En bref

  • La Commission irlandaise de protection des données (DPC) a prononcé le 21 septembre 2026 une amende de 403 millions d'euros à l'encontre de Google pour violations du RGPD liées au traitement des données de localisation.
  • L'enquête portait sur trois fonctionnalités Google — Activité Web et des applications, Historique des positions et Précision de la localisation — utilisées entre mai 2018 et février 2020.
  • Google dispose de 6 mois pour se mettre en conformité. Il s'agit de la quatrième plus lourde amende RGPD infligée depuis l'entrée en vigueur du règlement.

Six ans d'enquête aboutissent à la quatrième plus grosse amende RGPD de l'histoire

Le 21 septembre 2026, la Data Protection Commission (DPC) irlandaise a rendu publique sa décision finale dans le cadre d'une longue enquête sur les pratiques de traitement des données de localisation par Google. Le régulateur a conclu que Google Ireland Limited a enfreint plusieurs dispositions du Règlement général sur la protection des données (RGPD) et a infligé une amende de 403 millions d'euros, assortie d'une injonction de mise en conformité dans un délai de six mois.

L'enquête, ouverte par la DPC en 2020, portait sur une période couvrant les premières années d'application du RGPD, du 25 mai 2018 au 4 février 2020. Elle ciblait spécifiquement la manière dont Google collectait, stockait et utilisait les données de localisation des utilisateurs à travers trois fonctionnalités distinctes : l'Activité Web et des applications (Web & App Activity), l'Historique des positions (Location History) et la Précision de la localisation (Location Accuracy). Ces trois fonctionnalités, présentes sur l'ensemble des appareils Android et dans les services Google sur iOS, collectent des données de géolocalisation précises et permettent à Google de construire des profils de déplacement très détaillés pour chaque utilisateur.

La DPC a établi que Google ne respectait pas les principes fondamentaux du RGPD sur plusieurs points. En premier lieu, le consentement des utilisateurs pour la collecte et l'utilisation de leurs données de localisation n'était pas obtenu de manière suffisamment claire, granulaire et éclairée. Les paramètres de confidentialité étaient présentés de façon à induire les utilisateurs en erreur sur la portée réelle de la collecte : désactiver l'Historique des positions ne suffisait pas à empêcher Google de tracer les déplacements des utilisateurs via l'Activité Web et des applications, une mécanique que la vaste majorité des utilisateurs ignorait.

En deuxième lieu, la DPC a constaté que Google traitait les données de localisation de manière déloyale et sans base légale suffisante. Pour certains usages des données de localisation, notamment ceux liés à la personnalisation publicitaire, Google se reposait sur une base légale d'intérêt légitime qui n'était pas applicable au regard de la nature particulièrement sensible des données de localisation. Ces données sont considérées comme particulièrement intrusives car elles permettent de déduire des informations très personnelles : lieu de résidence et de travail, fréquentation de lieux de culte, d'établissements médicaux, ou de lieux de réunion politique.

La procédure a suivi le mécanisme de coopération du RGPD, en vertu duquel la DPC irlandaise, en tant qu'autorité chef de file pour les grandes entreprises technologiques établies en Irlande, a soumis son projet de décision aux autres autorités de protection des données (APD) de l'Union européenne. Plusieurs APD ont formulé des objections au projet initial, estimant que la DPC n'allait pas assez loin dans ses conclusions ou dans le montant de la sanction. Le Comité européen de la protection des données (CEPD) a été saisi pour arbitrage, ce qui a conduit à un renforcement des conclusions et à une réévaluation à la hausse du montant de l'amende finale.

L'amende de 403 millions d'euros s'inscrit dans un palmarès des sanctions RGPD qui reflète la prise de conscience progressive des régulateurs face aux pratiques des grandes plateformes numériques. La sanction record reste celle infligée à Meta en 2023 — 1,2 milliard d'euros pour le transfert illicite de données personnelles européennes vers les États-Unis. TikTok avait été sanctionné de 530 millions d'euros, et Instagram d'environ 405 millions d'euros pour la protection insuffisante des données des mineurs. Google rejoint ce podium avec une quatrième place qui souligne la persistance des enjeux autour de la collecte massive et opaque de données de localisation.

Google a indiqué qu'il étudierait la décision mais n'a pas annoncé de recours immédiat. La société dispose de six mois pour démontrer à la DPC que ses pratiques de collecte et d'utilisation des données de localisation sont désormais conformes aux exigences du RGPD, sous peine de mesures complémentaires pouvant inclure des astreintes journalières. En pratique, Google a déjà apporté plusieurs modifications à ses paramètres de confidentialité depuis 2020 — notamment l'introduction d'une suppression automatique de l'historique des positions après 3 ou 18 mois, et une clarification des paramètres de compte Google. La DPC estime visiblement que ces mesures n'ont pas pleinement résolu les problèmes structurels identifiés.

L'impact financier de 403 millions d'euros reste limité au regard des revenus d'Alphabet, la maison mère de Google, qui dépassent 350 milliards de dollars annuels. La sanction est donc davantage symbolique et comportementale qu'économiquement dissuasive. Ce constat nourrit un débat persistant sur la capacité réelle du RGPD à modifier les comportements des grandes plateformes. Des voix s'élèvent régulièrement pour réclamer des mécanismes de sanction proportionnels aux bénéfices tirés du traitement illicite des données, plutôt qu'au seul chiffre d'affaires global — ce qui pourrait conduire à des amendes bien plus élevées pour des acteurs dont le modèle économique repose précisément sur la monétisation des données personnelles.

Les leçons de cette décision pour les responsables de la conformité

La décision de la DPC contre Google envoie plusieurs signaux importants aux délégués à la protection des données (DPO) et aux équipes juridiques des entreprises traitant des données de localisation. Le premier signal est la confirmation que les données de géolocalisation sont soumises à un niveau d'exigence élevé, comparable à celui des données de santé ou des données biométriques. Toute collecte de données de localisation, même indirecte ou inférentielle, doit reposer sur un consentement explicite ou une base légale solide, clairement expliquée aux utilisateurs dans un langage accessible.

Le deuxième signal concerne le caractère trompeur des interfaces utilisateur (dark patterns). La DPC a reproché à Google d'avoir conçu ses paramètres de confidentialité de manière à suggérer aux utilisateurs qu'ils contrôlaient leurs données de localisation, alors que plusieurs mécanismes de collecte continuaient à fonctionner en arrière-plan. Cette critique s'applique à de nombreuses entreprises qui utilisent des architectures de consentement complexes, des options de refus difficiles à trouver, ou des paramétrages par défaut favorables à la collecte maximale. Le CEPD a publié des lignes directrices spécifiques sur les dark patterns en 2022 qui restent pleinement applicables à toute interface de gestion du consentement.

La troisième leçon porte sur la durée des procédures RGPD. Six ans se sont écoulés entre le début de l'enquête et la décision finale. Cette lenteur procédurale, souvent critiquée par les associations de défense des droits numériques, est en partie due aux mécanismes de coopération entre APD européennes. Pour les entreprises, cela signifie qu'un risque RGPD identifié aujourd'hui peut ne se concrétiser en sanction que plusieurs années plus tard — mais aussi que les pratiques passées restent juridiquement exposées longtemps après leur correction. La documentation contemporaine des choix de conception et des analyses de risques est donc essentielle.

En France, la CNIL dispose des mêmes pouvoirs d'investigation et de sanction sur les entreprises ne relevant pas d'une autorité chef de file européenne. Les entreprises françaises de taille intermédiaire utilisant des technologies de tracking, de géolocalisation ou de personnalisation publicitaire doivent anticiper un renforcement des contrôles dans les prochains mois, dans le sillage de cette décision qui rappelle publiquement les exigences du RGPD sur la base légale et la transparence du traitement des données de localisation.

Ce qu'il faut retenir

  • La DPC irlandaise a infligé à Google une amende de 403 millions d'euros pour traitement illicite des données de localisation via trois fonctionnalités (Web & App Activity, Location History, Location Accuracy) entre 2018 et 2020.
  • Il s'agit de la quatrième plus lourde amende RGPD jamais prononcée, après Meta (1,2 Md€), TikTok (530 M€) et Instagram (405 M€).
  • Les DPO doivent revoir la base légale et les mécanismes de consentement pour toute collecte de données de localisation, et s'assurer que les paramètres de confidentialité ne constituent pas des dark patterns.

Mon entreprise collecte des données de localisation : quel est mon risque RGPD ?

Les données de localisation sont considérées comme sensibles par le RGPD car elles permettent d'inférer des informations sur la santé, les convictions religieuses ou politiques, et les habitudes de vie. Pour les collecter légalement, vous devez : (1) disposer d'une base légale claire — le consentement explicite est généralement requis pour un usage publicitaire ou analytique ; (2) informer les utilisateurs de manière transparente sur la nature, la durée et les finalités du traitement ; (3) ne pas utiliser de dark patterns pour orienter les choix de confidentialité ; (4) réaliser une Analyse d'Impact relative à la Protection des Données (AIPD) si le traitement est susceptible d'engendrer un risque élevé. Consultez les recommandations de la CNIL sur la géolocalisation et les lignes directrices du CEPD sur les dark patterns.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact