Vous préférez écouter ? Cliquez sur lecture pour la narration IA

Le 21 septembre 2026, la Commission irlandaise de protection des données (Data Protection Commission, DPC) a annoncé une amende de 403 millions d'euros contre Google Ireland Limited. L'enquête portait sur la façon dont Google a traité les données de localisation via trois fonctions que la plupart des utilisateurs d'Android et de comptes Google ont activées sans y penser : Activité sur le Web et les applications, Historique des positions et Précision de la position.

Il est facile d'y voir une affaire de géants du numérique sans rapport avec une entreprise de dix ou cinquante personnes. C'est faux. La DPC n'a pas inventé de nouvelle règle. Elle a appliqué les fondamentaux du RGPD : une base légale valable, des explications honnêtes, une limite à la durée de conservation et la capacité de prouver sa conformité. Ces fondamentaux s'appliquent à tout site, application et service interne qui touche à des données de localisation.

Ce que la DPC a réellement constaté

La DPC a ouvert l'enquête en février 2020 de sa propre initiative, en tant qu'autorité de contrôle chef de file pour Google dans l'UE. Elle a examiné la période du 25 mai 2018 au 4 février 2020 et a mis plus de six ans à rendre sa décision. Selon le résumé du CEPD, quatre types d'infractions ont été établis :

En plus de l'amende, Google dispose de six mois pour mettre son traitement en conformité. La décision est signée des commissaires Des Hogan, Dale Sunderland et Niamh Sweeney.

« La conservation des données de localisation des utilisateurs plus longtemps que nécessaire a aggravé cette perte de contrôle. »

C'est ainsi que le commissaire adjoint de la DPC, Graham Doyle, a décrit le préjudice. Son argument : les personnes pouvaient ignorer que leur position servait à les influencer par la publicité ou à déduire leurs centres d'intérêt, et pouvaient perdre le contrôle de leurs données personnelles.

403 M€
Amende contre Google Ireland, DPC irlandaise, 21 sept. 2026
3
Fonctions de localisation examinées
4
Types d'infractions au RGPD constatés
6 mois
Délai pour mettre le traitement en conformité

Les trois fonctions, en termes simples

Activité sur le Web et les applications enregistre dans un compte Google l'activité des services et applications Google, y compris les recherches, la navigation et des signaux de localisation. Historique des positions est le suivi sur option qui alimentait Google Maps Timeline, un relevé des lieux et trajets visités. Précision de la position est une fonction Android qui utilise des signaux hors GPS, comme les réseaux proches, pour situer plus précisément un appareil, et elle fonctionnait quels que soient les réglages du compte choisis par l'utilisateur.

Le schéma est le même pour les trois fonctions, et c'est celui que les régulateurs retrouvent sans cesse. Des données collectées dans un but ont été utilisées dans un autre (personnalisation publicitaire et déduction d'intérêts). Les explications n'étaient pas assez claires pour que les gens le comprennent. Et les données sont restées plus longtemps qu'aucun besoin précis ne pouvait le justifier.

« Anciennes politiques » n'est pas une défense

Google répond que l'affaire concerne d'anciennes politiques depuis mises à jour. L'entreprise cite des options de suppression automatique (de trois à 36 mois), des données Timeline stockées sur l'appareil et des réglages de personnalisation publicitaire simplifiés. Selon la presse, Google pourrait contester certains éléments de la décision pour des motifs juridiques.

Les deux peuvent être vrais, et la leçon pour les entreprises est la même dans les deux cas. Les faits reprochés ont pris fin début 2020, la décision est tombée fin 2026. Une pratique corrigée il y a trois ans peut encore être examinée, et une amende se calcule sur ce qui s'est passé, pas seulement sur ce que vous faites aujourd'hui. Corriger discrètement ne clôt pas le dossier.

Les plaintes à l'origine de l'affaire méritent aussi l'attention. Huit organisations de consommateurs de Norvège, des Pays-Bas, de Grèce, de Tchéquie, de Slovénie, de Pologne, de Suède et du Danemark ont déposé des plaintes coordonnées par l'organisation européenne des consommateurs BEUC. Les plaintes coordonnées d'associations sont désormais une façon courante de déclencher une affaire de protection des données, comme les 171 chauffeurs à l'origine de la décision Uber.

« Nous ne sommes pas Google » est la mauvaise lecture

Le montant de l'amende reflète la taille de Google. Les obligations qui la fondent n'en dépendent pas. Partout où votre entreprise collecte, déduit ou stocke l'emplacement de personnes, vous répondez aux mêmes questions que la DPC. Voici des situations typiques où les petites et moyennes entreprises le font :

Passer par un fournisseur de plateforme ne déplace pas la responsabilité. Si vous décidez d'activer une fonction de suivi pour vos clients ou votre personnel, vous êtes le responsable du traitement, et c'est à vous de l'expliquer et de justifier la durée de conservation.

🧭
Outil GDPRGard
Vous ne savez pas ce que votre suivi exige juridiquement ?

Répondez à quelques questions dans notre arbre de décision RGPD pour voir quelles obligations s'appliquent à un usage précis de données personnelles, y compris la localisation.

Ouvrir l'arbre de décision →

Où cela s'inscrit dans le paysage des sanctions

Les 403 millions d'euros constituent la quatrième plus grosse amende infligée par la DPC à une grande entreprise technologique, juste sous les 405 millions d'euros d'Instagram, derrière TikTok (530 millions) et Meta (1,2 milliard). La DPC a aussi indiqué que trois autres grandes enquêtes sur Google sont à un stade avancé : ce ne sera sans doute pas la dernière décision de ce type.

Elle tombe aussi dans un mois chargé côté sanctions. Le CEPD a adopté sa première méthode harmonisée de calcul des amendes, que nous expliquons dans la nouvelle méthodologie d'amendes du CEPD, et la décision de l'autorité néerlandaise de 825 millions d'euros contre Uber date d'un mois environ. La direction est constante : les régulateurs rédigent des décisions plus lourdes, se coordonnent entre pays et examinent de près la transparence et la conservation, pas seulement les violations de données.

Une liste de contrôle pratique pour cette semaine

  1. Trouvez vos données de localisation. Listez chaque appli, SDK, formulaire, appareil et prestataire qui collecte une localisation précise ou déduite, y compris par IP. La plupart des entreprises découvrent deux ou trois sources oubliées.
  2. Choisissez une base légale et consignez-la. Le consentement doit être spécifique et libre. Pour le suivi des salariés, il fonctionne rarement : documentez plutôt la nécessité.
  3. Collectez le minimum. Utilisez la ville ou le code postal plutôt que le GPS quand cela suffit, et coupez le suivi en arrière-plan dont aucune fonction n'a besoin.
  4. Fixez une durée de conservation et appliquez-la. Les traces de localisation doivent être supprimées ou anonymisées selon un calendrier, pas conservées indéfiniment « au cas où ». Automatisez la suppression.
  5. Expliquez-le en langage clair. Dites ce que vous collectez, pourquoi et à quoi d'autre cela sert, au moment où l'utilisateur voit la demande d'autorisation, pas seulement dans une politique de confidentialité.
  6. Gardez des preuves. Consignez vos décisions, journaux de consentement et exécutions de suppression. La responsabilité figurait parmi les quatre constats contre Google : elle signifie pouvoir prouver sa conformité.

Vérifiez aussi les erreurs de bandeau cookies et de traceurs que les régulateurs relèvent sans cesse, car beaucoup de signaux de localisation parviennent aux annonceurs par les mêmes scripts.

En résumé

L'amende de Google porte sur des obligations ordinaires appliquées à un volume extraordinaire : une base légale, des explications claires, une conservation limitée et des preuves. La décision a pris six ans, les faits datent de 2018 à 2020, et le délai de mise en conformité court désormais pour six mois. Les entreprises qui traitent la localisation comme « un champ comme un autre » découvrent souvent que c'est l'une des données les plus sensibles qu'elles détiennent.

Réservez une consultation gratuite avec GDPRGard → et nous vous aiderons à repérer où votre entreprise collecte des données de localisation et ce qui doit changer.

Sources

Partager cet article

À lire également :

⚠️ Cet article est fourni à titre purement informatif et ne constitue pas un conseil juridique. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données. Les exigences du RGPD et du règlement européen sur l'IA font l'objet de lignes directrices réglementaires en constante évolution — vérifiez vos obligations actuelles auprès de votre conseiller juridique.