Tech • IA • Robotique • Jeu

VIDÉO
ENFR

Article complet du Daily Podcast

Google écope de 403 millions d’euros d’amende en Irlande

La Commission irlandaise de protection des données a infligé à Google une amende de 403 millions d’euros au titre du RGPD pour ses pratiques liées aux données de localisation et lui a donné six mois pour mettre les traitements concernés en conformité, un signal fort pour les plateformes, les annonceurs et les développeurs d’applications [1].

Généré le 25 septembre 2026 à 10:15 UTC1469 mots
Illustration générée par IA

Une sanction lourde, et un délai serré

Google a été sanctionné en Irlande à hauteur de 403 millions d’euros après une enquête sur la manière dont l’entreprise traitait les données de localisation de ses utilisateurs . Selon le résumé publié par le Comité européen de la protection des données, la décision finale de la Data Protection Commission irlandaise vise Google Ireland Limited et porte sur trois fonctionnalités: “Web & App Activity”, “Location History” et “Location Accuracy” .

La sanction ne se limite pas à l’amende. Le régulateur irlandais a également ordonné à Google de mettre les traitements concernés en conformité avec le RGPD dans un délai de six mois . C’est ce point qui transforme la décision en enjeu opérationnel immédiat. Google ne doit pas seulement absorber un coût financier; l’entreprise doit démontrer que ses systèmes, ses interfaces, ses durées de conservation et ses explications aux utilisateurs respectent désormais les principes européens de protection des données.

L’enquête portait sur la période allant du 25 mai 2018, date d’application du RGPD, au 4 février 2020 . Google a répondu que l’affaire concernait des politiques anciennes et que ses pratiques en matière de localisation avaient évolué depuis 2019 . Cette défense souligne un aspect essentiel du dossier: même lorsque des pratiques ont changé, les choix de conception passés peuvent produire des risques juridiques plusieurs années plus tard.

Ce que le régulateur reproche à Google

D’après le résumé de l’EDPB, la DPC a constaté des manquements à la licéité et à l’équité du traitement des données de localisation dans Web & App Activity et Location History . Elle a aussi retenu un manquement aux obligations de responsabilité pour Location Accuracy, car Google n’aurait pas été en mesure de démontrer sa conformité aux principes de licéité, d’équité et de transparence pour ce traitement .

La transparence est au cœur de la décision. Le régulateur a constaté des violations des obligations de transparence pour les trois fonctionnalités concernées et des problèmes de conservation des données de localisation dans Web & App Activity et Location History . Autrement dit, l’affaire ne se résume pas à l’existence d’un bouton, d’un menu de paramètres ou d’une politique de confidentialité. Elle concerne la correspondance réelle entre ce que l’utilisateur comprend, ce que l’interface laisse penser et ce que les systèmes techniques font effectivement.

Le récit de l’Associated Press, repris par The Economic Times, décrit Web & App Activity comme un paramètre de compte Google lié à l’historique de navigation et de recherche, tandis que Location History sert à cartographier les lieux où l’utilisateur s’est rendu avec ses appareils mobiles . Les régulateurs ont aussi identifié des problèmes autour de Location Accuracy, une fonctionnalité Android qui améliore l’estimation de la position d’un appareil .

Graham Doyle, commissaire adjoint de la DPC, a rappelé que les données de localisation peuvent améliorer les services en ligne, mais aussi révéler des informations très privées sur une personne . C’est précisément cette double nature qui rend le dossier sensible. Une position géographique n’est pas un simple signal technique lorsqu’elle permet de déduire un domicile, un trajet quotidien, une visite médicale, une réunion politique, un lieu de culte ou des habitudes de vie.

Pourquoi le montant compte

L’amende de 403 millions d’euros figure parmi les plus importantes sanctions de confidentialité infligées par le régulateur irlandais. AP indique qu’il s’agit de la quatrième plus grosse amende européenne en matière de vie privée prononcée par la DPC, derrière des sanctions plus élevées visant notamment TikTok et Meta, dont une amende de 1,2 milliard d’euros contre Meta . Le dossier confirme aussi le rôle central de l’Irlande dans la régulation numérique européenne, puisque de nombreux groupes technologiques américains ont leur siège européen à Dublin et relèvent donc de la DPC pour les dossiers transfrontaliers .

Pour Google, 403 millions d’euros ne menacent pas l’existence du groupe. Pour l’écosystème numérique, en revanche, le message est coûteux. Les régulateurs ne se contentent plus d’examiner les formules juridiques dans les politiques de confidentialité. Ils évaluent si les contrôles proposés aux utilisateurs correspondent réellement aux flux de données, aux finalités poursuivies et aux durées de conservation.

L’analyse publiée par Malwarebytes le 24 septembre insiste sur la confusion possible entre Location History et Web & App Activity: désactiver Location History ne suffisait pas nécessairement à empêcher la collecte de certaines données de localisation via Web & App Activity [3]. Cette distinction dépasse le cas Google. Beaucoup de services répartissent leurs réglages entre autorisations de l’appareil, paramètres du compte, préférences publicitaires, diagnostics, historique d’activité et réglages propres à une application. Lorsque ces couches se chevauchent mal, l’utilisateur peut croire qu’il a refusé un suivi alors qu’un autre canal continue de fonctionner.

Le compte à rebours de six mois

Le délai de six mois est l’élément le plus concret de la décision. Une amende sanctionne le passé; une injonction de mise en conformité oblige l’entreprise à revoir le présent . À l’échelle de Google, cela peut impliquer des audits internes, des ajustements d’interface, des révisions de conservation, une documentation plus solide des bases légales, des preuves de conformité et une meilleure traçabilité des usages secondaires des signaux de localisation.

Tech Policy Law a résumé le 22 septembre que la DPC avait identifié des manquements en matière de transparence, de licéité et de conservation, puis avait imposé une mise en conformité dans les six mois [4]. Le même résumé note que le communiqué du régulateur ne précisait pas si Google avait l’intention de faire appel [4]. L’entreprise peut donc contester certains éléments, mais la pression réglementaire demeure: elle doit être capable d’expliquer et de prouver que les traitements visés sont conformes.

La réponse publique de Google s’appuie sur le caractère historique des pratiques. Selon AP, l’entreprise a déclaré que l’affaire concernait des politiques anciennes, mises à jour depuis, et qu’elle avait lancé depuis 2019 des outils plus robustes pour simplifier la gestion des données de localisation . Cet argument peut peser dans la perception du dossier, mais il ne modifie pas le constat du régulateur sur la période examinée.

Ce que doivent retenir annonceurs, développeurs et clients cloud

Les annonceurs sont directement concernés, car le dossier relie les données de localisation à l’inférence d’intérêts et à la publicité. Malwarebytes rapporte que, pendant la période examinée, Google collectait des données de localisation sans indiquer clairement qu’elles pouvaient servir à déduire les centres d’intérêt des utilisateurs et à influencer les publicités affichées [3]. Si des signaux de localisation alimentent la segmentation, la personnalisation ou la mesure publicitaire, les annonceurs peuvent subir un risque réputationnel et réglementaire même lorsque la collecte est opérée par une plateforme.

Les développeurs d’applications doivent eux aussi tirer une leçon du dossier. Une application mobile peut dépendre de services de localisation fournis par le système d’exploitation, de kits d’analyse, d’identifiants publicitaires ou de paramètres de compte qu’elle ne maîtrise pas entièrement. Le cas Google montre que les régulateurs peuvent examiner l’ensemble de la chaîne technique, et pas seulement une fenêtre d’autorisation isolée.

Pour les clients cloud, la décision doit être lue comme un avertissement de gouvernance plutôt que comme une condamnation de l’infrastructure cloud. La sanction vise les pratiques de Google en matière de services grand public et de données de localisation, non les traitements effectués par les clients de Google Cloud . Mais les entreprises qui utilisent des analyses de mobilité, des données de lieu ou des intégrations publicitaires doivent s’attendre à des questions plus strictes sur la base légale, la conservation, les rôles de responsable de traitement et de sous-traitant, ainsi que la preuve de conformité.

Le message général du RGPD

Cette décision illustre une phase plus mature de l’application du RGPD. Les premières années ont souvent été associées aux bannières de consentement, aux notices et aux formulations juridiques. Ici, le régulateur regarde plus profondément: l’architecture du produit correspond-elle à ce que l’utilisateur comprend? Les données sont-elles conservées plus longtemps que nécessaire? L’entreprise peut-elle démontrer sa conformité, et pas seulement l’affirmer ?

Le dossier rapproche aussi la conception produit de la conformité juridique. Les données de localisation sont précieuses parce qu’elles améliorent les services et la publicité. Mais plus elles sont précieuses, plus elles sont sensibles. Une plateforme ne peut pas traiter la géolocalisation comme une télémétrie ordinaire lorsqu’elle peut révéler les lieux où les personnes vivent, travaillent, se soignent, se déplacent ou se rassemblent.

La conclusion pour le secteur technologique est simple: un paramètre doit signifier ce que l’utilisateur pense qu’il signifie. Si un contrôle de localisation est partiel, conditionnel ou contourné par un autre réglage, cela doit être expliqué clairement au bon moment. Même Google Maps ne peut pas contourner le boss final du RGPD: consentement, conservation, transparence et preuve restent sur la route.

Commentaires

Sois le premier à commenter.

Sources des dernières 72 heures

  1. [1]The Irish Data Protection Commission fines Google 403 000 000 EUR following Inquiry into Google’s processing of location data23 sept. 2026, 00:00 UTC
  2. [2]Google’s location data privacy failures draw a €403 million fine24 sept. 2026, 00:00 UTC

Article généré par IA à partir d’une recherche web récente, puis conservé comme instantané éditorial daté.