Ierland's Data Protection Commission legt forse boete op
Google heeft een boete van €403 miljoen gekregen van de Ierse Data Protection Commission (DPC) nadat een onderzoek uitwees dat het bedrijf de Algemene Verordening Gegevensbescherming (GDPR) had geschonden in de manier waarop het de locatiegegevens van gebruikers verzamelde en verwerkte tussen 2018 en 2020. De DPC, die optreedt als de leidende privacytoezichthouder voor Google in de Europese Unie omdat het internationale hoofdkantoor van het bedrijf in Dublin is gevestigd, opende het onderzoek naar aanleiding van klachten van gebruikers en privacybelangengroepen over hoe locatietracking binnen Google's producten werd afgehandeld.
De boete voegt zich bij een groeiende lijst van sancties die Europese toezichthouders de afgelopen jaren aan grote technologiebedrijven hebben opgelegd, maar de hoogte van deze boete plaatst haar onder de grootste GDPR-boetes die ooit specifiek tegen Google zijn opgelegd. De kern van de kwestie draait om transparantie: of Google gebruikers voldoende duidelijke informatie en betekenisvolle controle heeft gegeven over wanneer en hoe hun locatie werd gevolgd en gebruikt.
Waarom locatiegegevens centraal kwamen te staan
Locatiegegevens vormen een van de meest gevoelige categorieën persoonsgegevens die een bedrijf kan verzamelen. Anders dan een browsegeschiedenis of een zoekopdracht kunnen locatiegegevens onthullen waar iemand woont, werkt, bidt, medische zorg zoekt of tijd doorbrengt met specifieke personen. Wanneer die informatie wordt verzameld zonder duidelijke toestemming of voldoende openbaarmaking, ontstaan er echte privacyrisico's die verder gaan dan gerichte advertenties.
Het onderzoek van de DPC onderzocht naar verluidt meerdere functies binnen Google's ecosysteem die locatiesignalen verzamelen, en keek of de openbaarmakingen van het bedrijf voldeden aan de GDPR-vereisten voor geïnformeerde toestemming. Toezichthouders zijn steeds kritischer gaan kijken naar hoe grote platforms locatietracking bundelen in accountinstellingen die veel gebruikers nooit volledig bekijken. Onze eerdere berichtgeving over Google's GDPR-boete van €403 miljoen en de risico's van locatiegegevens die deze blootlegt ontleedt welke specifieke praktijken de aandacht van toezichthouders trokken.
Deze zaak illustreert ook een breder patroon: handhavingsacties die verband houden met het venster 2018-2020 suggereren dat toezichthouders nog steeds een achterstand wegwerken van klachten die in de jaren direct na de invoering van de GDPR zijn ingediend. Voor een dieper inzicht in de tijdlijn achter deze specifieke beslissing, zie ons rapport over hoe Google een boete van €403 miljoen kreeg voor zijn locatiegegevenspraktijken in 2018-2020.
Wat dit voor jou betekent
Als je Android-apparaten, Google Maps, Zoeken of een andere Google-dienst gebruikt, is deze boete een herinnering dat locatietracking vaak uitgebreider is dan de meeste mensen beseffen. Zelfs wanneer je denkt dat locatiegeschiedenis is uitgeschakeld, kunnen achtergrondfuncties die verband houden met advertenties, zoekpersonalisatie of productverbetering nog steeds signalen verzamelen over waar je bent.
Deze zaak betekent niet dat je persoonlijke gegevens zijn gelekt of blootgesteld aan buitenstaanders. Het betekent dat toezichthouders hebben vastgesteld dat Google's openbaarmakings- en toestemmingspraktijken in de periode 2018-2020 niet aan de GDPR-normen voldeden. Dat onderscheid is belangrijk: dit is een transparantieschending, geen beveiligingsincident. Toch is het een nuttige aanleiding om je eigen privacyinstellingen te controleren.
Neem een paar minuten de tijd om de Activity Controls van je Google-account te bekijken en te bevestigen welke locatiegeschiedenis momenteel wordt opgeslagen. Overweeg of je locatietracking echt voor elke app nodig hebt, of alleen voor de apps waar het duidelijke meerwaarde biedt, zoals navigatie. Onze analyse van wat de boete van €403 miljoen voor locatiegegevens betekent voor gebruikers loopt praktische stappen door voor het controleren van je eigen account.
De grotere privacyles
Los van de boete zelf versterkt deze zaak een les die zich blijft herhalen in de technologiesector: standaardinstellingen zijn enorm belangrijk, en gebruikers wijzigen ze zelden. Wanneer de standaardconfiguratie van een bedrijf meer gegevens verzamelt dan gebruikers verwachten, zijn toezichthouders steeds vaker bereid dat te behandelen als een GDPR-schending in plaats van als een aanvaardbare ruil voor gratis diensten. Onze diepere analyse van de les over locatiegegevens achter Google's GDPR-boete van €403 miljoen onderzoekt hoe deze beslissing van invloed kan zijn op de manier waarop andere platforms toestemmingsstromen in de toekomst ontwerpen.
Voor alledaagse gebruikers is de conclusie niet om in paniek te raken of diensten die je gebruikt vaarwel te zeggen. Het is om locatiemachtigingen te behandelen zoals je elke andere gevoelige instelling zou behandelen: controleer ze periodiek, begrijp wat er wordt verzameld en pas ze aan op basis van wat je comfortabel vindt om te delen.
Concrete aandachtspunten
- Controleer de instellingen voor Locatiegeschiedenis en Web- en app-activiteit van je Google-account en schakel alles uit wat je niet actief gebruikt.
- Controleer locatiemachtigingen van afzonderlijke apps op je telefoon, niet alleen binnen het accountdashboard van Google.
- Verwijder opgeslagen locatiegeschiedenis periodiek in plaats van ervan uit te gaan dat deze automatisch verloopt.
- Blijf op de hoogte van regelgevende beslissingen zoals deze, omdat ze bedrijven er vaak toe aanzetten privacycontroles en openbaarmakingen voor alle gebruikers bij te werken, niet alleen voor die in de EU.
De GDPR-boete van €403 miljoen tegen Google is een belangrijke regelgevende mijlpaal, maar het is ook een praktische gelegenheid voor iedereen die Google's diensten gebruikt om vandaag hun eigen privacyinstellingen eens nader te bekijken.




