Irlannin tietosuojavaltuutetun toimisto (Data Protection Commission, DPC) sakotti maanantaina 21. syyskuuta 2026 Googlea 403 miljoonalla eurolla, noin 463 miljoonalla dollarilla. Syynä oli tapa, jolla yhtiö käsitteli käyttäjien sijaintitietoja kolmessa ominaisuudessa: Web & App Activity, Location History ja Location Accuracy. Tutkinnan kohteena oleva ajanjakso ulottuu GDPR:n voimaantulosta 25. toukokuuta 2018 aina 4. helmikuuta 2020 saakka, mutta päätös julkaistiin vasta kuusi vuotta tutkinnan alkamisen jälkeen.

Sakko nousee yhdeksi vuoden 2026 suurimmista GDPR-päätöksistä ja osuu samaan syyskuuhun, jolloin Alankomaiden tietosuojaviranomainen määräsi Uberille 825 miljoonan euron sakon automatisoidusta päätöksenteosta. Kahden jättisakon osuminen samalle kuulle kertoo, että eurooppalainen tietosuojavalvonta on kiristymässä juuri niiden yhtiöiden kohdalla, joiden palveluita käytetään päivittäin myös Suomessa ja muualla Pohjoismaissa.

Mitä Irlannin tietosuojavaltuutettu päätti

DPC:n tiedotteen mukaan tutkinta koski Googlen sijaintidatan käsittelyä kolmessa erillisessä ominaisuudessa. Web & App Activityn ja Location Historyn osalta valvoja katsoi, että Google ei käsitellyt sijaintitietoja lainmukaisesti eikä oikeudenmukaisesti. Location Accuracy -ominaisuuden kohdalla ongelma oli toisenlainen: Google ei kyennyt osoittamaan noudattavansa GDPR:n lainmukaisuus-, oikeudenmukaisuus- ja läpinäkyvyysperiaatteita, mikä luokitellaan tilivelvollisuuden (accountability) laiminlyönniksi. Päätös kattoi myös läpinäkyvyys- ja säilytysaikaongelmat kahden ensin mainitun ominaisuuden osalta.

Google Ireland Limited, Alphabetin EU-tytäryhtiö, sai DPC:ltä kuusi kuukautta aikaa saattaa käsittelynsä vaatimusten mukaiseksi. Lue koko DPC:n tiedote englanniksi. Reutersin mukaan Google on jo päivittänyt tutkinnan kohteena olleita käytäntöjään, mutta yhtiö ei ollut 22. syyskuuta mennessä julkisesti vahvistanut, aikooko se valittaa päätöksestä.

Kolme ominaisuutta tutkinnan ytimessä

Web & App Activity on Google-tilin asetus, joka sallii yhtiön käsitellä käyttäjän toimintaa palveluissaan, verkkosivuilla ja sovelluksissa. Se voi kattaa haku- ja selaushistorian ohella myös sijaintitietoja. Location History puolestaan on erikseen kytkettävä palvelu, joka seuraa yhteensopivia mobiililaitteita kantavien käyttäjien liikkeitä ja voi täyttää Google Mapsin Timeline-näkymän jopa silloin, kun käyttäjä ei aktiivisesti käytä mitään Googlen palvelua. Location Accuracy taas on Android-ominaisuus, joka parantaa paikannustarkkuutta GPS:n lisäksi ja on käytettävissä Android-käyttäjille riippumatta siitä, onko heillä Google-tiliä.

Yhdistelmä on merkittävä juuri siksi, että kolme ominaisuutta toimivat osin taustalla ja osin käyttäjän tietoisesti aktivoimina. The Hacker Newsin analyysin mukaan tämä juuri teki tapauksesta hankalan arvioida: käyttäjä saattoi kokea hallitsevansa sijaintitietojaan yhden asetuksen kautta, vaikka data virtasi todellisuudessa kolmen eri järjestelmän läpi eri säännöillä.

Sijaintidata mainosteollisuuden ytimessä: historiallinen tausta

GDPR tuli voimaan 25. toukokuuta 2018, ja sen ensimmäiset vuodet keskittyivät pääosin evästesuostumuksiin ja perusrekisteriselosteisiin. Vuosina 2019–2022 valvojien huomio siirtyi mainosteknologian yksityiskohtiin, kuten reaaliaikaiseen tarjouspyyntöjärjestelmään (RTB) ja evästebannereiden harhaanjohtaviin painikkeisiin. Google sai tuolloin ensimmäisen ison eurooppalaisen sakkonsa Ranskan CNIL:ltä, kun evästesuostumuksen epääminen tehtiin selvästi hyväksymistä hankalammaksi.

Vuodesta 2022 eteenpäin valvonnan painopiste siirtyi laajempiin kysymyksiin datan siirroista EU:n ulkopuolelle ja lasten tietojen käsittelystä, mistä kertovat taulukon Meta- ja TikTok-tapaukset. Sijaintidata on ollut koko ajan taustalla, koska se on mainosteollisuudelle yksi arvokkaimmista signaaleista: käyttäjän liikkeet kertovat ostoaikeista, elämäntilanteesta ja kiinnostuksen kohteista tarkemmin kuin lähes mikään muu tietolaji. Googlen tuoreen sakon voi siksi lukea seuraavana vaiheena samassa jatkumossa, jossa valvojat etenevät järjestelmällisesti kohti yhä syvemmälle liiketoimintamalliin ulottuvia tietolajeja.

Miksi sijaintidata on valvojille niin herkkä aihe

Sijaintidata eroaa monista muista tietolajeista siinä, että se paljastaa käyttäjästä paljon ilman, että käyttäjä itse ymmärtää luovuttaneensa mitään arkaluonteista. Kauppa- ja liikkumisjäljistä voi päätellä terveydentilaan, uskontoon, seksuaaliseen suuntautumiseen tai poliittiseen kantaan viittaavia asioita, vaikka yksittäinen sijaintipiste vaikuttaisi merkityksettömältä. Juuri tästä syystä DPC:n päätös korostaa läpinäkyvyyttä ja oikeusperustetta erikseen jokaiselle kolmelle ominaisuudelle sen sijaan, että se käsittelisi sijaintidataa yhtenä yhtenäisenä kokonaisuutena.

Ongelma korostuu, kun sama data syötetään mainosjärjestelmiin. Sijaintihistoria mahdollistaa esimerkiksi sen, että mainostaja näkee, kuinka moni tietyn kauppaketjun mainoksen nähnyt käyttäjä myöhemmin vieraili fyysisessä myymälässä. Tällaista mittausta kutsutaan alalla store visit -attribuutioksi, ja se on ollut yksi Googlen mainosliiketoiminnan keskeisistä myyntiargumenteista vuosien ajan. DPC:n päätös ei suoraan kiellä tätä käyttötarkoitusta, mutta se asettaa tiukemmat reunaehdot sille, millä oikeusperusteella ja kuinka läpinäkyvästi taustalla oleva sijaintidata kerätään.

Kuuden vuoden tutkinta ja sen aikajana

DPC aloitti tutkinnan vuonna 2020, pian sen jälkeen kun tutkinnan kohteena ollut ajanjakso päättyi helmikuussa samana vuonna. Päätös julkaistiin syyskuussa 2026, eli tutkinnan avaamisesta päätökseen kului yli kuusi vuotta. Aikajana on tyypillinen Irlannin DPC:n suurille Big Tech -tapauksille: myös Metaa koskenut 1,2 miljardin euron päätös ja WhatsAppia koskenut 225 miljoonan euron päätös etenivät vuosien mittaisten tutkintojen kautta ennen julkistusta.

Pitkä käsittelyaika on toistuva teema Irlannin tietosuojavalvonnassa. Yhtiöt, joiden Euroopan-pääkonttori sijaitsee Dublinissa, joutuvat elämään vuosikausien tutkintaepävarmuuden kanssa, kun taas käyttäjät ja kilpailijat odottavat nopeampaa reagointia. Kuuden vuoden viive tässä tapauksessa tarkoittaa, että ratkaisu koskee käytäntöjä, jotka Google on saattanut jo muuttaa moneen kertaan tutkinnan aikana.

Google GDPR-sakkojen historiassa: vertailu suurimpiin päätöksiin

403 miljoonan euron sakko on suuri, mutta se ei nouse GDPR:n historian kärkeen. Alla olevaan taulukkoon on koottu kymmenen suurinta yksittäistä GDPR-sakkoa, jotka on tähän mennessä julkistettu.

SijaYritysSakkoVuosiValvojaPääsyy
1Meta / Facebook1,2 mrd. €2023Irlannin DPCTiedonsiirrot EU:sta Yhdysvaltoihin
2Amazon746 M€2021Luxemburgin CNPDKäsittely ja kohdennettu mainonta
3Google600 M€2025Ranskan CNILEvästesuostumus ja mainonta
4Instagram / Meta405 M€2022Irlannin DPCLasten tietojen käsittely
5Google403 M€2026Irlannin DPCSijaintidatan käsittely
6TikTok345 M€2023Irlannin DPCLasten tiedot, läpinäkyvyys
7Meta / Facebook265 M€2022Irlannin DPCDatan kaappaus (scraping)
8Meta / Facebook251 M€2024Irlannin DPCTietomurto
9Meta / WhatsApp225 M€2021Irlannin DPCLäpinäkyvyys
10Google150 M€2022Ranskan CNILEvästesuostumus

Taulukosta erottuu kaksi asiaa. Ensinnäkin Irlannin DPC on antanut kuudesta kymmenestä listatusta päätöksestä, mikä kertoo suoraan siitä, kuinka moni suuri teknologiayhtiö on rekisteröinyt EU-päätoimipaikkansa Dubliniin. Toiseksi Google esiintyy listalla kolmesti, kolmella eri sakolla ja kolmella eri valvojalla, mikä osoittaa, että yhtiön ongelmat GDPR:n kanssa eivät rajoitu yhteen maahan tai yhteen tuotteeseen.

Irlanti Big Techin pääsääntelijänä: mikä on one-stop-shop

GDPR:n niin sanottu yhden luukun periaate (one-stop-shop) määrää, että rajat ylittävää käsittelyä tekevä yritys asioi ensisijaisesti sen jäsenvaltion valvontaviranomaisen kanssa, jossa sillä on päätoimipaikka. Tuo viranomainen toimii johtavana valvontaviranomaisena, kun taas muiden maiden viranomaiset osallistuvat asianomaisina viranomaisina ja voivat viedä erimielisyydet Euroopan tietosuojaneuvoston (EDPB) ratkaistavaksi sitovalla päätöksellä.

Koska Google, Meta, TikTok ja WhatsApp kaikki pitävät EU-päätoimipaikkaansa Irlannissa, DPC:stä on tullut käytännössä koko unionin Big Tech -valvonnan solmukohta. Tämä selittää, miksi juuri Irlannin nimi toistuu taulukon sakkolistassa niin usein: kyse ei ole siitä, että Irlanti etsisi rikkomuksia aktiivisemmin kuin muut, vaan siitä, että sen pöydälle päätyy suurin osa koko Euroopan Big Tech -tapauksista. Lisätietoa Euroopan tietosuojaneuvoston roolista löytyy EDPB:n uutissivulta.

Kritiikki hitaudesta ja väitetystä lempeydestä

Irlannin tietosuojavaltuutettua on vuosien varrella arvosteltu toistuvasti kahdesta asiasta: tutkintojen hitaudesta ja siitä, että sakot ovat jääneet liian pieniksi suhteessa yritysten liikevaihtoon. Kritiikin ydin on ollut epäsuhta Irlannin kahden roolin välillä. Maa on samaan aikaan teknologiayhtiöiden suosima EU-tukikohta ja se viranomainen, jonka pitäisi valvoa juuri näitä yhtiöitä tiukimmin.

Tämän tapauksen aikajana tukee kritiikkiä osittain: tutkinta avattiin 2020 ja koski käytäntöjä, jotka päättyivät helmikuussa samana vuonna, mutta päätös julkaistiin vasta 2026. Toisaalta 403 miljoonan euron sakko on yksi suurimmista, joita mikään eurooppalainen viranomainen on yksittäiselle yhtiölle koskaan langettanut, ja DPC on myös se viranomainen, joka antoi historian suurimman GDPR-sakon Metalle vuonna 2023. Kuva on siis ristiriitainen: sama toimisto on samanaikaisesti EU:n tärkein Big Tech -valvoja ja jatkuvan kritiikin kohde tutkintojensa kestosta.

Uber ja 825 miljoonan euron sakko: kaksi jättipäätöstä samassa kuussa

Googlen sakko ei ollut syyskuun 2026 ainoa jättipäätös. Alankomaiden tietosuojaviranomainen määräsi samaan aikaan Uberille 825 miljoonan euron sakon, joka liittyi kuljettajien tilien automatisoituun deaktivointiin ilman aitoa inhimillistä arviointia. Privacy-alan seurantasivuston mukaan Uberin sakko on yksi suurimmista automatisoituun päätöksentekoon liittyvistä GDPR-päätöksistä tähän mennessä.

OminaisuusGoogleUber
Sakko403 M€ (n. 463 M$)825 M€
ValvojaIrlannin DPCAlankomaiden tietosuojaviranomainen
Ilmoitettu21.9.2026Syyskuu 2026
Rikkomuksen kohdeSijaintidatan käsittelyAutomatisoitu päätöksenteko kuljettajien tileistä
Tutkinnan kestoNoin 6 vuottaEi julkisesti eritelty
ValitusEi vahvistettu 22.9.2026 mennessäValitus jätetty
Ero euroissa422 M€ enemmän kuin Google

Kahden eri maan viranomaisen päätökset saman kuukauden sisällä eivät ole sattumaa siinä mielessä, että molemmat kuvaavat samaa trendiä. Valvojat ovat siirtymässä yksittäisten tietovuotojen tutkinnasta kohti alustayhtiöiden ydinliiketoimintamallien, kuten sijaintidatan keräämisen ja automatisoidun päätöksenteon, systemaattista läpivalaisua.

Googlen vastaus ja mahdollinen valitus

Google ei ole julkisesti vahvistanut aikovansa valittaa päätöksestä. Reutersin mukaan yhtiö on todennut, että tutkinnan kohteena olleet käytännöt on sittemmin päivitetty, mutta yhtiö ei ole antanut yksityiskohtaista lausuntoa siitä, hyväksyykö se DPC:n johtopäätökset, kuuden kuukauden korjausmääräyksen tai itse sakon suuruuden. Irlannin lain mukaan yhtiöllä on oikeus riitauttaa päätös tuomioistuimessa, kuten Meta teki omalle 1,2 miljardin euron sakolleen.

Koska julkisesti saatavilla oleva tieto ei tätä kirjoitettaessa vahvista valitusta suuntaan tai toiseen, asiaa kannattaa seurata DPC:n ja Googlen omien tiedotuskanavien kautta. Help Net Securityn mukaan yhtiön aiempi käyttäytyminen vastaavissa tapauksissa viittaa siihen, että vähintään osittainen oikeudellinen riitautus on todennäköinen.

Mitä tämä tarkoittaa suomalaisille ja pohjoismaisille käyttäjille

Vaikka päätös koskee muodollisesti Google Ireland Limitediä, sen vaikutus ulottuu koko EU:hun ja ETA-alueeseen, myös Suomeen. Web & App Activity, Location History ja Location Accuracy ovat samat globaalit ominaisuudet, joita suomalaiset Android- ja Google-tilin käyttäjät kohtaavat päivittäin puhelimissaan. Kun Google päivittää sijaintitietokäytäntöjään DPC:n kuuden kuukauden korjausmääräyksen vuoksi, muutokset koskevat oletusarvoisesti myös suomalaisia käyttäjätilejä, koska Google ei tyypillisesti ylläpidä erillistä, heikompaa tietosuojatasoa yksittäisille EU-jäsenmaille.

Tapaus liittyy myös laajempaan eurooppalaiseen keskusteluun siitä, miten paljon dataa mainosrahoitteiset palvelut voivat kerätä oletusarvoisesti ilman erillistä, aktiivista suostumusta. Samaan keskusteluun kytkeytyy GDPR:n uusi artikla 88b, joka muuttaa evästekäytäntöjä EU:ssa lähivuosina, sekä Applen EU:ssa tekemät muutokset seurantalupiin, jotka osoittavat saman sääntelypaineen kohdistuvan useisiin alustayhtiöihin yhtä aikaa.

GDPR-valvonta Suomessa: mittakaava suhteessa Googlen sakkoon

Suomen oma GDPR-valvonta toimii huomattavasti pienemmässä mittakaavassa kuin Irlannin Big Tech -tapaukset, mutta se on samaa sääntelykoneistoa. Eurooppalaisen sakkoseurannan mukaan Suomessa on annettu GDPR:n voimaantulon jälkeen yhteensä 91 valvontatoimenpidettä, joiden kokonaisarvo on noin 15,3 miljoonaa euroa. Suomen suurin yksittäinen GDPR-sakko on langetettu Postille, 2,3 miljoonaa euroa läpinäkyvyyspuutteista, ja korkein hallinto-oikeus vahvisti kesäkuussa 2026 noin 795 000 euron sakon Verkkokauppa.comille tietojen säilytysajan määrittelemättä jättämisestä, kertoo Finlandin tietosuojaseurantasivusto. Suomen kiristyvästä lainsäädännöstä kerrottiin myös Suomen tietosuojalain päivityksestä kertovassa artikkelissamme.

MittariLuku
Valvontatoimenpiteitä yhteensä Suomessa (GDPR:n voimaantulosta)91
Toimenpiteiden yhteisarvon. 15,3 M€
Suomen suurin yksittäinen sakko (Posti, läpinäkyvyyspuutteet)2,3 M€
KHO:n kesäkuussa 2026 vahvistama sakko (Verkkokauppa.com)n. 795 000 €
Lain sallima enimmäissakko Suomessa20 M€ tai 4 % globaalista liikevaihdosta
Googlen sakko Irlannissa (vertailukohta)403 M€

Ero on karkeasti sanottuna satakertainen: Suomen koko GDPR-valvonnan kumulatiivinen sakkosumma jää selvästi alle Googlen yhden ainoan päätöksen. Tämä ei tarkoita, että Suomen valvonta olisi tehotonta, vaan sitä, että Big Tech -tapaukset käsitellään lähtökohtaisesti siellä, missä yhtiöiden EU-päätoimipaikat sijaitsevat, eli Irlannissa. Suomen oma Tietosuojavaltuutetun toimisto keskittyy pääosin kotimaisiin rekisterinpitäjiin, kun taas Traficom vastaa evästevalvonnasta. Aihepiiriä on käsitelty myös artikkelissamme Pohjoismaiden GDPR-valvonnan yhtenäistymisestä.

Markkinavaikutukset ja sijoittajanäkökulma

Saatavilla olevassa uutisoinnissa ei ole vahvistettua tietoa siitä, että Alphabetin osakekurssi olisi reagoinut merkittävästi sakkoilmoitukseen. Reuters kirjasi sakon suuruudeksi 403 miljoonaa euroa eli noin 463 miljoonaa dollaria, mutta yksikään lähde ei raportoinut mitattavaa kurssiliikettä, jonka voisi luotettavasti yhdistää nimenomaan tähän päätökseen. Analyytikkojen yleinen tulkinta on ollut, että summa on absoluuttisesti suuri mutta suhteessa Alphabetin koko liiketoimintaan verrattain pieni yksittäinen kuluerä.

Todellinen riski Googlelle ei todennäköisesti ole itse sakko vaan sen ennakkotapausarvo. Kun sijaintidatan käsittely on kertaalleen todettu lainvastaiseksi kolmessa keskeisessä ominaisuudessa, muut valvojat ja yksityishenkilöiden vireille panemat ryhmäkanteet voivat käyttää DPC:n päätöstä pohjana omille vaatimuksilleen. Sama dynamiikka on nähty aiemmin Metan tiedonsiirtopäätöksen jälkeen, kun päätös laukaisi lisää valvontatoimia muissa EU-maissa.

Kuuden kuukauden korjausmääräys tarkoittaa myös käytännön insinöörityötä Googlen sisällä. Web & App Activityn, Location Historyn ja Location Accuracyn tekninen arkkitehtuuri pitää muuttaa niin, että kerätyn sijaintidatan oikeusperuste, säilytysaika ja läpinäkyvyys täyttävät DPC:n vaatimukset koko EU-alueella, ei ainoastaan paperilla vaan tuotannossa toimivissa järjestelmissä. Vastaavat muutokset ovat aiemmin vieneet suurilta alustayhtiöiltä kuukausia, joten maaliskuun 2027 määräaika on tiukka aikataulu näin laajalle tekniselle muutokselle.

Kilpailija-analyysi: miten Meta, Amazon ja TikTok ovat selvinneet vastaavista tapauksista

Taulukon kymmenen suurinta sakkoa antavat vertailukohdan sille, miten eri yhtiöt ovat reagoineet GDPR-päätöksiin. Meta valitti 1,2 miljardin euron sakostaan, mutta joutui lopulta noudattamaan päätöstä ja muuttamaan tapaansa siirtää eurooppalaisten käyttäjien dataa Yhdysvaltoihin. TikTok puolestaan sopeutti lasten tilien oletusasetuksia 345 miljoonan euron sakon jälkeen. Amazon taas riitautti Luxemburgin 746 miljoonan euron sakkonsa pitkään, ja tapaus eteni hitaasti oikeusasteiden läpi.

Google itse on nyt saanut kolme merkittävää GDPR-sakkoa kolmen eri viranomaisen taholta: Ranskan CNIL evästekäytännöistä kahdesti, 2022 ja 2025, ja nyt Irlannin DPC sijaintidatasta. Toistuvuus viittaa siihen, ettei kyse ole yksittäisestä lipsahduksesta vaan siitä, että ydinliiketoimintamalli, mainosrahoitteinen datankeruu, törmää GDPR:n lainmukaisuus- ja läpinäkyvyysvaatimuksiin useissa eri kohdissa yhtiön tuotevalikoimaa. Vastaavaa törmäystä mainosrahoitteisen liiketoiminnan ja EU-sääntelyn välillä käsiteltiin myös ChatGPT:n mainosmallia koskevassa artikkelissamme.

Muut käynnissä olevat Google-tutkinnat Euroopassa

403 miljoonan euron sakko ei ole Googlen ainoa avoin tietosuojakysymys Euroopassa. Ranskan CNIL on jo kahdesti, vuosina 2022 ja 2025, sakottanut yhtiötä evästekäytännöistä, ja molemmat päätökset koskivat samaa perusongelmaa: käyttäjälle tehtiin evästeiden hylkääminen vaikeammaksi kuin hyväksyminen. Muissa jäsenmaissa on vireillä yksittäisiä valituksia, jotka koskevat muun muassa mainosten kohdentamisen oikeusperustetta ja tekoälypohjaisten hakutulosten käyttämää dataa, mutta niistä ei ole vielä annettu lopullisia päätöksiä syyskuuhun 2026 mennessä.

Yhdistettynä nyt julkistettuun sijaintidatapäätökseen kuva on selvä: Google on samanaikaisesti useamman kansallisen valvojan tutkinnan kohteena, ja jokainen uusi päätös kasvattaa todennäköisyyttä, että myös keskeneräiset tapaukset päätyvät sakkoihin. Tämä on olennaista myös suomalaisille yrityksille, jotka käyttävät Googlen mainos- ja analytiikkatyökaluja omissa palveluissaan, sillä alustan tason muutokset heijastuvat suoraan siihen, millä ehdoilla ne voivat kerätä ja hyödyntää käyttäjädataa jatkossa.

Ennusteet: mitä seuraavaksi tapahtuu

Seuraavat kehityskulut ovat toimituksen arvioita, eivät vahvistettuja tosiasioita, mutta ne perustuvat siihen, miten vastaavat tapaukset ovat aiemmin edenneet.

  • Google todennäköisesti riitauttaa ainakin osan päätöksestä Irlannin tuomioistuimissa, samaan tapaan kuin Meta ja Amazon tekivät omille suurille sakoilleen.
  • EDPB voi joutua ottamaan kantaa jatkokiistoihin, jos muut jäsenvaltiot katsovat, että DPC:n kuuden kuukauden korjausmääräys ei riitä kattamaan koko EU-alueen käyttäjiä yhtä laajasti.
  • Paine uudistaa one-stop-shop-mekanismia kasvaa entisestään, kun sekä Google että Uber saivat saman kuukauden aikana satojen miljoonien eurojen sakot kahdesta eri EU-maasta.
  • Sijaintidatan käsittelystä tulee todennäköisesti seuraava valvonnan pääkohde muille alustayhtiöille, samaan tapaan kuin evästesuostumuksesta tuli pääkohde 2020-luvun alussa.
  • Automatisoitu päätöksenteko, jota Uberin tapaus koski, nousee omaksi valvontalinjakseen rinnalle sijaintidatan ja evästeiden kanssa vuoden 2027 aikana.

Usein kysytyt kysymykset

Kuinka suuri Googlen GDPR-sakko on euroina ja dollareina?

Irlannin DPC määräsi Googlelle 403 miljoonan euron sakon, mikä vastaa Reutersin arviota noin 463 miljoonaa dollaria 21. syyskuuta 2026 vaihtokurssilla.

Miksi juuri Irlanti sakotti Googlea eikä esimerkiksi Suomen tietosuojavaltuutettu?

GDPR:n one-stop-shop-periaatteen mukaan yhtiötä valvoo ensisijaisesti sen EU-päätoimipaikan sijaintimaan viranomainen. Googlen EU-päätoimipaikka on Irlannissa, joten Irlannin DPC toimii sen johtavana valvontaviranomaisena koko unionin alueella.

Mitkä Googlen ominaisuudet olivat tutkinnan kohteena?

Tutkinta koski kolmea ominaisuutta: Web & App Activity, Location History ja Location Accuracy. Kaikki liittyvät sijaintitietojen keräämiseen ja käsittelyyn joko Google-tilin tai Android-käyttöjärjestelmän kautta.

Onko tämä suurin GDPR-sakko, joka koskaan on annettu?

Ei. Suurin on Metan 1,2 miljardin euron sakko vuodelta 2023. Googlen 403 miljoonan euron sakko sijoittuu tähän mennessä annettujen suurimpien yksittäisten GDPR-sakkojen joukossa noin viidenneksi.

Vaikuttaako päätös suomalaisiin Google-käyttäjiin?

Suoraan päätös koskee Google Ireland Limitediä, mutta koska kyseiset ominaisuudet toimivat samalla tavalla koko EU:ssa, DPC:n määräämät korjaustoimet koskevat käytännössä myös suomalaisia ja muita pohjoismaisia käyttäjätilejä.

Aikooko Google valittaa sakosta?

Google ei ollut 22. syyskuuta 2026 mennessä julkisesti vahvistanut valitusaikeitaan. Yhtiöllä on Irlannin lain mukaan oikeus riitauttaa päätös tuomioistuimessa, kuten Meta teki omalle suuremmalle sakolleen.

Miten tämä sakko eroaa Uberin samanaikaisesta 825 miljoonan euron sakosta?

Googlen sakko koski sijaintidatan käsittelyä ja sen antoi Irlannin DPC, kun taas Uberin suuremman sakon antoi Alankomaiden tietosuojaviranomainen automatisoidusta, ilman aitoa inhimillistä arviointia tehdystä kuljettajatilien deaktivoinnista. Uber on jo jättänyt valituksen, Google ei ole vahvistanut omaa kantaansa.

Kuinka paljon Suomessa on annettu GDPR-sakkoja yhteensä?

Suomessa on GDPR:n voimaantulon jälkeen annettu yhteensä 91 valvontatoimenpidettä, joiden yhteisarvo on noin 15,3 miljoonaa euroa. Suurin yksittäinen sakko, 2,3 miljoonaa euroa, on langetettu Postille.