La Commission irlandaise de protection des données a infligé une amende de 403 millions d’euros à Google à l’issue d’une enquête de six ans sur le suivi et le stockage des données de localisation des utilisateurs, pointant un défaut de transparence et une perte de contrôle pour les citoyens européens.
La Commission irlandaise de protection des données a arrêté son verdict après une investigation approfondie lancée en février 2020. Cette procédure faisait suite à des plaintes formelles déposées par plusieurs associations de défense des consommateurs à travers le continent, parmi lesquelles figurait le Bureau européen des unions de consommateurs. En tant que principal régulateur de l’entreprise pour l’ensemble de l’Union européenne, l’autorité irlandaise a passé au crible les mécanismes de traçage de la firme sur une période charnière.
Les trois fonctionnalités dans le collimateur des régulateurs européens
L’enquête menée par les autorités s’est concentrée sur la période allant du 25 mai 2018 — date exacte de l’entrée en application du Règlement général sur la protection des données — jusqu’au 4 février 2020. Les investigations ont scruté précisément trois outils intégrés aux services de l’entreprise : l’Activité sur le web et les applications, l’Historique des positions, ainsi que l’option de Précision de la localisation.
Selon l’autorité de régulation, la multinationale a failli à ses obligations légales sur plusieurs fronts majeurs. L’institution reproche au groupe un défaut flagrant de base légale pour le traitement des informations de géolocalisation, une transparence insuffisante auprès des internautes, ainsi qu’une conservation de ces données sensibles bien au-delà de la durée strictement nécessaire. Les commissaires en charge du dossier, Des Hogan, Dale Sunderland et Niamh Sweeney, ont mené cette décision à son terme en étroite coopération avec l’ensemble des autorités homologues de l’Union européenne.
La perte de contrôle des utilisateurs sur leurs informations personnelles
Pour les régulateurs, la gravité de la faute réside dans la nature même des données collectées à l’insu partiel des internautes. Graham Doyle, commissaire adjoint de l’autorité irlandaise, a rappelé publiquement combien ces informations intimes peuvent exposer la vie privée des citoyens.

L’organisme de régulation souligne également que le stockage prolongé de ces données au-delà du strict nécessaire a largement aggravé cette situation de vulnérabilité, permettant de reconstituer les déplacements et les habitudes de millions de personnes sans leur consentement éclairé.
La défense de Google et le contexte des sanctions en Europe
Du côté de la firme, la riposte s’organise autour d’un argumentaire chronologique. Un porte-parole du groupe a tenu à rappeler que la procédure judiciaire visait des mécanismes anciens qui ont été transformés depuis lors.

Cette affaire porte sur des règles historiques qui ont depuis été mises à jour.
Un porte-parole de Google
Malgré ces évolutions passées, la sanction tombe lourdement dans le paysage réglementaire européen. Il s’agit de la quatrième amende la plus élevée prononcée par l’autorité irlandaise depuis l’entrée en vigueur du RGPD. Le record absolu reste détenu par la sanction de 1,2 milliard d’euros infligée à Meta en 2023 pour des questions de transferts de données transatlantiques. Pour Google, l’addition s’accompagne d’une injonction ferme : l’entreprise dispose d’un délai impératif de six mois pour se mettre en conformité avec les exigences européennes, tandis que trois autres enquêtes menées par le même régulateur se trouvent actuellement à un stade avancé.