Irlands databeskyttelseskommisjon har ilagt Google en bot på 403 millioner euro, omtrent 463 millioner dollar, for hvordan selskapet behandlet brukernes lokasjonsdata. Vedtaket, som ble kunngjort 21. september 2026, er en av de største GDPR-sanksjonene som er ilagt til dags dato, og gjør en flere år gammel databehandlingspraksis om til en fersk casestudie i hva som skjer når samtykke og åpenhet ikke innfrir regulatoriske forventninger.
For vanlige brukere er kjennelsen en påminnelse om at lokasjonsdata er en av de mest sensitive kategoriene av personopplysninger som moderne teknologplattformer samler inn, og at regulatoriske bøter alene ikke reverserer årevis med sporing. Å forstå hva som utløste denne Google-boten for lokasjonsdata under GDPR, og hva du faktisk kan gjøre med din egen eksponering, betyr mer enn tallet i overskriften.
Hva DPCs bot på 403 millioner euro faktisk dekker
DPCs etterforskning fokuserte på lokasjonsrelaterte funksjoner på tvers av Googles tjenester og fant at selskapets praksis ikke oppfylte GDPR-standardene for lovlig behandling. Reguleringsmyndighetene konkluderte med at Google beholdt og brukte lokasjonsdata på måter som gikk utover hva brukerne med rimelighet kunne forvente, og at det rettslige grunnlaget for denne behandlingen ikke var tilstrekkelig etablert eller kommunisert.
Som en del av vedtaket har Google også fått pålegg om å bringe sin behandling av lokasjonsdata i samsvar med GDPR innen en fastsatt frist. Denne kombinasjonen, en økonomisk sanksjon pluss et bindende pålegg om samsvar, signaliserer at irske regulatorer ønsker strukturelle endringer i hvordan lokasjonsdata flyter gjennom Googles systemer, ikke bare en engangsbetaling. For en grundigere gjennomgang av DPCs funn og de spesifikke funksjonene som er involvert, går vår følgeartikkel om Googles lokasjonsdata-bot på 403 millioner euro og hva den betyr gjennom kjennelsen i mer detalj.
Hvordan Google samlet inn og brukte lokasjonsdata uten klart samtykke
Kjernen i saken er en velkjent spenning i moderne datastyring: funksjoner som i stillhet samler inn lokasjonssignaler i bakgrunnen, ofte buntet sammen i bredere kontoinnegg i stedet for presentert som frittstående, tydelig forklarte valg. Når lokasjonssporing er begravd i generelle vilkår eller slått på som standard, kan brukere teknisk sett ha "samtykket" til det uten å noen gang ha forstått meningsfullt hva som ble samlet inn, hvor lenge det ble lagret, eller hvem som kunne få tilgang til det.
Dette er nøyaktig styringshullet GDPR ble utformet for å tette. Regelverket krever at samtykke skal være spesifikt, informert og frivillig gitt, og at behandlingsansvarlige bare beholder personopplysninger så lenge det er nødvendig for et klart angitt formål. Når disse standardene ikke oppfylles, kan selv et selskap med sofistikert personverninfrastruktur og juridiske team ende opp på feil side av en svært stor bot.
Revisjon og begrensning av ditt eget lokasjonsdataavtrykk
Å vente på at regulatorene skal ta igjen er ikke en personvernstrategi. Det finnes konkrete tiltak du kan gjøre akkurat nå for å se, og redusere, hvor mye lokasjonsdata du genererer.
Start med å gjennomgå Google-kontoens lokasjonshistorikk og aktivitetskontroller direkte. De fleste plattformer, ikke bare Google, begraver disse innstillingene flere menyer dypt, så det er verdt å sjekke telefonens operativsystemtillatelser så vel som innstillingene for enkeltapper. Se spesielt på hvilke apper som har "alltid tillat" lokasjonstilgang versus "bare mens den brukes", siden bakgrunnsinnsamling ofte er der den mest granulære sporingen skjer.
Det er også verdt å jevnlig slette lagret lokasjonshistorikk i stedet for å anta at den forsvinner automatisk, og å deaktivere annonsepersonalisering som er avhengig av lokasjonssignaler hvis du ikke finner dem nyttige. Ingenting av dette er en engangsløsning. Apper oppdateres, standardinnstillinger tilbakestilles, og nye funksjoner lanseres med sporing aktivert med mindre du aktivt velger bort det, så en gjentakende sjekk, hver par måneder, er en realistisk vane å bygge.
Hvor VPN passer inn i lokasjonspersonvern (og hvor det ikke gjør det)
En VPN maskerer IP-adressen din og kan hindre nettsteder, annonsører og noen nettverksnivåobservatører i å utlede din omtrentlige lokasjon basert på internettforbindelsen din. Det er et genuint nyttig beskyttelseslag, spesielt mot IP-basert geolokalisering brukt for annonsemålretting eller innholdsbegrensninger.
Det en VPN ikke kan gjøre, er å hindre en app eller et operativsystem i direkte å få tilgang til enhetens GPS-, Wi-Fi- eller Bluetooth-lokasjonsdata når du først har gitt tillatelse. Hvis en app som Googles egne tjenester har lokasjonstilgang aktivert på enhetsnivå, vil en VPN som kjører i bakgrunnen ikke blokkere den innsamlingen. Med andre ord beskytter en VPN din lokasjonseksponering på nettverksnivå, mens tillatelsesinnstillinger og kontokontroller styrer din eksponering på enhets- og appnivå. Effektivt lokasjonspersonvern krever håndtering av begge.
Hva dette betyr for deg
Denne boten sletter ikke i ettertid lokasjonsdataene Google allerede har samlet inn, og den vil ikke være den siste håndhevelsesaksjonen av sitt slag. Det den gjør, er å bekrefte at regulatorer er villige til å pålegge meningsfulle økonomiske konsekvenser når samtykke og åpenhet rundt lokasjonssporing ikke innfrir, og at selskaper som håndterer denne typen sensitive data, er under økende gransking.
For brukere er det praktiske budskapet å slutte å behandle plattformens standardinnstillinger som tilstrekkelig beskyttelse. Googles samsvarsvedtak gir selskapet seks måneder til å overhale praksisen sin, men ditt eget lokasjonspersonvern bør ikke vente på den tidslinjen.
Viktige punkter
- Gjennomgå og stram inn lokasjonstillatelser på telefonen og i Google-kontoinnstillingene dine i dag, ikke etter neste overskrift.
- Slett lagret lokasjonshistorikk jevnlig i stedet for å anta at den automatisk blir fjernet.
- Bruk en VPN for å maskere din IP-baserte lokasjon, men kombiner det med tillatelseskontroller på enhetsnivå for full dekning.
- Gå gjennom disse innstillingene hver par måneder, siden appoppdateringer i stillhet kan tilbakestille standardverdier.
- Les den grundigere gjennomgangen av DPCs kjennelse i vår relaterte dekning for å forstå nøyaktig hva som utløste denne Google-boten for lokasjonsdata under GDPR.




