Le 21 septembre 2026, la Commission irlandaise de protection des données (Data Protection Commission, DPC) a annoncé une amende de 403 millions d'euros contre Google Ireland Limited. L'enquête portait sur la façon dont Google a traité les données de localisation via trois fonctions que la plupart des utilisateurs d'Android et de comptes Google ont activées sans y penser : Activité sur le Web et les applications, Historique des positions et Précision de la position.
Il est facile d'y voir une affaire de géants du numérique sans rapport avec une entreprise de dix ou cinquante personnes. C'est faux. La DPC n'a pas inventé de nouvelle règle. Elle a appliqué les fondamentaux du RGPD : une base légale valable, des explications honnêtes, une limite à la durée de conservation et la capacité de prouver sa conformité. Ces fondamentaux s'appliquent à tout site, application et service interne qui touche à des données de localisation.
Ce que la DPC a réellement constaté
La DPC a ouvert l'enquête en février 2020 de sa propre initiative, en tant qu'autorité de contrôle chef de file pour Google dans l'UE. Elle a examiné la période du 25 mai 2018 au 4 février 2020 et a mis plus de six ans à rendre sa décision. Selon le résumé du CEPD, quatre types d'infractions ont été établis :
- Traitement illicite et déloyal (articles 5 et 6) pour l'Activité sur le Web et les applications et l'Historique des positions.
- Absence de preuve de conformité (responsabilité, article 5) pour la Précision de la position.
- Transparence insuffisante (articles 12 et 13) pour les trois fonctions.
- Conservation des données de localisation au-delà du nécessaire (limitation de la conservation, article 5) pour l'Activité sur le Web et les applications et l'Historique des positions.
En plus de l'amende, Google dispose de six mois pour mettre son traitement en conformité. La décision est signée des commissaires Des Hogan, Dale Sunderland et Niamh Sweeney.
« La conservation des données de localisation des utilisateurs plus longtemps que nécessaire a aggravé cette perte de contrôle. »
C'est ainsi que le commissaire adjoint de la DPC, Graham Doyle, a décrit le préjudice. Son argument : les personnes pouvaient ignorer que leur position servait à les influencer par la publicité ou à déduire leurs centres d'intérêt, et pouvaient perdre le contrôle de leurs données personnelles.
Les trois fonctions, en termes simples
Activité sur le Web et les applications enregistre dans un compte Google l'activité des services et applications Google, y compris les recherches, la navigation et des signaux de localisation. Historique des positions est le suivi sur option qui alimentait Google Maps Timeline, un relevé des lieux et trajets visités. Précision de la position est une fonction Android qui utilise des signaux hors GPS, comme les réseaux proches, pour situer plus précisément un appareil, et elle fonctionnait quels que soient les réglages du compte choisis par l'utilisateur.
Le schéma est le même pour les trois fonctions, et c'est celui que les régulateurs retrouvent sans cesse. Des données collectées dans un but ont été utilisées dans un autre (personnalisation publicitaire et déduction d'intérêts). Les explications n'étaient pas assez claires pour que les gens le comprennent. Et les données sont restées plus longtemps qu'aucun besoin précis ne pouvait le justifier.
« Anciennes politiques » n'est pas une défense
Google répond que l'affaire concerne d'anciennes politiques depuis mises à jour. L'entreprise cite des options de suppression automatique (de trois à 36 mois), des données Timeline stockées sur l'appareil et des réglages de personnalisation publicitaire simplifiés. Selon la presse, Google pourrait contester certains éléments de la décision pour des motifs juridiques.
Les deux peuvent être vrais, et la leçon pour les entreprises est la même dans les deux cas. Les faits reprochés ont pris fin début 2020, la décision est tombée fin 2026. Une pratique corrigée il y a trois ans peut encore être examinée, et une amende se calcule sur ce qui s'est passé, pas seulement sur ce que vous faites aujourd'hui. Corriger discrètement ne clôt pas le dossier.
Les plaintes à l'origine de l'affaire méritent aussi l'attention. Huit organisations de consommateurs de Norvège, des Pays-Bas, de Grèce, de Tchéquie, de Slovénie, de Pologne, de Suède et du Danemark ont déposé des plaintes coordonnées par l'organisation européenne des consommateurs BEUC. Les plaintes coordonnées d'associations sont désormais une façon courante de déclencher une affaire de protection des données, comme les 171 chauffeurs à l'origine de la décision Uber.
« Nous ne sommes pas Google » est la mauvaise lecture
Le montant de l'amende reflète la taille de Google. Les obligations qui la fondent n'en dépendent pas. Partout où votre entreprise collecte, déduit ou stocke l'emplacement de personnes, vous répondez aux mêmes questions que la DPC. Voici des situations typiques où les petites et moyennes entreprises le font :
- Applis de livraison, d'intervention et de flotte qui enregistrent des traces GPS de clients ou de salariés, souvent plus longtemps que la mission ne l'exige.
- Localisateurs de magasins, outils de réservation et de transport qui demandent la position exacte alors qu'un code postal suffirait.
- SDK d'analyse et de publicité intégrés à votre appli mobile, qui captent des signaux de localisation que vous n'avez jamais voulu collecter.
- Sites web et plateformes publicitaires qui utilisent la localisation par IP ou déduite pour construire des audiences et profiler des intérêts.
- Suivi des salariés dans les véhicules et téléphones, où le déséquilibre de pouvoir fait du consentement une base légale fragile.
Passer par un fournisseur de plateforme ne déplace pas la responsabilité. Si vous décidez d'activer une fonction de suivi pour vos clients ou votre personnel, vous êtes le responsable du traitement, et c'est à vous de l'expliquer et de justifier la durée de conservation.
Répondez à quelques questions dans notre arbre de décision RGPD pour voir quelles obligations s'appliquent à un usage précis de données personnelles, y compris la localisation.
Où cela s'inscrit dans le paysage des sanctions
Les 403 millions d'euros constituent la quatrième plus grosse amende infligée par la DPC à une grande entreprise technologique, juste sous les 405 millions d'euros d'Instagram, derrière TikTok (530 millions) et Meta (1,2 milliard). La DPC a aussi indiqué que trois autres grandes enquêtes sur Google sont à un stade avancé : ce ne sera sans doute pas la dernière décision de ce type.
Elle tombe aussi dans un mois chargé côté sanctions. Le CEPD a adopté sa première méthode harmonisée de calcul des amendes, que nous expliquons dans la nouvelle méthodologie d'amendes du CEPD, et la décision de l'autorité néerlandaise de 825 millions d'euros contre Uber date d'un mois environ. La direction est constante : les régulateurs rédigent des décisions plus lourdes, se coordonnent entre pays et examinent de près la transparence et la conservation, pas seulement les violations de données.
Une liste de contrôle pratique pour cette semaine
- Trouvez vos données de localisation. Listez chaque appli, SDK, formulaire, appareil et prestataire qui collecte une localisation précise ou déduite, y compris par IP. La plupart des entreprises découvrent deux ou trois sources oubliées.
- Choisissez une base légale et consignez-la. Le consentement doit être spécifique et libre. Pour le suivi des salariés, il fonctionne rarement : documentez plutôt la nécessité.
- Collectez le minimum. Utilisez la ville ou le code postal plutôt que le GPS quand cela suffit, et coupez le suivi en arrière-plan dont aucune fonction n'a besoin.
- Fixez une durée de conservation et appliquez-la. Les traces de localisation doivent être supprimées ou anonymisées selon un calendrier, pas conservées indéfiniment « au cas où ». Automatisez la suppression.
- Expliquez-le en langage clair. Dites ce que vous collectez, pourquoi et à quoi d'autre cela sert, au moment où l'utilisateur voit la demande d'autorisation, pas seulement dans une politique de confidentialité.
- Gardez des preuves. Consignez vos décisions, journaux de consentement et exécutions de suppression. La responsabilité figurait parmi les quatre constats contre Google : elle signifie pouvoir prouver sa conformité.
Vérifiez aussi les erreurs de bandeau cookies et de traceurs que les régulateurs relèvent sans cesse, car beaucoup de signaux de localisation parviennent aux annonceurs par les mêmes scripts.
En résumé
L'amende de Google porte sur des obligations ordinaires appliquées à un volume extraordinaire : une base légale, des explications claires, une conservation limitée et des preuves. La décision a pris six ans, les faits datent de 2018 à 2020, et le délai de mise en conformité court désormais pour six mois. Les entreprises qui traitent la localisation comme « un champ comme un autre » découvrent souvent que c'est l'une des données les plus sensibles qu'elles détiennent.
Réservez une consultation gratuite avec GDPRGard → et nous vous aiderons à repérer où votre entreprise collecte des données de localisation et ce qui doit changer.
Sources
- Data Protection Commission: fines Google €403 million following inquiry into its processing of location data (21 Sep 2026)
- EDPB: The Irish DPC fines Google €403,000,000 following an inquiry
- The Irish Times: Irish data protection watchdog fines Google €403m over GDPR breaches
- RTÉ: Google fined €403m by DPC
- BleepingComputer: Google fined €403 million over location data privacy violations
À lire également :
- Amende Uber de 825 M€ : quand « l'algorithme a décidé » devient une responsabilité
- Le CEPD vient de standardiser la façon dont chaque autorité calcule votre amende
- Les 5 erreurs de bannières de cookies les plus courantes — et comment les corriger