De Ierse Data Protection Commission heeft Google een boete van €403 miljoen, ongeveer $463 miljoen, opgelegd vanwege de manier waarop het bedrijf de locatiegegevens van gebruikers verwerkte. De beslissing, aangekondigd op 21 september 2026, is een van de grootste GDPR-boetes die tot nu toe zijn opgelegd en maakt van een jarenlange praktijk van gegevensverwerking een nieuwe casestudy over wat er gebeurt wanneer toestemming en transparantie niet voldoen aan de verwachtingen van toezichthouders.
Voor alledaagse gebruikers is de uitspraak een herinnering dat locatiegegevens een van de meest gevoelige categorieën persoonlijke informatie zijn die moderne techplatforms verzamelen, en dat boetes van toezichthouders alleen jarenlange tracking niet ongedaan maken. Begrijpen wat deze Google-boete voor locatiegegevens onder de GDPR heeft veroorzaakt, en wat je daadwerkelijk kunt doen aan je eigen blootstelling, is belangrijker dan het getal in de kop.
Wat de boete van €403 miljoen van de DPC daadwerkelijk omvat
Het onderzoek van de DPC richtte zich op locatiegerelateerde functies binnen de diensten van Google en concludeerde dat de praktijken van het bedrijf niet voldeden aan de normen van de GDPR voor rechtmatige verwerking. Toezichthouders concludeerden dat Google locatiegegevens bewaarde en gebruikte op manieren die verder gingen dan wat gebruikers redelijkerwijs konden verwachten, en dat de rechtsgrond voor die verwerking niet adequaat was vastgesteld of gecommuniceerd.
Als onderdeel van de beslissing is Google ook opgedragen om zijn verwerking van locatiegegevens binnen een vastgestelde termijn in overeenstemming te brengen met de GDPR. Die combinatie, een financiële sanctie plus een bindend compliancebevel, signaleert dat Ierse toezichthouders structurele veranderingen willen in de manier waarop locatiegegevens door de systemen van Google stromen, niet alleen een eenmalige betaling. Voor een vollediger uiteenzetting van de bevindingen van de DPC en de specifieke betrokken functies, loopt ons begeleidende stuk over Google's boete van €403 miljoen voor locatiegegevens en wat het betekent de uitspraak in meer detail door.
Hoe Google locatiegegevens verzamelde en gebruikte zonder duidelijke toestemming
De kern van de zaak is een bekende spanning in moderne datagovernance: functies die stilletjes op de achtergrond locatiesignalen verzamelen, vaak gebundeld in bredere accountinstellingen in plaats van gepresenteerd als op zichzelf staande, duidelijk uitgelegde keuzes. Wanneer locatietracking begraven ligt in algemene servicevoorwaarden of standaard is ingeschakeld, kunnen gebruikers er technisch gezien "mee hebben ingestemd" zonder ooit echt te begrijpen wat er werd verzameld, hoe lang het werd opgeslagen of wie er toegang toe had.
Dit is precies het governancegat dat de GDPR bedoeld was te dichten. De verordening vereist dat toestemming specifiek, geïnformeerd en vrijelijk gegeven is, en dat verwerkingsverantwoordelijken persoonlijke informatie alleen bewaren zolang als nodig is voor een duidelijk omschreven doel. Wanneer niet aan die normen wordt voldaan, kan zelfs een bedrijf met geavanceerde privacy-infrastructuur en juridische teams aan de verkeerde kant van een zeer grote boete belanden.
Je eigen voetafdruk van locatiegegevens controleren en beperken
Wachten tot toezichthouders bijbenen is geen privacystrategie. Er zijn concrete stappen die je nu kunt nemen om te zien, en te verminderen, hoeveel locatiegegevens je genereert.
Begin met het rechtstreeks bekijken van de locatiegeschiedenis en activiteitsinstellingen van je Google-account. De meeste platforms, niet alleen Google, verstoppen deze instellingen meerdere menu's diep, dus het is de moeite waard om zowel de machtigingen van je telefoonbesturingssysteem als de instellingen van afzonderlijke apps te controleren. Kijk specifiek naar welke apps "altijd toestaan" locatietoegang hebben versus "alleen tijdens gebruik", want achtergrondverzameling is vaak waar de meest gedetailleerde tracking plaatsvindt.
Het is ook de moeite waard om opgeslagen locatiegeschiedenis periodiek te verwijderen in plaats van aan te nemen dat deze automatisch verdwijnt, en om advertentiepersonalisatiefuncties die afhankelijk zijn van locatiesignalen uit te schakelen als je ze niet nuttig vindt. Niets hiervan is een eenmalige oplossing. Apps worden bijgewerkt, standaardwaarden worden gereset en nieuwe functies worden gelanceerd met tracking ingeschakeld tenzij je actief afmeldt, dus een terugkerende controle, elke paar maanden, is een realistische gewoonte om op te bouwen.
Waar VPN's passen in locatieprivacy (en waar niet)
Een VPN maskeert je IP-adres en kan voorkomen dat websites, adverteerders en sommige waarnemers op netwerkniveau je geschatte locatie afleiden op basis van je internetverbinding. Dat is een echt nuttige beschermingslaag, met name tegen IP-gebaseerde geolocatie die wordt gebruikt voor advertentietargeting of contentbeperkingen.
Wat een VPN niet kan doen, is een app of besturingssysteem ervan weerhouden rechtstreeks toegang te krijgen tot de GPS-, Wi-Fi- of Bluetooth-locatiegegevens van je apparaat zodra je daarvoor toestemming hebt gegeven. Als een app zoals Google's eigen diensten locatietoegang heeft ingeschakeld op apparaatniveau, zal een VPN die op de achtergrond draait die verzameling niet blokkeren. Met andere woorden, een VPN beschermt je blootstelling van locatie op netwerkniveau, terwijl machtigingsinstellingen en accountcontrols je blootstelling op apparaat- en appniveau beheren. Effectieve locatieprivacy vereist het beheren van beide.
Wat dit voor jou betekent
Deze boete wist de locatiegegevens die Google al had verzameld niet met terugwerkende kracht uit, en het zal niet de laatste handhaving van dit soort zijn. Wat het wel bevestigt, is dat toezichthouders bereid zijn om betekenisvolle financiële consequenties op te leggen wanneer toestemming en transparantie rond locatietracking tekortschieten, en dat bedrijven die dit soort gevoelige gegevens verwerken onder toenemende controle staan.
Voor gebruikers is de praktische conclusie om te stoppen met het behandelen van platformstandaarden als voldoende bescherming. Google's compliancebevel geeft het bedrijf zes maanden om zijn praktijken ingrijpend te herzien, maar je eigen locatieprivacy zou niet op die tijdlijn moeten wachten.
Belangrijkste punten
- Controleer en verscherp vandaag nog locatiemachtigingen op je telefoon en in je Google-accountinstellingen, niet na de volgende kop.
- Verwijder opgeslagen locatiegeschiedenis periodiek in plaats van aan te nemen dat deze automatisch wordt gewist.
- Gebruik een VPN om je IP-gebaseerde locatie te maskeren, maar combineer het met machtigingscontroles op apparaatniveau voor volledige dekking.
- Herzie deze instellingen elke paar maanden, want app-updates kunnen standaardwaarden stilletjes resetten.
- Lees de volledigere uiteenzetting van de DPC-uitspraak in onze gerelateerde coverage om precies te begrijpen wat deze Google-boete voor locatiegegevens onder de GDPR heeft veroorzaakt.




