Contexte réglementaire

Le 21 septembre 2026, la Commission de protection des données d'Irlande (DPC) a infligé à Google LLC une amende de 403 millions d’euros, soit environ 462 millions de dollars, pour violation du Règlement général sur la protection des données (RGPD). L’enquête, lancée en 2020, porte sur les pratiques de collecte de données entre le 25 mai 2018, date d’entrée en vigueur du RGPD, et le 4 février 2020. La DPC a conclu que Google a enfreint les principes de légalité, d’équité et de transparence, qui obligent les entreprises à informer clairement les utilisateurs sur les données collectées et leur durée de conservation.

Mécanismes de collecte de localisation

Trois services ont été identifiés comme sources de la collecte illégale : Web & App Activity, Timeline et Google Location Accuracy (GLA). Web & App Activity est un paramètre de compte qui, lorsqu’il est activé, enregistre la localisation de l’utilisateur pour personnaliser les résultats de recherche et les publicités. Timeline, proposé sur une base d’opt‑in, consigne périodiquement la position du dispositif et génère une carte des déplacements. GLA, service interne, exploite le module GPS du téléphone Android ; en l’absence de signal GPS, il recourt aux réseaux cellulaires et Wi‑Fi, en s’appuyant sur la force du signal et l’adresse MAC du routeur pour estimer la position. Cette combinaison de sources permet de suivre les utilisateurs même à l’intérieur, où le GPS est souvent indisponible.

Analyse de la sanction et des exigences de conformité

La sanction financière reflète la gravité de la collecte sans consentement explicite et la mauvaise communication des pratiques aux usagers. En plus de l’amende, la DPC a imposé à Google de rendre ses pratiques conformes au RGPD dans un délai de six mois, ce qui implique la mise à jour des paramètres de consentement, la clarification des politiques de rétention des données et la mise à disposition d’outils de gestion de la localisation. Google a réagi en affirmant que les politiques concernées sont « historical » et que depuis 2019 l’entreprise a « significantly evolved » ses pratiques, en lançant des outils de gestion de la localisation. Toutefois, la DPC exige des preuves concrètes de ces changements, notamment la capacité à désactiver complètement la collecte de localisation via les paramètres du compte et la documentation détaillée des durées de conservation.

Implications pour l’écosystème technologique

Cette décision renforce la surveillance européenne des services de localisation intégrés aux plateformes mobiles. Les développeurs d’applications devront vérifier que leurs SDK utilisent les API de localisation de manière compatible avec le consentement explicite de l’utilisateur. Les fournisseurs de services cloud hébergeant des données de localisation devront également garantir la traçabilité des accès et la suppression selon les exigences du RGPD. En l’absence de conformité, les entreprises risquent des amendes proportionnelles aux revenus mondiaux, comme le montre le cas de Google.