Irský úřad pro ochranu osobních údajů (DPC) uložil společnosti Google Ireland Limited pokutu ve výši 403 milionů eur za porušení požadavků obecného nařízení o ochraně osobních údajů (GDPR) v souvislosti se zpracováním lokalizačních údajů uživatelů.
Rozhodnutí přijaté dne 21. září 2026 navazuje na vyšetřování zahájené v únoru 2020 na základě stížností několika evropských spotřebitelských organizací. Předmětem řízení bylo zpracování lokalizačních údajů společností Google v období od 25. května 2018 do 4. února 2020, tedy v prvních letech účinnosti GDPR.
Co bylo předmětem vyšetřování?
Vyšetřování DPC se zaměřilo na tři funkce společnosti Google:
Web & App Activity (Aktivita na webu a v aplikacích);
Location History (Historie polohy); a
Location Accuracy (Přesnost polohy).
DPC dospěl k závěru, že společnost Google v souvislosti s těmito funkcemi porušila několik požadavků GDPR.
Pokud jde o Aktivitu na webu a v aplikacích a Historii polohy, DPC konstatoval porušení požadavků týkajících se zákonnosti a korektnosti zpracování lokalizačních údajů.
DPC rovněž zjistil porušení povinnosti prokázat soulad s GDPR (principu accountability) v souvislosti s funkcí Přesnost polohy. Google podle úřadu nebyl schopen prokázat soulad se zásadami zákonnosti, korektnosti a transparentnosti.
Kromě toho DPC identifikoval nedostatky v oblasti transparentnosti u všech tří funkcí a dospěl k závěru, že Google uchovával některé lokalizační údaje získané prostřednictvím Aktivity na webu a v aplikacích a Historie polohy déle, než bylo nezbytné.
DPC proto uložil společnosti Google správní pokuty v celkové výši 403 milionů eur a současně jí nařídil, aby své zpracování uvedla do souladu s GDPR ve lhůtě šesti měsíců.
Proč jsou lokalizační údaje zvlášť významné?
Lokalizační údaje mohou o člověku vypovídat podstatně více než pouze to, kde se v určitém okamžiku nachází.
Dostatečně podrobná historie pohybu může umožnit vyvozovat závěry o životním stylu, zvyklostech, zájmech nebo soukromém životě konkrétní osoby. Opakované návštěvy určitých míst mohou například potenciálně odhalit informace týkající se zdraví, náboženského přesvědčení, politických aktivit nebo dalších aspektů soukromého života.
DPC proto zdůraznil, že lokalizační údaje mohou být pro uživatele i poskytovatele služeb velmi přínosné, zároveň však mohou odhalovat informace, které mají výrazně soukromý charakter.
Právě proto je tento případ významný i z pohledu GDPR. Nejde pouze o to, zda má společnost k lokalizačním údajům technicky přístup. Klíčovou otázkou je, zda má jednotlivec smysluplnou kontrolu nad jejich zpracováním a zda je správce schopen prokázat, že zpracování probíhá v souladu s GDPR.
Transparentnost není jen otázkou existence zásad ochrany osobních údajů
Jedním z nejvýznamnějších aspektů rozhodnutí je požadavek transparentnosti.
GDPR vyžaduje, aby správci poskytovali subjektům údajů informace o zpracování jejich osobních údajů stručným, transparentním, srozumitelným a snadno dostupným způsobem. V praxi to znamená, že pouhá existence rozsáhlých zásad ochrany osobních údajů někde na internetových stránkách nemusí být vždy dostačující.
Uživatel by měl být schopen pochopit, jaké údaje jsou shromažďovány, proč jsou shromažďovány, jakým způsobem jsou využívány a jaké možnosti volby má k dispozici.
DPC dospěl k závěru, že postupy společnosti Google tyto požadavky dostatečně nesplňovaly. Podle úřadu si uživatelé nemuseli být vědomi toho, že jejich lokalizační údaje jsou využívány mimo jiné k ovlivňování reklamy nebo k vytváření závěrů o jejich zájmech.
Případ tak ilustruje důležitý praktický princip: transparentnost je třeba posuzovat z pohledu subjektu údajů, nikoli pouze z pohledu interní dokumentace správce.
Význam má také doba uchovávání údajů
DPC dále zjistil, že Google některé lokalizační údaje uchovával déle, než bylo nezbytné.
Tento závěr přímo souvisí se zásadou omezení uložení podle čl. 5 odst. 1 písm. e) GDPR.
Správci by neměli uchovávat osobní údaje po neomezenou dobu pouze proto, že by pro ně v budoucnu mohly být potenciálně užitečné. Doba uchovávání by měla být spojena s účely, pro které jsou údaje zpracovávány, a měla by být podložena odpovídajícími interními pravidly a postupy.
Případ proto ukazuje, že soulad s GDPR nekončí okamžikem, kdy společnost stanoví právní titul pro zpracování osobních údajů. Správce musí současně posuzovat jak dlouho údaje uchovává a zda je jejich další uchovávání stále odůvodněné.
Reakce společnosti Google
Google uvedl, že případ se týká historických postupů, které byly následně změněny.
Společnost podle dostupných informací uvedla, že od roku 2019 své postupy významně upravila a zavedla nástroje, jejichž cílem je usnadnit uživatelům správu lokalizačních údajů.
Skutečnost, že byly postupy následně změněny, však společnosti Google nezabránila v uložení sankce za historická porušení.
I to představuje důležité poučení pro společnosti působící podle GDPR: následná náprava nemusí automaticky odstranit odpovědnost za dřívější protiprávní zpracování.
Nápravná opatření mohou být významná z hlediska budoucího souladu s GDPR a případného regulatorního řízení, nemohou však sama o sobě zpětně změnit historicky protiprávní zpracování na zpracování zákonné.
Pokuta 403 milionů eur jako připomínka principu accountability
Výše uložené pokuty je bezpochyby významná. Ještě důležitější poučení však může spočívat v něčem jiném.
GDPR je založeno na principu odpovědnosti (accountability). Správce musí nejen GDPR dodržovat, ale zároveň musí být schopen svůj soulad s GDPR prokázat.
Pro společnosti zpracovávající velké objemy behaviorálních, lokalizačních nebo jiných potenciálně citlivých osobních údajů to mimo jiné znamená schopnost doložit:
právní titul pro jednotlivé činnosti zpracování;
proč je zvolený právní titul vhodný;
jakým způsobem jsou splněny požadavky na transparentnost;
jak mohou subjekty údajů uplatňovat svá práva;
jak dlouho jsou jednotlivé kategorie osobních údajů uchovávány;
proč jsou stanovené doby uchovávání nezbytné;
jak fungují mechanismy souhlasu, pokud je zpracování založeno na souhlasu; a
jakým způsobem může společnost svůj soulad s těmito požadavky prokázat.
Jinými slovy, soulad s GDPR by měl být nejen tvrzen, ale také prokazatelný.
Širší varování pro digitální podnikání
Rozhodnutí týkající se společnosti Google má význam daleko přesahující samotné lokalizační služby.
Moderní digitální produkty stále více využívají behaviorální údaje k personalizaci služeb, cílení reklamy, analýze chování uživatelů nebo vývoji nových produktů. Lokalizační údaje mohou být významnou součástí těchto datových ekosystémů.
Případ ukazuje, že dozorové úřady neposuzují pouze to, zda jsou osobní údaje technicky zpracovávány. Zajímají se také o to, zda uživatel skutečně rozumí tomu, co se s jeho údaji děje, a zda má nad jejich zpracováním skutečnou kontrolu.
Rozhodnutí rovněž přichází v době, kdy evropské dozorové úřady stále intenzivněji kontrolují zpracování osobních údajů velkými technologickými společnostmi.
Co si z případu mohou odnést ostatní správci?
Rozhodnutí ve věci Google přináší podnikům několik praktických poučení.
Za prvé, privacy by design by měl zahrnovat také uživatelské rozhraní, nikoli pouze technickou architekturu produktu. Pokud uživatel nedokáže realisticky pochopit, co konkrétní nastavení znamená, nemusí být existence formálních zásad ochrany osobních údajů sama o sobě dostačující.
Za druhé by společnosti měly pravidelně přezkoumávat, zda jsou jejich právní tituly stále odpovídající skutečnému způsobu zpracování osobních údajů.
Za třetí je třeba aktivně řídit dobu uchovávání osobních údajů. Správce by měl být schopen vysvětlit, proč konkrétní kategorii osobních údajů uchovává po konkrétní dobu.
A konečně by organizace měly udržovat dostatečnou dokumentaci umožňující prokázat soulad s GDPR. Princip accountability znamená, že nestačí GDPR pouze teoreticky dodržovat – správce musí být schopen svůj soulad také prokázat.
Závěr
Pokuta ve výši 403 milionů eur uložená společnosti Google představuje další významný příklad toho, jak evropské dozorové úřady kontrolují způsob, jakým technologické společnosti získávají, využívají a uchovávají osobní údaje.
Případ je obzvláště významný v souvislosti s lokalizačními údaji, které mohou odhalovat rozsáhlé informace o soukromém životě jednotlivce. Jeho význam však výrazně přesahuje samotné zpracování údajů o poloze.
Hlavní poselství pro podniky je poměrně jednoduché: shromažďování osobních údajů musí být zákonné, transparentní, přiměřené a průběžně odůvodněné – a tento soulad musí být možné prokázat po celý životní cyklus osobních údajů.
Pro společnosti vyvíjející digitální produkty to znamená, že ochranu osobních údajů nelze vnímat pouze jako dokument vytvořený poté, co je produkt dokončen. Ochrana soukromí musí být součástí samotného produktu, jeho nastavení, uživatelského prostředí, retenčních pravidel i interních compliance procesů již od počátku.
Případ společnosti Google tak znovu ukazuje, že podle GDPR může být schopnost prokázat soulad stejně důležitá jako samotný soulad.