L’Irlande ordonne à Google de revoir le traitement des données de localisation après une amende de 403 millions d’euros au titre du GDPR
L'Irlande sanctionne Google de 403 M€ pour ses données de localisation non conformes au RGPD et impose une mise en conformité sous six mois.
Image d’illustration générée par IA
Google risque une amende de 403 millions d’euros en Irlande après que les autorités de contrôle ont constaté que son traitement des données de localisation ne respectait pas plusieurs exigences du Règlement général sur la protection des données de l’Union européenne.
La mesure d’exécution, annoncée le 21 septembre 2026, concerne les données de localisation traitées via Web & App Activity, Location History et la fonctionnalité Location Accuracy d’Android. La Data Protection Commission irlandaise a également ordonné à Google de mettre les traitements concernés en conformité dans un délai de six mois.
L’enquête a porté sur des pratiques utilisées du 25 mai 2018 au 4 février 2020. Elle a mis en évidence des problèmes concernant la licéité, l’équité, la transparence, la responsabilité et la durée de conservation de certaines données de localisation.
Il s’agit d’une affaire de protection de la vie privée et de gouvernance des données, et non d’une faille de sécurité. Aucun acteur malveillant, accès non autorisé, élément d’infrastructure exposé ou vulnérabilité logicielle n’a été signalé.
Des plaintes à l’origine d’une enquête GDPR de plusieurs années
La DPC a ouvert son enquête en février 2020 à la suite de plaintes déposées par des organisations européennes de défense des consommateurs. BEUC, l’Organisation européenne des consommateurs, était impliquée, et des associations membres avaient saisi les autorités nationales chargées de la protection des données en novembre 2018.
L’Irlande a pris en charge cette affaire transfrontalière, car le siège européen de Google se trouve à Dublin, ce qui fait de l’autorité irlandaise le principal régulateur de l’entreprise en matière de protection de la vie privée dans l’Union européenne. Les protections prévues par le GDPR s’appliquent dans tout l’Espace économique européen.
La DPC a conclu que Google n’avait pas expliqué ni justifié de manière suffisamment précise comment les données de localisation étaient collectées, utilisées et conservées. Selon l’autorité, cette insuffisance réduisait concrètement la capacité des utilisateurs à contrôler des données personnelles susceptibles de révéler leurs déplacements, leurs habitudes, leurs centres d’intérêt et d’autres informations sensibles.
Cette sanction serait la quatrième plus importante amende infligée par le régulateur irlandais en matière de protection de la vie privée. Il s’agit également de la première sanction de la DPC visant Google, même si l’autorité mène encore trois autres enquêtes concernant l’entreprise. Parmi les précédentes décisions majeures de la DPC figure une amende de 1,2 milliard d’euros infligée à Meta, tandis que TikTok a lui aussi fait l’objet de sanctions importantes.
La décision complète concernant Google n’a pas encore été publiée. Par conséquent, le détail des traitements concernés par l’ordre de mise en conformité dans un délai de six mois reste inconnu, tout comme l’évaluation par le régulateur de l’ensemble des changements apportés par Google après la période examinée.
Trois fonctionnalités de Google au cœur de l’affaire
Les conclusions portent sur trois services qui traitent les données de localisation de manière différente. Leurs paramètres, leurs exigences en matière de compte et leurs usages des données ne sont pas identiques.
Web & App Activity
Web & App Activity est un paramètre du compte Google qui couvre l’activité sur les services Google. Selon le service et la configuration, les informations traitées peuvent inclure l’activité de navigation, les recherches et des données liées à la localisation.
La DPC a estimé que le traitement des données de localisation effectué via cette fonctionnalité ne respectait pas les exigences du GDPR en matière de licéité et d’équité du traitement. Elle a également relevé un manque de transparence et conclu que les données de localisation concernées étaient conservées plus longtemps que nécessaire.
Google affirme actuellement que Web & App Activity n’enregistre pas la position précise d’un appareil. L’entreprise indique qu’elle utilise à la place une zone géographique générale estimée.
Location History
Location History est un service activé volontairement sur les appareils mobiles compatibles connectés à un compte Google. Il peut enregistrer les lieux visités par une personne, déduire ses itinéraires et ses activités, puis présenter ces informations dans une chronologie Google Maps privée.
La collecte peut se poursuivre même lorsque la personne n’utilise pas activement un autre service Google. Cette persistance accroît la sensibilité des données ainsi constituées, car elle permet de reconstituer les déplacements au fil du temps.
Concernant Location History, la DPC a de nouveau relevé des insuffisances en matière de licéité, d’équité et de transparence. Elle a également conclu que les informations collectées avaient été conservées au-delà de ce qui était nécessaire.
Location Accuracy
Location Accuracy est une fonctionnalité Android conçue pour déterminer la position d’un appareil avec davantage de précision que le GPS seul. Elle se distingue des deux autres services, car les utilisateurs d’Android peuvent y accéder sans disposer d’un compte Google.
Les conclusions sont ici plus limitées. Google n’a pas démontré que les traitements effectués via Location Accuracy respectaient les exigences du GDPR en matière de transparence et de responsabilité, notamment en apportant la preuve que l’activité était licite, équitable et transparente.
Cette distinction est importante. Le régulateur n’a pas seulement évalué ce que Google affirmait faire ; il a également vérifié si l’entreprise était en mesure de fournir des éléments suffisants pour démontrer sa conformité.
La conservation durable des données de localisation réduit le contrôle des utilisateurs
Les données de localisation peuvent révéler bien davantage qu’une simple coordonnée. Associées aux recherches, à l’historique de navigation, à l’activité des applications et aux données de compte, elles peuvent permettre de déduire les habitudes, les centres d’intérêt, les déplacements et certaines circonstances potentiellement sensibles d’une personne.
La DPC a indiqué que les utilisateurs n’avaient peut-être pas compris que leur localisation pouvait contribuer à personnaliser la publicité ou servir à déduire leurs centres d’intérêt. Des explications peu claires sur les traitements peuvent donc affecter à la fois la compréhension des utilisateurs et la validité des choix qui leur sont proposés dans les paramètres ou les parcours d’activation volontaire.
La conservation ajoutait un autre niveau de risque. Plus longtemps les informations associées à la localisation restent disponibles, plus elles peuvent être utilisées à des fins de profilage, pour des finalités secondaires ou dans le cadre d’autres traitements auxquels les utilisateurs ne s’attendent pas nécessairement. Une conservation prolongée accroît également les conséquences d’une éventuelle utilisation abusive ou d’un accès non autorisé, même si aucune compromission de ce type n’a été signalée dans cette affaire.
Le régulateur a établi un lien entre l’opacité des traitements, la conservation excessive et une perte plus générale de contrôle. Les utilisateurs ne peuvent pas prendre une décision éclairée concernant la collecte de leurs données s’ils ne comprennent pas clairement quelle fonctionnalité est active, quelles informations elle déduit ni combien de temps les données ainsi produites restent disponibles.
La question concerne également la localisation déduite. Un service peut déterminer où se trouve une personne à partir de signaux de localisation seuls ou en les combinant avec d’autres informations. Les obligations en matière de protection de la vie privée ne se limitent donc pas à une coordonnée GPS enregistrée.
Google met en avant les changements apportés après la période examinée
Google affirme que l’affaire porte sur des politiques historiques qui ont depuis été modifiées. En mai 2019, l’entreprise a commencé à ajouter des options de suppression automatique permettant aux utilisateurs d’effacer les données de Web & App Activity et de Location History après trois ou 18 mois.
En juin 2020, Google a fait de la suppression au bout de 18 mois le réglage par défaut de Web & App Activity pour les nouveaux comptes et pour les personnes activant Location History pour la première fois.
D’autres changements ont suivi en décembre 2023. Google a annoncé que les informations de la Maps Timeline seraient transférées vers un stockage local sur l’appareil et que les utilisateurs activant Location History pour la première fois bénéficieraient par défaut d’une suppression au bout de trois mois. Les données de la Timeline seraient désormais stockées localement et supprimées automatiquement lorsqu’elles ont plus de trois mois.
Google a également mis en place des paramètres permettant aux utilisateurs de choisir la durée de conservation automatique des informations de leur compte. Ces changements peuvent réduire la conservation centralisée et donner aux utilisateurs un contrôle plus direct, mais la DPC n’a pas confirmé publiquement qu’ils répondaient entièrement aux exigences de sa nouvelle décision.
Il n’est pas non plus certain que Google effectue encore tous les types de traitements visés par les conclusions. La publication de la décision complète devrait préciser ce qui doit changer et indiquer si les paramètres existants peuvent être pris en compte dans l’évaluation de la conformité.
L’amende reste soumise aux procédures judiciaires irlandaises
L’amende n’est pas immédiatement exigible. Une sanction de la DPC devient payable après confirmation par un tribunal irlandais, et Google peut faire appel devant la High Court irlandaise dans un délai de 28 jours à compter de la réception de la notification officielle de la décision.
L’entreprise dispose de six mois pour corriger les traitements visés par l’ordre. Comme la DPC n’en a pas précisé le périmètre exact, les organisations et les utilisateurs ne peuvent pas encore déterminer quels paramètres, quelles informations, quelles règles de conservation ou quels parcours techniques Google doit modifier.
Les éléments encore inconnus sont importants. Ils concernent notamment les mesures précises exigées pour chaque fonctionnalité et la mesure dans laquelle les changements ultérieurs apportés aux produits Google répondent aux violations constatées.
Les utilisateurs et les organisations peuvent déjà vérifier la conservation des données de localisation
Les utilisateurs de Google n’ont pas besoin d’attendre la publication de la décision complète pour réduire la quantité d’informations liées à leur localisation conservées par leurs comptes et leurs appareils. Ils peuvent notamment :
- Vérifier Web & App Activity et déterminer si cette fonctionnalité doit rester activée.
- Examiner Location History et la désactiver si un historique permanent des déplacements n’est pas nécessaire.
- Choisir la durée de suppression automatique la plus courte adaptée à leur situation, notamment l’option disponible de trois ou de 18 mois.
- Examiner les paramètres de Google Maps Timeline et vérifier où les informations de la Timeline sont stockées.
- Vérifier séparément Location Accuracy sur Android, car cette fonctionnalité peut fonctionner sans compte Google.
- Contrôler les paramètres de localisation au niveau du compte et de l’appareil, plutôt que de supposer qu’un seul réglage s’applique à toutes les fonctionnalités.
Les organisations qui gèrent des comptes Google ou des appareils Android doivent vérifier si les contrôles et les paramètres par défaut destinés aux entreprises diffèrent de ceux utilisés pour les comptes grand public. Elles doivent également documenter les informations fournies, les processus d’activation volontaire, les finalités des traitements, les mécanismes de suppression et les durées de conservation.
Ces éléments sont essentiels pour respecter le principe de responsabilité. Les conclusions de la DPC montrent que la mise à disposition de contrôles de confidentialité ne suffit pas si une organisation n’est pas en mesure de démontrer la licéité des traitements, de fournir des explications compréhensibles et de justifier la durée de conservation des informations sensibles.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
