Une amende bâtie sur quatre manquements distincts
L'autorité irlandaise de protection des données (DPC) a infligé à Google une amende de 403 millions d'euros le 21 septembre pour le traitement des données de localisation dans trois fonctions: Activité sur le Web et les applications, Historique des positions et Précision de la position. L'enquête a couvert une fenêtre précise, du 25 mai 2018 au 4 février 2020, et a établi quatre manquements distincts, pas un seul.
Deux fonctions ont échoué sur la licéité et la loyauté, c'est-à-dire que Google n'avait pas de base légale adéquate pour utiliser les données collectées. Ces deux mêmes fonctions ont aussi échoué sur la conservation, car Google gardait les données plus longtemps que nécessaire. Les trois fonctions ont échoué sur la transparence: selon la DPC, les utilisateurs pouvaient ignorer que leur position alimentait le ciblage publicitaire ou l'inférence de centres d'intérêt.
Le quatrième manquement est celui qui sort de l'ordinaire
Précision de la position a récolté un quatrième constat qui n'a rien à voir avec l'usage réel des données. C'est un manquement de redevabilité: Google n'a pas pu démontrer que son traitement respectait les principes de licéité, de loyauté et de transparence. Ce constat décrit autre chose: ce que Google n'a pas pu montrer, six ans plus tard, pour prouver que son traitement avait été licite depuis le début.
Cette distinction sépare l'amende d'une sanction de vie privée ordinaire, et elle place Google dans une liste atteinte en grande partie par le même mécanisme de guichet unique, par lequel l'Irlande régule au nom de chaque État membre de l'UE où une entreprise opère.
| Entreprise | Amende RGPD | Année |
|---|---|---|
| Meta | 1,2 milliard d'euros | 2023 |
| TikTok | 530 millions d'euros | 2023 |
| 405 millions d'euros | 2022 | |
| 403 millions d'euros | 2026 |
Google affirme que la fonction n'existe plus
La réponse de Google s'appuie sur le calendrier. L'entreprise soutient que l'affaire porte sur des politiques historiques déjà remplacées: depuis 2019, Google a bâti des contrôles de position plus simples, ajouté une suppression automatique après des périodes de trois à 36 mois, et déplacé les données de position de Timeline de ses serveurs vers les appareils des utilisateurs. Google pourrait contester une partie de la décision.
L'organisation de consommateurs BEUC, dont les associations membres dans plusieurs pays européens avaient déposé les plaintes d'origine, a salué l'amende, mais a signalé le même écart depuis l'autre bout: une application tardive peut nuire presque autant qu'une absence d'application. Les deux camps pointent le même décalage de six ans entre les faits et la décision. Ils en tirent seulement des conclusions opposées.
Ce qu'une entreprise active dans l'UE devrait en retenir
Le constat de redevabilité mérite de finir dans votre propre dossier de conformité. Une enquête RGPD peut atteindre une fonction déjà retirée et la sanctionner quand même, donc ce n'est pas seulement la pratique qui doit survivre à des années de conservation. Le raisonnement derrière doit survivre aussi. Gardez une trace datée expliquant pourquoi une décision de traitement des données a été prise au moment où elle a été prise, pas une reconstitution écrite quand un régulateur la demande.
L'écart de six ans signifie aussi que Google doit mettre une fonction en conformité en six mois, alors que cette fonction a déjà changé d'elle-même vers 2023. Les délais d'application et les cycles produit tournent sur des horloges différentes. Toute entreprise active dans l'UE hérite de ce décalage, pas seulement Google.
À lire ensuite: Si Votre Entreprise Ferme, Vos Emails Sont Vendus | Google achète les données d'une compagnie en faillite



