Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Комплаенс

Ирландский регулятор оштрафовал Google на €403 млн за обработку геоданных

22 сентября 2026·6 мин чтения
GDPRГеоданные
Ирландский регулятор оштрафовал Google на €403 млн за обработку геоданных

Коротко о главном

21 сентября 2026 года ирландская Data Protection Commission (DPC) оштрафовала Google на €403 млн (около $463 млн) за незаконную обработку геолокационных данных пользователей и обязала компанию привести обработку в соответствие с GDPR в течение шести месяцев. Регулятор нашёл нарушения в трёх функциях — Web & App Activity, Location History и Location Accuracy — и назвал их несоответствующими принципам законности, справедливости и прозрачности. Для команд, которые проектируют продукты со сбором геоданных, это ещё один сигнал заранее заказать аудит информационной безопасности и выстроить обработку персональных данных «по умолчанию».

Штраф стал четвёртым по величине в практике ирландского регулятора и продолжает линию, где цена ошибки в работе с персональными данными измеряется сотнями миллионов евро. Ключевой вывод для разработки простой: законное основание, прозрачность и минимизация — это не юридическая формальность на финальной стадии, а инженерное требование, которое закладывается в архитектуру продукта. Если ваш сервис собирает местоположение, историю активности или иные чувствительные сигналы, приватность придётся проектировать так же серьёзно, как и функциональность — от разработки под ключ до интеграций и аналитики.

Расследование охватывало период с 25 мая 2018 года по 4 февраля 2020 года, а само дело DPC инициировала ещё в феврале 2020 года по жалобам европейских объединений по защите прав потребителей. То есть между началом инквайри и решением прошло больше пяти лет — регуляторный риск накапливается годами и «выстреливает» уже с процентами. Ниже разбираем, что именно нашёл регулятор и какие практические уроки из этого стоит извлечь продуктовым и юридическим командам.

Что решила ирландская DPC

DPC — головной надзорный орган для Google в ЕС, поскольку европейская штаб-квартира компании находится в Дублине; по механизму «одного окна» именно ирландский регулятор ведёт трансграничные дела Google от имени всех надзорных органов Евросоюза. Расследование началось в феврале 2020 года по собственной инициативе комиссии после жалоб потребительских организаций, включая Европейскую организацию потребителей (BEUC). Финальное решение с санкцией на €403 млн было принято 21 сентября 2026 года.

Помимо денежного взыскания регулятор вынес корректирующее предписание: Google обязана устранить нарушения и привести обработку геоданных в соответствие с GDPR в течение шести месяцев. Это важный акцент — штраф не «закрывает вопрос» разовым платежом, а запускает срочную инженерную и юридическую работу по переделке продуктовых механизмов сбора и хранения данных. Деньги — лишь верхушка издержек; основная нагрузка ложится на команды, которым предстоит перестроить процессы.

За что именно оштрафовали

Нарушения регулятор сгруппировал вокруг трёх функций и нескольких принципов GDPR. Web & App Activity и Location History получили претензии по законности и справедливости обработки: пользователи не имели ясного и корректного основания для того, как их данные о местоположении собирались и использовались. По функции Location Accuracy DPC зафиксировала нарушение обязательств по подотчётности — Google не смогла продемонстрировать соответствие принципу законности, справедливости и прозрачности. Ко всем трём функциям регулятор предъявил претензии по прозрачности, а к Web & App Activity и Location History — ещё и по избыточному сроку хранения данных.

Заместитель уполномоченного DPC Грэм Дойл сформулировал суть так: «Данные о местоположении способны значительно повышать полезность сервисов, но при этом раскрывают существенную информацию о человеке. Из-за нарушений Google пользователи могли не осознавать, что их местоположение влияет на рекламу или на выводы об их интересах, и теряли контроль над своими персональными данными». По сути регулятор наказал не за сам сбор геоданных, а за то, как это делалось: непрозрачно, без корректного основания и с хранением дольше необходимого.

Почему это касается всех, кто обрабатывает персональные данные

Соблазн отмахнуться — «это история про глобальную корпорацию» — здесь ошибочен. GDPR действует экстерриториально: под него попадает любая компания, которая предлагает товары или услуги пользователям в ЕС либо отслеживает их поведение, вне зависимости от того, где она зарегистрирована. Мобильное приложение с картой, e-commerce с геотаргетингом рекламы, SaaS-аналитика, собирающая координаты, — все они работают с той же категорией данных, что стала причиной штрафа. Масштаб санкции у крупного бизнеса больше, но модель нарушения универсальна.

Три принципа, на которых «сгорела» обработка Google, — это ровно те требования, которые чаще всего недооценивают на старте продукта. Законное основание: под каждый вид обработки геоданных должно быть чётко зафиксированное основание (согласие, договор, законный интерес), а не абстрактная галочка в настройках. Прозрачность: пользователь должен понимать, что именно собирается, зачем и как это влияет на его опыт, включая рекламный профиль. Минимизация и срок хранения: данные нельзя держать «на всякий случай» — избыточное хранение само по себе стало отдельным нарушением. Для российских команд аналогичная логика знакома по 152-ФЗ, но при выходе на рынки ЕС планка требований к согласию и прозрачности заметно выше.

Что делать командам разработки

Практический вывод — встраивать защиту данных в продукт по принципу privacy by design, а не «прикручивать» её перед релизом. Ниже — минимальный чек-лист, который снижает регуляторный риск и одновременно повышает доверие пользователей.

Проведите инвентаризацию геоданных и других персональных данных. Составьте карту: что собираете, откуда, где хранится, кому передаётся (включая сторонние SDK и рекламные сети). Нельзя защитить то, что не описано.

Зафиксируйте законное основание для каждого вида обработки. Согласие должно быть добровольным, конкретным и отзываемым; для геолокации — отдельным от общих условий, а не «пакетным».

Сделайте прозрачность частью интерфейса. Понятные экраны согласия, честное описание целей сбора и влияния на рекламу, простой доступ к настройкам и экспорту/удалению данных.

Настройте минимизацию и сроки хранения. Собирайте только то, что нужно функции; задайте политики автоудаления и не храните геоисторию дольше обоснованного срока.

Проверяйте сторонние компоненты. Аналитические и рекламные SDK нередко тянут координаты в фоне — проведите аудит зависимостей и трафика, чтобы не отвечать за чужой сбор данных.

Задокументируйте соответствие. Подотчётность — отдельное требование: ведите реестр обработки, оценки рисков (DPIA для чувствительных данных) и доказательства, что процессы работают так, как заявлено.

Часто задаваемые вопросы

За что оштрафовали Google? За незаконную, несправедливую и непрозрачную обработку геолокационных данных в функциях Web & App Activity, Location History и Location Accuracy, а также за избыточное хранение данных и нарушение обязательств по подотчётности согласно GDPR.

Какой размер штрафа и кто его наложил? €403 млн (около $463 млн). Санкцию наложила ирландская Data Protection Commission (DPC) — головной надзорный орган Google в ЕС — решением от 21 сентября 2026 года. Это четвёртый по величине штраф в практике DPC.

Что теперь обязана сделать Google? Помимо уплаты штрафа компания получила предписание привести обработку геоданных в соответствие с GDPR в течение шести месяцев.

Касается ли это российских и других неевропейских компаний? Да, если они предлагают услуги пользователям в ЕС или отслеживают их поведение. GDPR применяется экстерриториально независимо от страны регистрации компании.

С чего начать снижение риска? С инвентаризации персональных данных, фиксации законного основания под каждую обработку, настройки прозрачных согласий и политик минимизации и хранения, а также аудита сторонних SDK.

Источники

Data Protection Commission (Ирландия) — «Data Protection Commission fines Google €403 million following Inquiry into Google's processing of location data», 21 сентября 2026 года (первоисточник).

Bloomberg — «Google Fined by Irish Watchdog for Location Data Rule Breach», 21 сентября 2026 года.

Help Net Security — «Google hit with €403 million GDPR fine over location tracking», 21 сентября 2026 года.

Собираете геоданные пользователей?

Проведём аудит информационной безопасности и обработки персональных данных вашего продукта: карта сбора геоданных и сторонних SDK, законные основания и согласия, минимизация и сроки хранения — чтобы штраф по GDPR или 152-ФЗ не стал вашим сценарием.

Аудит информационной безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.