Google получила штраф 403 млн евро в Ирландии за сбор геоданных пользователей без их ведома
Штраф Google 403 млн евро назначила Комиссия по защите данных Ирландии: компания обрабатывала геоданные пользователей так, что люди могли не знать, что их перемещения идут на рекламу и выводы об интересах. Шесть месяцев на исправление — и хороший повод проверить, что и сколько хранит ваша компания.

403 млн евро, около 463 млн долларов. Такой штраф Google получила 21 сентября от Комиссии по защите данных Ирландии (DPC) — главного надзорного органа по делам компании в Евросоюзе. Первые сообщения вышли в 12:22 по Москве. Регулятор решил, что в 2018–2020 годах Google обрабатывала геоданные пользователей с нарушениями европейского регламента GDPR, и дал шесть месяцев, чтобы привести обработку в порядок. По подсчётам Reuters, это четвёртый по размеру штраф в истории ирландского регулятора.
Что именно нашёл регулятор
Расследование DPC начала сама, в феврале 2020 года, после жалоб нескольких европейских организаций потребителей, среди них BEUC. Проверяли период с 25 мая 2018 года, когда заработал GDPR, по 4 февраля 2020 года.
Под проверку попали три настройки:
| Настройка | Где работает | Что нарушено |
|---|---|---|
| Web & App Activity (история приложений и веб-поиска) | поиск, Карты и другие сервисы | законность и честность обработки, прозрачность, слишком долгое хранение |
| Location History (история местоположений) | аккаунт Google | законность и честность обработки, прозрачность, слишком долгое хранение |
| Location Accuracy (точность геолокации) | Android-устройства | прозрачность; компания не смогла доказать, что обработка законна |
Суть претензии регулятор сформулировал просто. Люди могли не понимать, что их местоположение используют, например, чтобы показывать рекламу или делать выводы об их интересах. И теряли контроль над своими данными.
Отдельно досталось хранению. «Хранение геоданных пользователей дольше необходимого усугубляло эту потерю контроля», — сказал заместитель комиссара Грэм Дойл. Решение приняли комиссары Дес Хоган, Дейл Сандерленд и Ниам Суини.
Google ответила, что дело касается старых правил, которые давно изменены. С 2019 года компания добавила автоматическое удаление данных, управление рекламой и больше прозрачности. По данным ирландского вещателя RTÉ, решение Google собирается обжаловать.
Что это значит для компаний в России
GDPR напрямую российский бизнес не касается. Но логика ирландского решения почти дословно совпадает с тем, что требует 152-ФЗ. Нужно основание для обработки: согласие или другое законное основание. Человеку должно быть понятно, что и зачем о нём собирают. И хранить персональные данные можно не дольше, чем требует цель обработки. Эту норму закона компании нарушают чаще остальных, причём сами того не замечая.
Возьмём обычный отдел продаж. Записи звонков лежат в телефонии и в CRM годами. Никто не помнит, зачем их хранят, кто к ним имеет доступ и когда их можно удалить. А в записи — голос, имя, телефон, иногда адрес и подробности о семье клиента. Это те же персональные данные, только в звуке. Как записывать разговоры по правилам и что говорить клиенту в начале звонка, мы подробно разбирали в статье «Запись телефонных разговоров и 152-ФЗ: что нужно компании».
Урок из дела Google простой. Регулятор смотрит на три вещи. Знал ли человек. Было ли основание. И почему данные до сих пор лежат. «Мы уже всё поменяли» не спасает, если нарушение было в прошлом.
Что стоит проверить уже сейчас:
- Где лежат записи и расшифровки звонков. Телефония, CRM, почта руководителя, флешка старого менеджера.
- Кто их слушает. Доступ должен быть у тех, кому он нужен по работе, и каждый доступ стоит фиксировать.
- Сколько их хранят. Срок привязан к цели: разбор качества, спор с клиентом, контроль договорённостей.
- Что сказано клиенту. Предупреждение о записи в начале разговора и понятная политика на сайте.
С аналитикой звонков эти вопросы встают особенно остро: чтобы понять, где теряются сделки, кому-то приходится слушать разговоры. В Аналитике продаж КАРАДЕСК это устроено так. Работа начинается с аудита по NDA с доступом только на чтение к CRM и записям звонков. Персональные данные обрабатываются в России по 152-ФЗ, а роли, основания и сроки хранения фиксируются в паспорте подключения до работы с реальными данными. После аудита копии удаляются по договору с подтверждением, каждый доступ фиксируется в журнале.
Про другую сторону той же темы — что бывает, когда данные клиентов уходят туда, куда не должны, — читайте в новости об утечке данных пользователей ChatGPT.
Коротко
- Комиссия по защите данных Ирландии оштрафовала Google на 403 млн евро за обработку геоданных в 2018–2020 годах.
- Нарушения нашли в трёх настройках: история приложений и веб-поиска, история местоположений и точность геолокации на Android.
- Люди могли не знать, что их перемещения используют для рекламы и выводов об интересах; данные хранили дольше необходимого.
- На исправление дано шесть месяцев, Google собирается обжаловать решение.
- Для компаний в России урок тот же, что по 152-ФЗ: основание, понятное информирование и сроки хранения, включая записи звонков.
Вопросы и ответы
За что Google оштрафовали на 403 млн евро?
За обработку геоданных в настройках Web & App Activity, Location History и Location Accuracy с мая 2018 по февраль 2020 года: без законного и прозрачного основания и со слишком долгим хранением.
Кто оштрафовал Google?
Комиссия по защите данных Ирландии (DPC) — ведущий надзорный орган по делам Google в Евросоюзе. Решение объявлено 21 сентября 2026 года.
Будет ли Google платить штраф?
Компания заявила, что дело касается старых правил, изменённых с 2019 года. По данным RTÉ, Google собирается обжаловать решение.
Касается ли это российских компаний?
GDPR напрямую нет. Но 152-ФЗ требует того же: основания для обработки, информирования человека и хранения персональных данных не дольше, чем нужно для цели, в том числе записей звонков.
Продукт: Аналитика продаж
Обсудим вашу задачу
Оставьте телефон — перезвоним в рабочее время, покажем демонстрацию на вашем сценарии и честно скажем, где ИИ не подойдёт.








