Irlands databeskyttelsesmyndighed, Data Protection Commission (DPC), pålagde den 21. september 2026 Google en bøde på 403 millioner euro, svarende til omkring 462-463 millioner dollar. Bøden afslutter en undersøgelse, der har kørt i seks år, og som gransker, hvordan techgiganten indsamlede og opbevarede brugeres lokationsdata mellem maj 2018 og februar 2020. For danske og nordiske brugere, der i praksis alle er underlagt Googles irske hovedkvarter som databeskyttelsesansvarlig, er sagen langt fra kun irsk. Den sætter et nyt pejlemærke for, hvor hårdt EU er villig til at slå ned på skjult sporing af mobilbrugere.
Hvad går bøden på 403 millioner euro ud på?
DPC’s afgørelse retter sig mod tre specifikke funktioner i Googles økosystem: Web & App Activity, Location History og Location Accuracy. Ifølge DPC’s officielle afgørelse fandt tilsynet, at Google behandlede lokationsdata ulovligt og urimeligt gennem de to førstnævnte funktioner, mens selskabet for Location Accuracy ikke kunne dokumentere, at databehandlingen var lovlig, fair og gennemsigtig. Det er en vigtig detalje, fordi GDPR ikke kun straffer selve databehandlingen, men også manglende evne til at bevise, at man overholder loven.
Undersøgelsen dækker perioden fra 25. maj 2018, dagen GDPR trådte i kraft, til 4. februar 2020. Google fik samtidig en frist på seks måneder til at bringe sin databehandling i overensstemmelse med reglerne. Det betyder, at selskabet skal dokumentere konkrete ændringer inden udgangen af marts 2027, ellers risikerer det nye sanktioner oven i den allerede udstedte bøde.
Sådan forløb den seks år lange undersøgelse
Sagen startede som en klage fra en europæisk forbrugerorganisation, der mente, at Google manipulerede brugere til at acceptere konstant sporing af deres mobiltelefoner. DPC indledte sin formelle undersøgelse i 2020, og siden har tilsynet gennemgået, hvordan brugere blev præsenteret for samtykke, hvilke standardindstillinger der var aktiveret, og hvor længe lokationsdata blev gemt efter indsamlingen.
Fra klage til endelig afgørelse
Seks år er lang tid, men det er ikke unormalt for store, grænseoverskridende GDPR-sager. Irland er den ledende tilsynsmyndighed for de fleste amerikanske techselskaber, fordi deres europæiske hovedkvarterer ligger i Dublin. Det betyder, at DPC først skal udarbejde et udkast til afgørelse, sende det til høring hos de øvrige 26 EU-landes tilsynsmyndigheder gennem det såkaldte one-stop-shop-system, og først derefter kan den endelige bøde offentliggøres. Netop den proces har tidligere forsinket store sager mod Meta og Amazon med flere år.
De tre funktioner, der udløste bøden
Nedenstående tabel opsummerer, hvad DPC konkret fandt problematisk ved hver af de tre undersøgte funktioner.
| Funktion | Hvad den gør | DPC’s konklusion |
|---|---|---|
| Web & App Activity | Gemmer søgninger, appbrug og lokation på tværs af Googles tjenester | Ulovlig og urimelig databehandling |
| Location History | Kortlægger brugerens bevægelser over tid til brug i Google Maps og annoncering | Ulovlig og urimelig databehandling |
| Location Accuracy | Forbedrer præcisionen af GPS-positionering via Wi-Fi- og mobilmaster-data | Google kunne ikke dokumentere lovlig, fair og gennemsigtig behandling |
Fælles for alle tre punkter er, ifølge DPC, at brugerne ikke fik tilstrækkelig indsigt i, hvordan deres data blev brugt til at målrette annoncer eller udlede personlige interesser. Tilsynet pegede desuden på, at Google opbevarede lokationsdata længere, end det var nødvendigt til de angivne formål, hvilket forværrede tabet af kontrol for den enkelte bruger.
Datatilsynets konklusioner: ulovlig og urimelig databehandling
Graham Doyle, viceformand i Irlands Data Protection Commission, forklarede baggrunden for afgørelsen i en udtalelse. Han sagde: “As a result of Google’s failures, individuals could have been unaware that their location was being used to, for example, influence them with ads or to infer their interests, and could lose control over their personal data” (Irish Times, 21. september 2026).
Doyle uddybede desuden, hvad der i praksis defineres som lokationsdata under GDPR: “Location data is a type of personal data which is processed by way of location tracking, and includes data collected or processed by Google, which, by itself or in conjunction with other information, an individual’s location can be inferred” (Irish Times, 21. september 2026). Med andre ord er det ikke kun GPS-koordinater, der tæller. Alt fra Wi-Fi-netværk til IP-adresser, der kan afsløre, hvor en bruger befinder sig, falder ind under samme beskyttelse.
Om selve opbevaringstiden tilføjede Doyle: “The retention of users’ location data for longer than necessary aggravated this loss of control” (Moneycontrol, 21. september 2026). Det er en pointe, der går igen i flere nyere GDPR-sager. Selv hvis den oprindelige indsamling er lovlig, kan for lang opbevaring i sig selv udgøre et selvstændigt brud.
DPC opsummerede selv resultatet i sin officielle meddelelse: “The DPC has imposed administrative fines totalling €403 million and has ordered Google to bring its processing into compliance within 6 months” (Data Protection Commission, officiel meddelelse).
Googles reaktion på afgørelsen
Google har ifølge Euronews oplyst, at de politikker, sagen omhandler, siden er blevet opdateret. Selskabet har derimod ikke offentligt erkendt, at den tidligere praksis brød GDPR, og der foreligger endnu ingen bekræftet meddelelse om, hvorvidt Google vil anke afgørelsen. En eventuel anke udskyder ikke automatisk de seks måneders compliance-krav, medmindre en domstol beslutter andet.
For danske virksomheder, der bruger Google Workspace, Google Ads eller Firebase i deres produkter, betyder sagen, at de bør holde øje med, om Google ændrer sine standardindstillinger for lokationsdata i løbet af de kommende måneder. Ændringer i Googles samtykkeflow kan nemlig kræve, at virksomheder selv opdaterer deres egne privatlivspolitikker og cookiebannere.
Sådan placerer bøden sig blandt de største GDPR-bøder nogensinde
Med 403 millioner euro lander Google-sagen et godt stykke under de to hidtil største GDPR-bøder, men den er stadig blandt de tungeste sanktioner rettet mod lokationsdata specifikt. Tabellen nedenfor sætter beløbet i perspektiv.
| Virksomhed | Bøde | År | Myndighed | Sagens kerne |
|---|---|---|---|---|
| Meta | 1,2 mia. euro | 2023 | Irsk DPC | Overførsel af Facebook-brugerdata til USA |
| Amazon | 746 mio. euro | 2021 | Luxembourgs CNPD | Databehandling til annoncering |
| TikTok | 345 mio. euro | 2023 | Irsk DPC | Børns data og offentlige standardindstillinger |
| 403 mio. euro | 2026 | Irsk DPC | Lokationsdata via Web & App Activity m.fl. | |
| 150 mio. euro | 2022 | Fransk CNIL | Cookiesamtykke på Google-sider | |
| TikTok | 14,6 mio. euro | 2023 | Britisk ICO | Brug af børns data |
Mønstret er tydeligt. Irlands DPC står bag tre af de seks største sager i tabellen, netop fordi så mange amerikanske techgiganter har deres EU-hovedkvarter i Dublin. Shattered.io har tidligere dækket andre store GDPR-sager i 2026, herunder Ubers bøde på 825 millioner euro og Elkjøps sag i Norden på 20 millioner norske kroner, som begge viser, at håndhævelsen er taget markant til i styrke gennem 2025 og 2026.
Irlands rolle som Europas databeskyttelses-knudepunkt
GDPR’s såkaldte one-stop-shop-mekanisme betyder, at et selskab kun skal forholde sig til én ledende tilsynsmyndighed i hele EU, nemlig den, hvor virksomhedens europæiske hovedkvarter ligger. For Google, Meta, TikTok og en lang række andre techselskaber er det Irland. Systemet skulle oprindeligt gøre håndhævelsen mere effektiv og forudsigelig for virksomhederne, men det har samtidig gjort DPC til en flaskehals, hvor sager kan tage flere år at afslutte, fordi afgørelser skal godkendes af de øvrige nationale myndigheder, før de bliver endelige.
Det betyder også, at danske brugere, der føler sig krænket af Googles databehandling, reelt skal klage til deres eget datatilsyn, som derefter sender sagen videre til Irland som ledende myndighed. Denne konstruktion har i årevis været kritiseret af privatlivsorganisationer som noyb, der mener, at det irske tilsyn har for få ressourcer i forhold til antallet af sager mod verdens største techselskaber.
Konsekvenser for danske og nordiske brugere
De fleste danskere bruger Google dagligt, uanset om det er via Android-telefonen, Gmail, Google Maps eller Chrome-browseren. Sagen viser konkret, hvordan lokationsdata fra disse tjenester i praksis blev brugt til annoncering uden tilstrækkelig gennemsigtighed over for brugerne. Selvom bøden vedrører historisk databehandling frem til februar 2020, er den relevant for nutiden, fordi den tvinger Google til at dokumentere ændringer i sine nuværende indstillinger inden for seks måneder.
Danmarks eget tilsyn, Datatilsynet, har i 2026 rapporteret om et stigende antal databrud og GDPR-klager herhjemme, hvilket shattered.io tidligere har dækket. Google-sagen understreger, at selv når en dansk borger aldrig har klaget direkte til det irske tilsyn, kan udfaldet af sager som denne påvirke, hvilke standardindstillinger man møder, næste gang man logger ind på sin Google-konto fra en dansk IP-adresse.
Markedets reaktion: Alphabet og investorerne
Set i forhold til Alphabets samlede omsætning er 403 millioner euro et beskedent beløb. Selskabet genererer et tilsvarende beløb i indtægt på under en enkelt dag. Det er derfor ikke overraskende, at sagen ikke har udløst nogen dramatisk reaktion i markedet. Den reelle økonomiske byrde ligger snarere i de interne compliance-omkostninger, Google skal afholde for at ændre sine systemer inden for fristen på seks måneder, samt i risikoen for følgesager fra andre EU-lande, der kan bruge DPC’s konklusioner som grundlag for egne undersøgelser.
Det mest sandsynlige scenarie er, at sagen primært fungerer som et omdømmemæssigt og regulatorisk signal snarere end en økonomisk belastning for Alphabet. Til sammenligning har selskabets tidligere bøder fra EU, herunder den franske CNIL’s 150 millioner euro i 2022, heller ikke haft en målbar effekt på aktiekursen på lang sigt.
Analytikere, der følger techsektoren, plejer at pege på et andet tal som mere afgørende end selve bødebeløbet, nemlig hvor mange andre EU-lande der efterfølgende åbner egne undersøgelser med reference til DPC’s konklusioner. Når en ledende myndighed som Irland først har fastslået, at en konkret praksis er ulovlig, kan andre nationale tilsyn bruge samme faktagrundlag til hurtigere at rejse parallelle sager om andre dele af Googles forretning, for eksempel annoncetracking i Chrome eller databehandling i Android.
Konkurrencesituationen: Andre techgiganter under lup samtidig
Google er langt fra alene om at blive ramt af GDPR-håndhævelse i september 2026. Kun fire dage før Google-afgørelsen blev offentliggjort, idømte den spanske databeskyttelsesmyndighed teleselskabet Vodafone España en bøde for utilstrækkeligt tilsyn med en leverandør, efter at et ransomware-angreb ramte selskabets hændelseshåndteringssystem. Sagerne er ikke direkte sammenlignelige i størrelse, men de viser en fælles tendens. Europæiske tilsynsmyndigheder undersøger i stigende grad, hvordan store selskaber håndterer og opbevarer persondata over tid, ikke kun om de indhenter samtykke korrekt i første omgang.
Meta, Amazon og TikTok har som nævnt allerede mærket konsekvenserne af samme irske tilsyn i tidligere sager. Mønstret peger på, at de store annoncefinansierede platforme, hvis forretningsmodel bygger på at udlede brugeres interesser fra adfærdsdata, er dem, der oftest ender i søgelyset, fordi netop denne udledning er svær at gøre gennemsigtig for den enkelte bruger.
Historisk kontekst: GDPR fra 2018 til i dag
GDPR trådte i kraft den 25. maj 2018, præcis den dato, hvor DPC’s undersøgelse af Google begynder. Reglerne skulle give EU-borgere kontrol over egne data og indførte muligheden for bøder på op til 4 procent af en virksomheds globale årsomsætning. I de første år efter ikrafttrædelsen var håndhævelsen relativt forsigtig, og mange store sager blev forsinket af netop den one-stop-shop-proces, som Google-sagen nu er et eksempel på.
Fra 2021 og frem er tempoet steget markant. Amazon-bøden i 2021, Meta-bøden i 2023 og nu Google-bøden i 2026 tegner et billede af, at de europæiske tilsynsmyndigheder gradvist er blevet bedre til at føre lange, komplekse sager mod velfinansierede amerikanske techselskaber igennem til en endelig afgørelse, selv når det tager flere år.
Google har været her før
Dette er langt fra Googles første møde med europæiske privatlivsregler. I 2022 fik selskabet en bøde på 150 millioner euro fra den franske CNIL for at gøre det unødigt svært at afvise cookies på google.fr og youtube.com, mens det til gengæld kun tog et enkelt klik at acceptere dem. Mønstret fra dengang, hvor brugerens vej mod at sige nej var markant sværere end vejen mod at sige ja, minder om kritikken i den nye sag: at Googles grænseflader systematisk har gjort det nemmere at give slip på sine data end at beholde kontrollen over dem.
De næste seks måneder: Hvad skal Google ændre?
DPC’s afgørelse pålægger ikke kun en bøde, men også en konkret handlingsfrist. Google skal inden seks måneder fra afgørelsen, altså senest omkring slutningen af marts 2027, dokumentere, at behandlingen af lokationsdata i Web & App Activity, Location History og Location Accuracy lever op til GDPR’s krav om lovlighed, retfærdighed og gennemsigtighed. I praksis betyder det sandsynligvis klarere samtykkeflows, kortere standardopbevaringstider og bedre forklaringer af, hvordan lokationsdata bruges til annoncering.
Hvis DPC efter fristens udløb vurderer, at Google stadig ikke overholder kravene, kan tilsynet i teorien indlede en ny sag eller søge yderligere sanktioner. Det er dog sjældent set i praksis, at store techselskaber ikke i det mindste delvist retter ind efter en så offentlig og velbegrundet afgørelse.
Sådan kan afgørelsen forme håndhævelsen fremover
Baseret på sagens indhold og den bredere udvikling i europæisk håndhævelse siden 2021 peger flere ting i retning af, hvordan fremtidige sager sandsynligvis vil forme sig:
- Lokationsdata og udledte interesser forbliver et prioriteret område for tilsynsmyndighederne, fordi den slags data er særligt følsom og svær at gøre gennemsigtig for almindelige brugere.
- Opbevaringstid bliver et selvstændigt fokuspunkt. Selv lovligt indsamlet data kan udløse sanktioner, hvis den gemmes længere end nødvendigt.
- Store, grænseoverskridende sager mod techgiganter vil fortsat tage flere år at afgøre, så længe one-stop-shop-mekanismen ikke reformeres.
- Handlingsfrister som de seks måneder, Google har fået, bliver et fast redskab, fordi bøder alene ikke nødvendigvis ændrer adfærd hos selskaber med Alphabets størrelse.
- Flere europæiske tilsyn, som det ses med Vodafone España samme uge, undersøger nu også leverandørstyring og opfølgning efter sikkerhedshændelser, ikke kun det oprindelige samtykke.
Disse punkter er redaktionelle vurderinger baseret på den aktuelle sag og tidligere års håndhævelsesmønstre. De er ikke citater fra navngivne analytikere, men en sammenfatning af, hvor trenden peger hen.
Ofte stillede spørgsmål
Hvor stor er bøden, Google har fået?
Google er blevet pålagt en bøde på 403 millioner euro, svarende til cirka 462-463 millioner dollar, af Irlands Data Protection Commission.
Hvorfor er det Irland, der har udstedt bøden, og ikke det danske Datatilsyn?
Google har sit europæiske hovedkvarter i Dublin, og under GDPR’s one-stop-shop-mekanisme er det derfor det irske tilsyn, DPC, der fungerer som ledende myndighed for sager mod selskabet i hele EU.
Hvilken periode dækker sagen?
Undersøgelsen omfatter Googles databehandling fra 25. maj 2018 til 4. februar 2020, altså perioden lige efter GDPR trådte i kraft.
Hvilke Google-funktioner er involveret?
Sagen omhandler tre funktioner: Web & App Activity, Location History og Location Accuracy, som alle indsamler eller anvender lokationsdata på forskellig vis.
Skal Google gøre noget nu, eller er sagen afsluttet?
Nej, sagen er ikke afsluttet i praksis. Google har fået seks måneder til at bringe sin databehandling i overensstemmelse med GDPR, hvilket betyder konkrete ændringer skal være dokumenteret senest omkring udgangen af marts 2027.
Har Google anket afgørelsen?
Det er ikke bekræftet på nuværende tidspunkt, om Google vil anke. Selskabet har alene udtalt, at de omtalte politikker siden er blevet opdateret.
Er 403 millioner euro den største GDPR-bøde nogensinde?
Nej. Meta har den hidtil største GDPR-bøde med 1,2 milliarder euro fra 2023, efterfulgt af Amazon med 746 millioner euro fra 2021. Google-sagen er dog blandt de største, der specifikt handler om lokationsdata.
Påvirker bøden, hvordan jeg som dansk bruger oplever Google fremover?
Sandsynligvis ja. I det omfang Google ændrer standardindstillinger for lokationsdeling og samtykkeflows som følge af compliance-kravet, vil de ændringer også gælde for brugere i Danmark og resten af Norden.
Kan jeg selv se eller slette den lokationsdata, Google har gemt om mig?
Ja. Alle Google-konti har en aktivitetsoversigt, hvor man kan se, downloade og slette gemt lokationshistorik, samt slå funktioner som Web & App Activity fra helt. Sagen gør det ekstra relevant at tjekke disse indstillinger, uanset om man bor i Danmark eller et andet EU-land.




