Données de localisation : la DPC irlandaise inflige 403 millions d'euros à Google
La Data Protection Commission (DPC) irlandaise a annoncé le 21 septembre 2026 sa décision finale contre Google Ireland Limited : 403 millions d'euros d'amendes administratives, assorties d'une injonction de mettre le traitement en conformité dans un délai de six mois. En cause, les données de localisation traitées dans trois fonctionnalités, entre le 25 mai 2018 et le 4 février 2020. Pour un DPO, l'intérêt n'est pas le montant, mais les quatre manquements retenus et leur articulation.
Ce que la DPC reproche à Google
L'enquête est une enquête d'office, ouverte en février 2020 par la DPC en sa qualité d'autorité chef de file pour Google, après des plaintes de plusieurs organisations européennes de défense des consommateurs, dont le BEUC. Son périmètre est précis : trois fonctionnalités, et elles seules. « Web & App Activity », un réglage du compte Google qui traite l'activité de l'utilisateur sur les services, sites et applications, historique de navigation et données de localisation compris ; « Location History », un service soumis à activation qui suit la position du terminal et en déduit lieux visités, activités et trajets ; « Location Accuracy », une fonctionnalité d'Android qui affine la localisation au-delà des seules données GPS, disponible que l'utilisateur ait ou non un compte Google.
Quatre manquements sont retenus :
- la licéité et la loyauté du traitement des données de localisation dans « Web & App Activity » et « Location History » ;
- l'obligation de responsabilité, Google n'ayant pas été en mesure de démontrer le respect du principe de licéité, de loyauté et de transparence pour « Location Accuracy » ;
- les obligations de transparence, pour les trois fonctionnalités ;
- la conservation des données de localisation dans « Web & App Activity » et « Location History ».
La décision a été prise par les commissaires à la protection des données, Des Hogan, Dale Sunderland et Niamh Sweeney. Le communiqué ne cite aucun numéro d'article et la décision complète sera publiée ultérieurement : à ce stade, les manquements ne sont connus que par leurs principes, pas par leur qualification article par article. Interrogé par Infosecurity Magazine, un porte-parole de Google affirme que l'affaire porte sur des politiques historiques depuis mises à jour, et que ses pratiques auraient significativement évolué depuis 2019.
Pourquoi c'est important
Le grief de fond : les personnes pouvaient ignorer que leur localisation servait à les influencer par la publicité ou à déduire leurs centres d'intérêt, et perdre ainsi le contrôle de leurs données ; la conservation au-delà du nécessaire a aggravé cette perte. Graham Doyle, Deputy Commissioner de la DPC, le formule ainsi : les données de localisation « peuvent améliorer considérablement l'utilité des services en ligne, mais elles peuvent aussi révéler une quantité importante d'informations sur un individu, y compris des informations par nature privées ».
Deux enseignements, au-delà de Google. Le premier est l'articulation des manquements : un manquement à la licéité et à la loyauté sur deux fonctionnalités, un défaut de transparence sur les trois, un défaut de durée de conservation sur deux, et, par-dessus, un manquement à l'accountability. Ce dernier mérite l'attention : pour « Location Accuracy », la liste des manquements ne retient pas la licéité, mais l'incapacité de Google à démontrer qu'il respectait le principe. Le défaut de preuve est retenu pour lui-même.
Le second est le calendrier. La période couverte s'arrête au 4 février 2020, l'enquête a été ouverte le même mois, et la décision tombe plus de six ans plus tard. Une organisation doit donc pouvoir reconstituer, six ans après, l'état exact de ses finalités, de ses mentions d'information et de ses durées de conservation. Le sujet dépasse Google : le marché des données de localisation issues des applications mobiles occupe déjà la CNIL, et la Commission européenne avait sanctionné Google de 890 millions d'euros en juillet 2026, au titre du DMA.
Ce que ça change pour les organisations
- Lister les traitements qui embarquent de la localisation, y compris ceux où elle est un sous-produit : applications mobiles, flottes de véhicules, logs de connexion, outils de sécurité.
- Vérifier la base légale finalité par finalité. Une localisation collectée pour rendre un service à l'utilisateur ne couvre pas son réemploi publicitaire ou analytique.
- Relire les mentions d'information : ce qui est en cause n'est pas l'absence de document, mais le fait que l'utilisateur pouvait ne pas comprendre l'usage réel.
- Fixer et documenter une durée de conservation par finalité, avec la purge associée : la conservation trop longue est retenue comme un manquement distinct, et le communiqué relève qu'elle a aggravé la perte de contrôle.
- Constituer le dossier de preuve avant d'en avoir besoin : décisions de base légale, versions datées des mentions, politiques de conservation.
Ce que Leto en pense
Cette décision ne dit rien de nouveau sur le droit, mais beaucoup sur la charge de la preuve. Trois des quatre manquements portent sur des pratiques, le quatrième sur l'incapacité à les documenter, et c'est celui-là qu'une organisation de taille intermédiaire a le plus de chances de rencontrer lors d'un contrôle. Reconstituer après coup qui a décidé quelle finalité, quand et sur quelle base coûte bien plus cher que de le tenir à jour : c'est ce que nous outillons chez Leto, et une démonstration de trente minutes suffit à le voir. Une réserve : la décision complète n'étant pas publiée, cette analyse porte sur le communiqué de la DPC.

