Google écopé d'une amende de 403 millions d'euros par la CNA irlandaise pour traitement illicite des données de localisation
Points clés
- •La Commission irlandaise pour la protection des données a infligé une amende de 403 millions d'euros (463 millions de dollars) à Google pour avoir traité des données de localisation sans base légale valide au titre du RGPD.
- •La décision portait sur trois services — Web & App Activity, Location History et Location Accuracy — dont le régulateur a estimé qu'ils étaient traités de manière non licite, non équitable et non transparente.
- •L'affaire a pour origine des plaintes de sept organisations européennes de consommateurs, s'appuyant sur une étude de 2018 de l'agence norvégienne de protection des consommateurs montrant que le suivi de la localisation peut exposer des détails sensibles tels que les croyances religieuses, les opinions politiques, l'état de santé et l'orientation sexuelle.
- •Google dispose de six mois pour se mettre en conformité avec le RGPD et peut contester la décision devant les juridictions nationales, l'entreprise indiquant avoir modifié ses pratiques à partir de 2019 et introduit des outils de gestion des données de localisation.
- •Cette amende est la quatrième plus importante prononcée par le régulateur irlandais, après des sanctions contre Meta, TikTok et Instagram, et trois autres enquêtes visant Google sont déjà à un stade avancé.

La Commission irlandaise pour la protection des données (CNA) a infligé une amende de 403 millions d'euros (463 millions de dollars) à Google pour son traitement des données de localisation des utilisateurs d'Android et de comptes Google. Le régulateur a estimé que l'entreprise ne disposait d'aucune base légale pour traiter ces informations et n'avait pas donné aux utilisateurs une clarté suffisante sur ce à quoi ils consentaient.
La CNA a déterminé que Google n'avait pas traité les données de localisation de manière licite, équitable et transparente pour trois produits : Web & App Activity, Location History et Location Accuracy. Les deux premiers peuvent suivre l'activité de navigation et de recherche ainsi que les lieux précédemment visités par l'appareil d'un utilisateur, tandis que Location Accuracy est un paramètre du système d'exploitation Android. Cette décision repose sur l'une des exigences fondamentales du Règlement général sur la protection des données (RGPD), la loi européenne globale sur la vie privée : les entreprises doivent disposer d'une base légale valide, telle que le consentement, avant de traiter des données personnelles, et doivent être transparentes sur ce que ce traitement implique.
Le régulateur a également souligné les risques étendus pour la vie privée associés au suivi de la localisation. Le commissaire adjoint Graham Doyle a déclaré que les données de localisation peuvent rendre les services en ligne plus utiles, mais peuvent aussi révéler des informations hautement privées et sensibles sur une personne. Selon the Guardian, Doyle a noté que les utilisateurs pouvaient ne pas savoir que leurs déplacements étaient utilisés pour cibler la publicité ou déduire leurs centres d'intérêt. Il a ajouté que la conservation des informations plus longtemps que nécessaire réduisait encore le contrôle des utilisateurs sur leurs données.
L'enquête s'est déroulée depuis la date d'entrée en vigueur du RGPD, le 25 mai 2018, jusqu'au 4 février 2020 — soit près de deux ans.
Une plainte d'origine norvégienne
L'affaire a débuté avec des plaintes de sept organisations européennes de consommateurs accusant Google de suivre les utilisateurs tout au long de leur vie quotidienne. Leurs préoccupations s'appuyaient sur une étude de 2018 de l'agence norvégienne de protection des consommateurs, le Forbrukerrådet, qui affirmait que Google utilis « diverses astuces » pour maintenir activés Location History et Web & App Activity.
L'étude expliquait également comment et pourquoi le suivi de la localisation peut révéler bien plus que les simples lieux géographiques qu'une personne a fréquentés. Les visites de lieux de culte peuvent révéler des croyances religieuses, la participation à des manifestations peut indiquer des opinions politiques, les visites à l'hôpital peuvent révéler des problèmes de santé, et les lieux fréquentés par une personne peuvent révéler son orientation sexuelle.
Finn Myrstad, directeur des politiques numériques du Conseil norvégien des consommateurs, a qualifié cette décision d'étape majeure. Selon le Guardian, Myrstad a déclaré que chacun devrait pouvoir comprendre ce à quoi il consent sans être trompé ou poussé à faire des choix qu'il n'aurait pas faits autrement.
Le Bureau européen des unions de consommateurs, connu sous le nom de BEUC, a également décrit la géolocalisation comme l'une des formes les plus invasives de surveillance des consommateurs.
Six ans après le lancement de l'enquête
Le directeur général du BEUC, Agustín Reyna, a accueilli favorablement la décision tout en critiquant le temps nécessaire pour y parvenir, qualifiant ce retard de « disproportionné par rapport à la gravité des manquements » et avertissant qu'« une application tardive des règles peut être aussi préjudiciable que l'absence totale d'application ». La CNA a ouvert son enquête il y a six ans.
Google, de son côté, a mis en avant les changements que l'entreprise affirme avoir apportés depuis la période couverte par l'enquête. Un porte-parole a déclaré que l'affaire concerne des politiques historiques qui ont depuis été mises à jour, ajoutant que l'entreprise avait sensiblement modifié ses pratiques à partir de 2019 et introduit des outils facilitant la gestion des données de localisation.
La CNA a donné à Google six mois pour mettre ses pratiques de traitement en conformité avec le RGPD. En vertu du règlement, les entreprises peuvent contester de telles décisions devant les juridictions nationales.
Pourquoi l'Irlande dirige l'affaire
Le siège européen de Google se trouve à Dublin, ce qui fait du régulateur irlandais son autorité de contrôle principale dans l'UE à 27 membres. La CNA occupe le même rôle pour la plupart des grandes entreprises technologiques américaines ayant leur base européenne en Irlande.
L'amende de 403 millions d'euros est la quatrième plus importante sanction prononcée par la commission de régulation irlandaise. Selon le Guardian, la CNA a précédemment infligé une amende de 1,2 milliard d'euros à Meta, de 530 millions d'euros à TikTok et de 405 millions d'euros à Instagram, la filiale de Meta. Le cadre de sanctions du RGPD permet aux régulateurs d'infliger des amendes allant jusqu'à 4 % du chiffre d'affaires annuel mondial total d'une entreprise, ou 20 millions d'euros, le montant plus élevé étant retenu.
Cette dernière décision n'est peut-être pas la dernière action du régulateur contre Google cette année, trois autres enquêtes visant l'entreprise étant déjà à un stade avancé.