllt, das heißt, konnte es mit Beweisen darlegen, dass seine Datenpraktiken tatsächlich mit dem Gesetz im Einklang standen, anstatt dies einfach zu behaupten?

Rechenschaftspflicht ist eine eigenständige und oft übersehene Säule der GDPR. Es reicht nicht aus, dass ein Unternehmen eine Datenschutzerklärung hat, die die Datenerhebung technisch erwähnt. Regulierungsbehörden erwarten von Organisationen, dass sie ihre Arbeit nachweisen: wie die Einwilligung eingeholt wurde, wie Daten minimiert wurden und wie Entscheidungen über die Verarbeitung intern dokumentiert und begründet wurden. Die Feststellungen der DPC deuten darauf hin, dass Google in diesen Punkten speziell in Bezug auf Standortdaten nicht ausreichend war, wobei, wie frühere Berichterstattung über diese Geldstrafe angemerkt hat, die Zahlen näher bei 403 Millionen Euro oder rund 463 Millionen Dollar lagen, als die Entscheidung der DPC erstmals bestätigt wurde.

Warum Standortdaten anders sind

Standortdaten sind einzigartig aufschlussreich. Anders als ein Browserverlauf oder eine Einkaufspräferenz kann eine kontinuierliche Aufzeichnung darüber, wohin jemand geht, seine Wohnadresse, seinen Arbeitsplatz, Arztbesuche, religiöse Praktiken, Beziehungen und tägliche Routinen offenlegen. Genau deshalb behandelt die GDPR die rechtmäßige Grundlage für ihre Erhebung mit solcher Sorgfalt, und deshalb haben Regulierungsbehörden in der gesamten EU Standortverfolgung als wiederkehrendes Compliance-Risiko für große Tech-Plattformen gekennzeichnet.

Wie eine frühere Analyse dieser GDPR-Geldstrafe hervorhob, verdeutlicht der Fall ein breiteres Muster: Unternehmen, die Werbe- oder Personalisierungsfunktionen auf der Grundlage von Standortsignalen aufbauen, haben oft Schwierigkeiten, eine Einwilligung zu erhalten, die dem strengen GDPR-Standard entspricht, freiwillig, spezifisch, informiert und eindeutig zu sein. Vorangekreuzte Kästchen, versteckte Einstellungen oder Einwilligungsanfragen, die mit unzusammenhängenden Berechtigungen gebündelt sind, wurden von europäischen Regulierungsbehörden in früheren Durchsetzungsmaßnahmen allesamt beanstandet.

Diese Geldstrafe kommt zudem inmitten einer breiteren globalen Debatte darüber, wie Tech-Unternehmen Daten über verschiedene Jurisdiktionen hinweg handhaben. Der regulatorische Druck auf Google beschränkt sich nicht auf Europa; das Unternehmen sah sich auch anderswo mit Strafen dafür konfrontiert, wie es seine Plattformen verwaltet, darunter Geldstrafen im Zusammenhang mit seinen App-Store-Richtlinien in Russland, eine Erinnerung daran, dass Google je nach Region unter sehr unterschiedlichen regulatorischen Erwartungen operiert.

Was das für Sie bedeutet

Wenn Sie Android-Geräte oder Google-Dienste nutzen, ist dieses GDPR-Verstoßurteil ein nützlicher Anlass, Ihre eigenen Standortdateneinstellungen zu überprüfen, auch wenn die Geldstrafe selbst eine Angelegenheit zwischen Google und den Regulierungsbehörden ist. Die meisten Smartphones ermöglichen es Ihnen, Standortberechtigungen App für App zu überprüfen und anzupassen, den Standortverlauf vollständig zu deaktivieren oder Daten so einzustellen, dass sie nach einem festgelegten Zeitraum automatisch gelöscht werden.

Es lohnt sich auch daran zu erinnern, dass die GDPR-Durchsetzung, so bedeutend sie auch ist, bereits erhobene Daten, die unter den bestraften Praktiken gesammelt wurden, nicht rückwirkend löscht. Die Geldstrafe adressiert vergangenes Verhalten und drängt Unternehmen zu besserer Compliance in der Zukunft, aber einzelne Nutzer tragen weiterhin die Verantwortung dafür, ihre eigenen Datenschutzeinstellungen heute aktiv zu verwalten.

Für Leser außerhalb der EU ist es wichtig zu wissen, dass GDPR-Schutzmaßnahmen im Allgemeinen für Nutzer innerhalb des Europäischen Wirtschaftsraums gelten, obwohl viele Unternehmen aus Konsistenzgründen ähnliche Datenschutzkontrollen weltweit anwenden. Wenn Sie unsicher sind, ob Ihre Region von GDPR-ähnlichen Schutzmaßnahmen profitiert, ist die Überprüfung des regionalen Datenschutz-Dashboards Ihrer App ein guter Ausgangspunkt.

Wichtige Erkenntnisse

Diese GDPR-Geldstrafe gegen Google ist ein starkes Signal, dass die Durchsetzung von Standortdaten nicht nachlässt. Einige praktische Schritte, die es sich zu unternehmen lohnt:

  • Überprüfen Sie den Standortverlauf und die Aktivitätskontrollen Ihres Google-Kontos und deaktivieren Sie die Verfolgung für Apps, die sie nicht benötigen.
  • Prüfen Sie regelmäßig die App-Berechtigungen auf Ihrem Telefon, insbesondere für Hintergrund-Standortzugriff.
  • Behandeln Sie Einwilligungsaufforderungen sorgfältig; akzeptieren Sie keine gebündelten Berechtigungen, ohne zu prüfen, was genau zugestimmt wird.
  • Bleiben Sie über laufende regulatorische Maßnahmen informiert, da die GDPR-Durchsetzung oft zu breiteren Änderungen bei der Gestaltung von Einwilligungsabläufen durch Unternehmen führt.

Während europäische Regulierungsbehörden weiterhin die Grenzen der GDPR gegenüber großen Tech-Plattformen testen, profitieren Nutzer am meisten davon, proaktiv zu bleiben, anstatt auf die nächste schlagzeilenträchtige Geldstrafe zu warten, die eine Überprüfung der Einstellungen auslöst.