Ierland's DPC geeft Google een boete van €403 miljoen

Google wordt geconfronteerd met een van de grootste privacyboetes in zijn geschiedenis nadat de Ierse Data Protection Commission (DPC) een boete van €403 miljoen heeft opgelegd wegens overtredingen met betrekking tot de manier waarop het bedrijf de locatiegegevens van gebruikers verwerkte. De DPC, die optreedt als de hoofdtoezichthouder van Google in de Europese Unie omdat het regionale hoofdkantoor van het bedrijf in Dublin is gevestigd, opende haar onderzoek nadat zij had onderzocht hoe locatie-informatie werd verzameld, opgeslagen en gebruikt binnen de diensten van Google. De toezichthouder oordeelde dat de praktijken van Google niet voldeden aan de transparantie- en toestemmingsnormen die vereist zijn onder de Algemene Verordening Gegevensbescherming (AVG), en heeft Google opgedragen om zijn gegevensverwerking binnen zes maanden in overeenstemming te brengen.

Dit markeert een significante escalatie in de handhavingshouding van de DPC ten opzichte van Google, een bedrijf dat eerder al onder AVG-scrutinie heeft gestaan, maar zelden op deze schaal van specifiek de Ierse toezichthouder. Locatiegegevens staan centraal in de zaak vanwege hoe onthullend ze kunnen zijn: een registratie van waar iemand is geweest, wanneer en voor hoe lang kan thuisadressen, werkplekken, medische bezoeken, religieuze praktijken en dagelijkse routines blootleggen, vaak zonder dat de persoon beseft hoeveel detail wordt vastgelegd.

Wat Google verkeerd deed met locatietracking

Centraal in de bevindingen van de DPC staat een bekende spanning in moderne techproducten: de kloof tussen waar gebruikers denken mee in te stemmen en wat er daadwerkelijk achter de schermen met hun gegevens gebeurt. Locatietracking op zowel Android- als iOS-apparaten is vaak ondergebracht in meerdere instellingen, sommige zichtbaar in het hoofdprivacy menu van een telefoon en andere begraven in individuele app-machtigingen of webactiviteiten op accountniveau. Toezichthouders hebben in toenemende mate betoogd dat dit soort gelaagde, moeilijk te navigeren toestemmingsstructuur niet voldoet aan de AVG-eis voor duidelijke, geïnformeerde en vrijwillig gegeven toestemming.

De uitspraak van de DPC suggereert dat de verwerking van locatiegegevens door Google gebruikers onvoldoende duidelijkheid of controle gaf over hoe hun bewegingen werden gevolgd en gebruikt, of het nu voor advertenties, personalisatie of andere doeleinden was. Dit weerspiegelt bredere zorgen in de techindustrie over hoe bedrijven gevoelige persoonsgegevens verwerken via interfaces die technisch gezien worden bekendgemaakt maar in de praktijk moeilijk te begrijpen of te beheren zijn voor de gemiddelde persoon. Vergelijkbare vragen zijn gesteld over andere platforms; bijvoorbeeld, Perplexity AI aangeklaagd wegens verborgen tracking en gegevensdeling beschrijft een vergelijkbaar geschil over ondetecteerbare trackingmechanismen in een AI-aangedreven product, wat aantoont dat dit geen geïsoleerd probleem is dat beperkt blijft tot één bedrijf of één type dienst.

Waarom deze boete een keerpunt signaleert

Een boete van €403 miljoen is niet alleen opmerkelijk vanwege zijn omvang, maar ook vanwege wat het vertegenwoordigt: een toezichthouder die bereid is een van 's werelds grootste technologiebedrijven ter verantwoording te roepen voor hoe het locatie-intelligentie monetiseert, een kerninput voor gerichte advertenties en de bredere data-economie die soms wordt beschreven als surveillancekapitalisme. De nalevingsopdracht van zes maanden van de DPC voegt echte tanden toe aan de uitspraak, waardoor Google concrete wijzigingen in zijn gegevenspraktijken moet aantonen in plaats van simpelweg een boete te betalen en door te gaan met business as usual.

Voor de bredere techindustrie versterkt deze zaak een patroon dat zich al jaren in de EU opbouwt: toezichthouders zijn steeds minder bereid om vage of standaard ingeschakelde locatietracking als toereikend onder de AVG te accepteren. Bedrijven die voor hun bedrijfsmodellen afhankelijk zijn van granulaire locatiegegevens moeten blijven rekenen op scrutiny, en deze uitspraak geeft privacyvoorvechters en andere gegevensbeschermingsautoriteiten een sterk precedent om naar te verwijzen in toekomstige zaken. Het komt ook op het moment dat Google gelijktijdig op meerdere fronten scrutiny navigeert; het bedrijf heeft afzonderlijk actie ondernomen tegen externe dreigingen, zoals te zien was toen Google CCP-gelinkte hackers oprolde die 53 doelen wereldwijd troffen, zelfs terwijl zijn eigen interne gegevenspraktijken onder vuur komen te liggen van toezichthouders.

Wat dit voor jou betekent

Hoewel de boete een overwinning is voor privacyverantwoording, verandert deze niet automatisch hoe je apparaat vandaag met locatiegegevens omgaat. Gebruikers blijven verantwoordelijk voor het beoordelen en aanpassen van hun eigen instellingen. Op Android betekent dit dat je Settings > Location moet controleren om te zien welke apps toegang hebben en of die toegang is ingesteld op "Always," "While using the app," of "Ask every time." Op iOS is het equivalentepad Settings > Privacy & Security > Location Services, waar je app-voor-app machtigingen kunt bekijken en tracking kunt uitschakelen voor alles wat het niet nodig heeft. Het is ook de moeite waard om je Location History en Web & App Activity-instellingen van je Google-account rechtstreeks via je accountdashboard te controleren, aangezien deze bedieningselementen losstaan van machtigingen op apparaatniveau.

Een snelle controle kost slechts een paar minuten maar kan op zinvolle wijze verminderen hoeveel van je bewegingsgeschiedenis wordt verzameld en opgeslagen. Overweeg om locatietoegang uit te schakelen voor apps die het functioneel niet nodig hebben, locatiegeschiedenis volledig uit te schakelen als je niet afhankelijk bent van functies zoals Google Maps Timeline, en periodiek advertentiepersonalisatie-instellingen te controleren die aan je account zijn gekoppeld.

Belangrijkste punten

Deze boete van Ierland's DPC voor Google's locatiegegevens is een herinnering dat handhaving onder de AVG intensiveert, en dat zelfs de grootste technologiebedrijven echte financiële gevolgen kunnen ondervinden voor ondoorzichtige gegevenspraktijken. Maar regelgeving alleen zal je privacy dag tot dag niet beschermen. Neem deze week een paar minuten om je locatiemachtigingen op zowel je telefoon als je Google-account te controleren, schakel tracking uit die je niet nodig hebt, en blijf alert op hoe toekomstige beleidswijzigingen van Google zich de komende zes maanden ontvouwen terwijl het bedrijf naar naleving toe werkt.