Direct naar de inhoud
Beveiligingsnieuws

Google boete GDPR locatiegegevens: wat betekent dit?

GDPR locatiegegevens

Google heeft een forse boete gekregen van €403 miljoen van de Ierse gegevensbeschermingsautoriteit (DPC). De aanleiding: GDPR locatiegegevens. Volgens de DPC handelde Google tussen mei 2018 en februari 2020 niet conform de regels rondom rechtmatige en eerlijke verwerking, transparantie en bewaartermijnen.

De beslissing gaat over drie Google-functies die locatie-informatie kunnen verwerken. Ook kreeg Google een opdracht om de verwerking binnen zes maanden in lijn te brengen met de wet. Hieronder lees je wat er precies speelde, waarom dit belangrijk is en wat je er als organisatie of gebruiker uit kunt halen.

Welke Google-functies vielen onder de GDPR locatiegegevens-zaak?

De DPC onderzocht drie onderdelen die (direct of indirect) met locatie te maken hadden. Het gaat niet om één losse instelling, maar om functies die gebruikersdata anders kunnen verwerken afhankelijk van de configuratie.

Web & App Activity

Web & App Activity is een instelling binnen een Google-account. Wanneer deze aan staat, mag Google gegevens verwerken over iemands activiteit op Google-sites en apps. In de praktijk kan die activiteit ook locatie-informatie bevatten.

De DPC concludeerde dat Google in deze periode niet voldeed aan de GDPR-eisen voor rechtmatige en eerlijke verwerking én voor transparantie. Daarnaast vond de toezichthouder dat Google locatiegegevens langer bewaart dan nodig.

Location History

Location History is een functie waarvoor gebruikers moeten opt-in. Deze functie houdt bij waar iemand gaat met behulp van ingelogde mobiele apparaten, ook wanneer de gebruiker op dat moment geen Google-dienst actief gebruikt.

Voor deze component wees de DPC dezelfde kernproblemen aan: onvoldoende naleving van de GDPR-regels rond lawful and fair processing en transparantie, plus een bewaartermijn die volgens de DPC niet proportioneel was.

Location Accuracy op Android

Location Accuracy is een Android-functie die de locatie van een toestel nauwkeuriger bepaalt dan alleen GPS. Deze functie is beschikbaar voor Android-gebruikers met of zonder Google-account.

De bevindingen voor deze functionaliteit waren nauwer dan bij de andere twee functies. De DPC benoemde vooral kwesties die raken aan transparantie en verantwoordingsplicht, waarbij Google volgens de toezichthouder niet kon aantonen dat de verwerking voldoende onderbouwd en in lijn met de wet was.

Waarom is dit gelinkt aan GDPR locatiegegevens?

Locatiegegevens zijn gevoelig, omdat ze meer onthullen dan alleen een plek op een kaart. Ze kunnen gedrag, interesses en patronen laten zien—bijvoorbeeld in welke omgevingen iemand tijd doorbrengt.

De DPC stelde dat Google niet alleen regels schond, maar ook dat gebruikers mogelijk niet wisten dat hun locatie werd gebruikt. De toezichthouder koppelt dat aan GDPR-onderdelen zoals transparantie en accountability: organisaties moeten kunnen laten zien dat de verwerking rechtmatig, eerlijk en duidelijk is.

De DPC gaf als voorbeeld dat locatieverwerking kon worden ingezet om advertenties te beïnvloeden of om interesses af te leiden. Tegelijk leidt langdurige bewaring volgens de DPC tot extra risico voor controle en privacy van betrokkenen.

Transparantie en bewaartermijnen: waar ging het volgens de DPC mis?

De beslissing draait om twee terugkerende punten. Ten eerste: Google kon niet aantonen dat de verwerking in de onderzochte periode voldoende voldeed aan de GDPR-eisen rond lawful and fair verwerking en transparantie. Ten tweede: Google hield locatiegerelateerde gegevens langer bij dan volgens de DPC noodzakelijk was.

Dat raakt direct aan de verwachtingen die de GDPR schept. Gebruikers moeten kunnen begrijpen welke gegevens worden verwerkt, waarom en hoe lang. Daarnaast vraagt de wet om verantwoording: je moet als organisatie kunnen aantonen dat je keuzes kloppen.

Oplegde maatregelen: compliance binnen zes maanden

Naast de boete beval de DPC Google om de verwerking binnen zes maanden in lijn te brengen met de GDPR. Opvallend is dat de DPC niet publiek maakte welke verwerking precies onder deze opdracht valt. De volledige beslissing wordt later gepubliceerd.

Voor Google geldt ook een juridisch traject: de boete kan nog niet direct worden geïnd. Volgens de berichtgeving wordt een DPC-boete pas invorderbaar nadat een Ierse rechtbank die bevestigt. Google kan binnen 28 dagen na formele kennisgeving in beroep gaan bij de High Court.

Wat veranderde Google al na 2019?

Google gaf aan dat de zaak draait om historische beleidskeuzes die inmiddels zijn aangepast. De onderneming meldde dat ze sinds 2019 de praktijk aanzienlijk hebben gewijzigd.

Concreet kondigde Google in mei 2019 automatische verwijdering aan voor Location History en Web & App Activity. Dat betekende dat gebruikers hun gegevens automatisch konden laten wissen na 3 of 18 maanden.

In juni 2020 maakte Google een 18-maanden auto-delete de standaardinstelling voor Web & App Activity bij nieuwe accounts en voor gebruikers die Location History voor het eerst inschakelden.

Later, in december 2023, kondigde Google aan dat Timeline (een Google Maps-functie die Location History op een kaart toont) gegevens op apparaten blijft bewaren. Tegelijk werd auto-delete standaard op 3 maanden gezet voor wie Location History voor de eerste keer inschakelt.

De DPC heeft niet aangegeven of deze wijzigingen voldoende zijn om aan de opdracht te voldoen.

Belangrijkste lessen voor organisaties die met locatiegegevens werken

Deze zaak gaat niet alleen over Google. Het laat zien hoe streng toezichthouders kijken naar drie dimensies van GDPR locatiegegevens:

  • Transparantie: gebruikers moeten echt begrijpen dat en hoe locatie (of locatiegerelateerde data) wordt verwerkt.
  • Rechtmatigheid en eerlijkheid: je moet kunnen onderbouwen waarom verwerking mag en waarom dat eerlijk is voor betrokkenen.
  • Bewaarbeperking: bewaartermijnen moeten proportioneel zijn en niet “voor het geval dat” worden gekozen.

Ook de verantwoordingsplicht (accountability) is cruciaal. Als je niet kunt aantonen dat je verwerking GDPR-proof is, kan een toezichthouder dat zwaar laten meewegen.

Praktische check: zo verklein je GDPR-risico’s rond locatie

Wil je als organisatie voorkomen dat je in een vergelijkbare situatie belandt? Gebruik dan een korte inventarisatie:

  • Inventariseer waar locatiegegevens binnen je systemen terechtkomen (ook afgeleide data).
  • Controleer transparantie: klopt je uitleg in product en privacydocumenten met de werkelijke verwerking?
  • Beoordeel bewaartermijnen: kun je onderbouwen waarom een periode nodig is?
  • Leg keuzes vast zodat je kunt aantonen dat verwerking lawful en fair is.

Dit helpt niet alleen voor compliance, maar ook voor incidentpreventie. Want zodra gebruikers onvoldoende vertrouwen hebben of onvoldoende inzicht krijgen, ontstaat sneller weerstand en nemen de risico’s voor reputatie toe.

Extra context: waarom privacy ook een security-issue is

Hoewel dit nieuws primair over privacywetgeving gaat, zie je in de praktijk dat misbruik van data en gebrek aan controle vaak samenkomen met securityvraagstukken. Denk aan situaties waarin data toegang geeft tot gevoelige patronen of identiteit.

Als je die link wilt verdiepen, kan je ook lezen over hoe toezichthouders en beveiligingspartijen omgaan met datalekken en accountrisico’s. Zo bespreken we eerder bijvoorbeeld wat er gebeurt bij misbruik van data en privacy-impact in incidenten rondom account- en gegevensverwerking.

Gerelateerd: accountovername en ketenfouten bij AI-systemen laat zien hoe kwetsbaarheden in de keten directe gevolgen kunnen hebben voor gebruikers en hun controle over data.

Conclusie

De boete van €403 miljoen voor GDPR locatiegegevens onderstreept dat locatie-informatie zwaar telt onder de GDPR. De DPC oordeelde dat Google tussen 2018 en 2020 niet volledig voldeed aan transparantie, rechtmatigheid/eerlijkheid en bewaarbeperkingen rond drie locatiegerelateerde functies.

Voor bedrijven is de boodschap helder: alleen “afschermen” of later aanpassen is niet genoeg. Je moet vanaf het begin kunnen uitleggen en aantonen dat je verwerking GDPR-proof is—met realistische bewaartermijnen en heldere informatie voor gebruikers.

Bron: https://thehackernews.com/2026/09/google-fined-403-million-over-gdpr.html