- La DPC inflige à Google une amende de 403 millions d'euros pour violation du RGPD.
- La recherche s'est concentrée sur le traitement des données de localisation durant la période 2018-2020.
- Google devra adapter ses pratiques d'ici six mois.
- Les organisations de consommateurs saluent cette décision, même si elles critiquent le retard.
La Commission irlandaise de protection des données (DPC) a infligé à Google une amende de 403 millions d'euros pour violation du Règlement général sur la protection des données (RGPD) dans le traitement des données de géolocalisation des utilisateurs. L'enquête, ouverte en février 2020, a conclu à un manque de transparence de la part de l'entreprise quant à la collecte et à l'utilisation de ces informations sensibles.
L'enquête s'est concentrée sur trois caractéristiques spécifiques de l'écosystème Google : « Activité Web et applications », « Historique de localisation » et « Précision de la localisation ». Au cours de la période auditée, qui s'est étendue du 5 mai 2018 au 4 février 2020, les autorités de réglementation ont constaté que l'entreprise avait enfreint les principes de légalité, d'équité et de transparence , et qu'elle avait conservé les données de localisation plus longtemps que strictement nécessaire.
La portée de l'enquête
La DPC a ouvert cette enquête suite aux plaintes déposées par plusieurs organisations européennes de consommateurs, dont l'Organisation européenne des consommateurs (BEUC). Selon le commissaire adjoint Graham Doyle, les données de géolocalisation peuvent révéler des informations très personnelles, telles que l'état de santé ou les convictions religieuses . « Certaines personnes peuvent ignorer que leur géolocalisation est utilisée pour les cibler avec des publicités ou pour déduire leurs centres d'intérêt », a-t-il précisé.

Outre l'amende, la CNIL a enjoint Google de mettre ses pratiques de traitement des données en conformité avec la réglementation européenne dans un délai de six mois. L'entreprise, dont le siège européen est à Dublin, a déclaré que l'affaire concernait des politiques obsolètes et qu'elle avait mis en œuvre des changements depuis 2019 afin d'offrir aux utilisateurs un meilleur contrôle de leurs données de géolocalisation.
L'une des amendes les plus importantes infligées par l'autorité de régulation irlandaise
Cette amende est la quatrième plus élevée infligée par la DPC depuis l'entrée en vigueur du RGPD. L'agence, qui fait office de principal autorité de régulation des grandes entreprises technologiques américaines dont le siège social est en Irlande, a désormais infligé plus de 4.000 milliards d'euros d'amendes pour violation de la vie privée.

La réaction des associations de consommateurs a été immédiate. Le directeur général du BEUC, Agustín Reyna, a salué la décision, la qualifiant d'« importante » pour les consommateurs européens, tout en déplorant la longueur du processus. « Une mise en œuvre tardive de la loi peut être aussi préjudiciable que son absence totale », a-t-il déclaré.
L'impact des données de géolocalisation
Les données de géolocalisation sont devenues l'un des outils les plus précieux, mais aussi les plus intrusifs, pour les grandes entreprises technologiques. Elles leur permettent de comprendre les comportements, les centres d'intérêt et les habitudes quotidiennes des utilisateurs, facilitant ainsi la publicité ciblée, mais exposant également ces derniers à des risques pour leur vie privée.

Cette décision intervient alors que les autorités européennes durcissent leur position à l'égard des plateformes numériques. Google a déjà été sanctionné à plusieurs reprises pour pratiques anticoncurrentielles et manquements au contrôle des données ; cette nouvelle sanction relative à la protection des données personnelles vient s'ajouter à la liste.
Par cette décision, l'autorité irlandaise de régulation adresse un message clair aux multinationales du secteur technologique : demander le consentement ne suffit plus ; il est indispensable de démontrer que le traitement des données est transparent et équitable . Les utilisateurs doivent reprendre le contrôle de leurs informations les plus sensibles, et les sanctions financières visent précisément à empêcher la récurrence de telles pratiques. Google devra revoir en profondeur ses systèmes dans les prochains mois afin de se conformer à la réglementation européenne.

