De Ierse privacytoezichthouder Data Protection Commission (DPC) heeft Google op 21 september 2026 een boete van in totaal €403 miljoen opgelegd. Aanleiding is de verwerking van locatiegegevens via verschillende Google-diensten. Daarnaast moet Google de betreffende verwerkingen binnen zes maanden in overeenstemming brengen met de Algemene verordening gegevensbescherming (AVG).

De omvang van de boete trekt de aandacht. Voor andere organisaties is vooral interessant waar het volgens de toezichthouder misging. De beslissing raakt namelijk enkele fundamentele verplichtingen uit de AVG: rechtmatigheid, behoorlijkheid, transparantie, verantwoordingsplicht en bewaartermijnen.

Wat is er gebeurd?

Het onderzoek van de DPC begon in februari 2020 na klachten van verschillende Europese consumentenorganisaties. Deze klachten hadden betrekking op de verwerking van locatiegegevens door Google in de periode van 25 mei 2018 tot 4 februari 2020.

De toezichthouder onderzocht drie functionaliteiten: Web & App Activity, Location History en Location Accuracy (locatie precisie). Daarmee kunnen onder meer locatiegegevens worden verwerkt, bijvoorbeeld om bezochte plaatsen en afgelegde routes vast te stellen of de locatie van een Android-apparaat nauwkeuriger te bepalen.

Volgens de DPC voldeed Google bij Web & App Activity en Location History niet aan de eisen van rechtmatigheid en behoorlijkheid. Bij alle drie de onderzochte functionaliteiten werden bovendien de transparantieverplichtingen geschonden. Ook stelde de DPC tekortkomingen vast ten aanzien van de verantwoordingsplicht bij Location Accuracy en de bewaartermijnen van locatiegegevens bij Web & App Activity en Location History.

Locatiegegevens verdienen bijzondere aandacht

Locatiegegevens zijn persoonsgegevens in de zin van de AVG. Ze kunnen bovendien veel prijsgeven over iemands leven.

De DPC wijst erop dat uit locatiegegevens, al dan niet gecombineerd met andere informatie, bijvoorbeeld kan worden afgeleid waar iemand zich bevindt. Dergelijke gegevens kunnen de functionaliteit van online diensten verbeteren, maar ook informatie blootleggen die privé is.

Dat maakt transparantie essentieel. Gebruikers moeten voldoende kunnen begrijpen welke persoonsgegevens worden verwerkt en wat daarmee gebeurt. De DPC stelde vast dat Google tekortkomingen vertoonde op dit punt. Daardoor waren gebruikers zich mogelijk niet bewust dat hun locatie werd gebruikt voor advertentiedoeleinden of om hun interesses af te leiden.

Meer dan alleen toestemming

In deze zaak gaat het niet alleen om een discussie over toestemming. De Consumentenbond diende in 2018 samen met andere Europese consumentenorganisaties een klacht tegen Google in. Volgens de Consumentenbond beïnvloedde Google de keuzes van gebruikers rond het delen van locatiegegevens. De inrichting van de beschikbare opties zou hen in die richting hebben gestuurd. Voor organisaties is daarom een belangrijke les dat AVG-compliance niet ophoudt bij de vraag of ergens een toestemmingsknop aanwezig is. Ook moet worden gekeken naar de grondslag voor de verwerking, de informatievoorziening aan betrokkenen, de inrichting van de dienst en de periode gedurende welke persoonsgegevens worden bewaard.

En er is nog een belangrijk punt: u moet compliance kunnen aantonen. De DPC stelde bij Location Accuracy ook een tekortkoming vast ten aanzien van de verantwoordingsplicht. Die verplichting volgt uit artikel 5 lid 2 AVG: de verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van de beginselen van de AVG en moet die naleving ook kunnen aantonen.

Dat vraagt meer dan een privacyverklaring waarin staat dat uw organisatie aan de AVG voldoet. U moet kunnen onderbouwen waarom een bepaalde verwerking rechtmatig is en welke maatregelen zijn genomen om aan de AVG te voldoen. Denk bijvoorbeeld aan het documenteren van de doeleinden en grondslagen van verwerkingen, gemaakte keuzes over bewaartermijnen en de wijze waarop betrokkenen over de verwerking worden geïnformeerd.

De praktische boodschap is daarmee tweeledig: zorg dat uw gegevensverwerking aan de AVG voldoet én zorg dat u kunt aantonen waarom dat zo is. Wanneer een toezichthouder hierover vragen stelt, is het van belang dat die onderbouwing beschikbaar is.

Waar dient u op te letten?

Gebruikt uw organisatie locatiegegevens, tracking of andere gebruiksgegevens? Of biedt u software of een SaaS-platform aan waarin dergelijke gegevens worden verwerkt? 

Beoordeel dan niet alleen uw privacyverklaring, maar ook de achterliggende gegevensstromen, grondslagen, bewaartermijnen en contractuele afspraken. Laat deze documenten op elkaar aansluiten. 

Legalz kan uw privacydocumentatie en contracten juridisch beoordelen en nagaan of deze aansluiten op de feitelijke inrichting van uw dienstverlening. Zo worden mogelijke AVG-risico's zichtbaar voordat een toezichthouder, klant of gebruiker daar vragen over stelt.

Neem vrijblijvend contact met ons op en stel uw vraag. U kunt ons bereiken op telefoonnummer 010-2290646 of klik op onderstaande button.