← Tilbake
AI-nyheter

Irsk tilsyn idømmer Google gebyr på 403 millioner euro for brudd på reglene om lokasjonsdata

Tilsynet Data Protection Commission (DPC) i Irland ilegge Google Ireland Limited et gebyr på 403 millioner euro mandag 21. september 2026, etter en granskning som har pågått i seks år.

AIMag.no
AIMag.no
24. september 2026 · 5 min
Illustrasjon av en digital hjerne bak en klubbe og vektskåler, med EU-stjerner i bakgrunnen.

Irsk tilsyn idømmer Google gebyr på 403 millioner euro for brudd på reglene om lokasjonsdata

Tilsynet Data Protection Commission (DPC) i Irland ilegge Google Ireland Limited et gebyr på 403 millioner euro mandag 21. september 2026, etter en granskning som har pågått i seks år. Saken gjelder selskapets behandling av lokasjonsdata i tjenestene Web & App Activity, Location History og Location Accuracy – og gebyret er det fjerde største DPC har utmålt.

Hva tilsynet har funnet

Ifølge BetaNews fant DPCs kommissærer – Dr. Des Hogan, Dale Sunderland og Niamh Sweeney – fire typer brudd på personvernforordningen (GDPR):

  1. Lovlighets- og rimelighetsbrudd i behandlingen gjennom Web & App Activity (en innstilling som sporer surfe- og søkehistorikk) og Location History (en tjeneste som kartlegger steder brukeren har vært med mobiltelefonen). Associated Press, som rapporterte avgjørelsen via Baltimore Sun, beskriver at Google ikke behandlet disse dataene lovlig eller rettferdig.
  2. Ansvarlighetsbrudd knyttet til Location Accuracy, fordi Google ikke kunne dokumentere at behandlingen oppfylte prinsippet om lovlighet, rimelighet og åpenhet, skriver BetaNews.
  3. Transparensvilkår gjaldt alle de tre tjenestene.
  4. For lang lagring av lokasjonsdata i Web & App Activity og Location History.

Granskningen omfattet perioden 25. mai 2018 til 4. februar 2020, altså fra GDPR trådte i kraft og til like før granskningen ble kunngjort, ifølge BBC News NI via Yahoo News.

Tilsynets begrunnelse

Nestkommanderende kommissær Graham Doyle pekte på den doble naturen til lokasjonsdata: «Lokasjonsdata kan gi både fordeler og skader for enkeltpersoner. Det kan i stor grad forbedre nytten av nettbaserte tjenester, men det kan også avsløre en betydelig mengde informasjon om en person, inkludert informasjon som er iboende privat», sa han ifølge Associated Press.

Doyle la til at Googles brudd innebar at brukere kunne være uvitende om at lokasjonen deres ble brukt til for eksempel å påvirke dem med reklame eller utlede interesser, og at de kunne miste kontrollen over egne personopplysninger, ifølge BBC-dekningen.

Prosesshistorikken: fra 2018-klager til 2026-gebyr

Saken har lange røtter. BEUCs medlemsorganisasjoner – det europeiske forbrukerrådets nasjonale søsterorganisasjoner – klaget inn Google til nasjonale datatilsyn allerede i november 2018. DPC åpnet granskningen i februar 2020, og seks år senere, i september 2026, endte den altså i gebyr og pålegg.

Forbrukerorganisasjonen selv er lite imponert over tempoet. Generalsekretær Agustín Reyna i BEUC hilste avgjørelsen velkommen, men kritiserte hvor lang tid det tok: «Sen håndheving kan være like skadelig som ingen håndheving i det hele tatt», sa han ifølge The Hacker News, som viser til NewsIreland.EU.

Hva som skjer videre – og hvorfor gebyret ikke kan innkreves ennå

Til tross for overskriftene er saken ikke ferdigbehandlet:

  • DPC har pålagt Google å bringe behandlingen i samsvar med loven innen seks måneder, men tilsynet har ikke offentliggjort hvilken behandlingsvirksomhet pålegget omfatter, skriver The Hacker News.
  • Gebyret kan ikke innkreves ennå: Et DPC-gebyr blir betalingspliktig først etter bekreftelse fra en irsk domstol.
  • Google kan anke til High Court innen 28 dager etter å ha mottatt formell varsel om avgjørelsen.
  • Den fullstendige avgjørelsen er ikke publisert ennå; DPC sier den kommer senere.

Det betyr at all dekning så langt, inkludert denne artikkelen, bygger på sekundær rapportering av kunngjøringen – ikke på selve vedtaket.

Googles respons

Google fremhever at saken gjelder utdaterte retningslinjer. «Denne saken dreier seg om historiske retningslinjer som siden har blitt oppdatert. Fra 2019 har vi betydelig utviklet våre praksiser og lansert robuste verktøy som gjør det enkelt å administrere lokasjonsdata», heter det i en uttalelse gjengitt av Associated Press.

Selskapet viser til hva det kaller «bransjeførste auto-slettekontroller», som lar brukere «sette kontoen din til å automatisk slette dataene dine på en rullerende tre-, 18- eller 36-måneders basis», ifølge BBC-dekningen.

Tidslinjen støtter delvis dette: Google kunngjorde auto-slettekontroller for Location History og Web & App Activity i mai 2019 – altså mens DPC gransket – og gjorde 18 måneders auto-sletting til standard for nye kontoer i juni 2020, skriver The Hacker News med henvisning til Googles egne produktkunngjøringer. Hvorvidt disse endringene tilfredsstiller DPCs etterlevelsespålegg, har tilsynet imidlertid ikke sagt noe offentlig om.

Hvor gebyret rangerer, og hva som gjenstår for Google

De 403 millionene euro er det fjerde største EU-personverngebyret DPC har utmålt. Tilsynet har tidligere gitt større gebyrer til TikTok og Meta – sistnevnte inkludert et gebyr på 1,2 milliarder euro, ifølge Associated Press. Beløpet tilsvarer rundt 462–463 millioner dollar; mediehusene konverterer ulikt, mens eurobeløpet er konsistent oppgitt.

For DPC er saken langt fra den siste som gjelder Google. Tilsynet har tre ytterligere lovfestede granskninger av selskapet underveis, hver på et avansert stadium og uavhengige av denne avgjørelsen, ifølge BetaNews.

Det uavklarte

Tre forhold gjenstår å få klarhet i når den fullstendige avgjørelsen publiseres:

  • Den juridiske begrunnelsen: Hvilke konkrete GDPR-bestemmelser DPC mener Google har brutt, og hvordan tilsynet begrunner hvert av de fire funnene.
  • Påleggets omfang: Hvilken fremtidig behandling seksmånederspålegget faktisk dekker.
  • Anken: Om Google benytter seg av ankeretten til High Court, og eventuell endring av beløp eller funn i den forbindelse.

Gebyret på 403 millioner euro er betydelig, men både beløpet, pålegget og selve funnene forblir altså gjenstand for domstolsbekreftelse og mulig anke før de har endelig virkning.

Kilder

  1. Google fined €403M over location data by Irish regulator — betanews.com
  2. Google gets another $460 million fine for misusing user data - Android Authority — www.androidauthority.com
  3. Google hit with $463 million fine for EU location data rule breach — www.baltimoresun.com
  4. Google hit with €403m fine by Irish data watchdog over GDPR violations — www.yahoo.com
  5. Google Fined €403 Million Over GDPR Violations Tied to Location Data — thehackernews.com