Aller au contenu principal

The Identity at the Core

La chronique de référence de la gestion des identités et des accès

Traduit automatiquement de l'original en anglais. La formulation peut être imparfaite. Lire l'original en anglais

La DPC irlandaise inflige une amende de 403 millions EUR à Google pour le traitement de données de localisation en vertu du RGPD

La DPC irlandaise a condamné Google Ireland à une amende de 403 millions EUR et a émis une ordonnance de conformité concernant le traitement de données de localisation dans trois fonctionnalités entre 2018 et 2020.

Par Paulo Barrilli
3 min de lecture3 vues0 commentaires

La Commission irlandaise de protection des données (DPC) a infligé une amende de 403 000 000 EUR à Google Ireland Limited et a émis une ordonnance de conformité à la suite d'une enquête sur la façon dont l'entreprise traitait les données de localisation de ses utilisateurs. Le Comité européen de la protection des données a publié le résumé de la décision, daté du 21 septembre 2026, sur sa page de nouvelles.

La décision a été rendue par les commissaires à la protection des données. Elle conclut que Google a enfreint le RGPD en ce qui concerne la licéité et l'équité de son traitement des données de localisation. Les références juridiques citées sont l'article 5 (principes relatifs au traitement des données à caractère personnel), l'article 6 (licéité du traitement), l'article 12 (transparence des informations et des modalités d'exercice des droits des personnes concernées) et l'article 13 (informations à fournir lorsque les données à caractère personnel sont collectées auprès de la personne concernée). En termes simples : l'argumentation du régulateur repose sur la question de savoir si Google disposait d'une base juridique valide pour le traitement, si ce traitement était équitable, et si les utilisateurs étaient clairement informés de ce qu'il advenait de leurs données de localisation.

L'enquête était une enquête d'initiative propre, ce qui signifie que la DPC l'a ouverte de sa propre initiative plutôt qu'en réponse à une plainte individuelle. Elle l'a fait en février 2020, dans son rôle d'autorité de contrôle chef de file pour Google, après avoir reçu des plaintes de plusieurs organisations européennes de défense des droits des consommateurs, dont la BEUC. La portée était étroite et précise : le traitement par Google des données de localisation dans trois fonctionnalités entre le 25 mai 2018, date d'application du RGPD, et le 4 février 2020. Ces fonctionnalités sont :

  • Web & App Activity
  • Location History
  • Location Accuracy

Toute personne ayant déjà tenté de désactiver le suivi de localisation sur un appareil Android et constaté qu'il avait discrètement survécu dans un autre menu n'aura pas besoin que le régulateur lui explique pourquoi ces trois paramètres étaient scrutés à la loupe.

Le résumé publié disponible au moment de la rédaction est tronqué. Il indique que Google a enfreint le RGPD en ce qui concerne la licéité et l'équité de son traitement des données de localisation, et le texte s'interrompt au beau milieu de la liste des conclusions. La décomposition complète des conclusions, le raisonnement sous-tendant le montant de l'amende et les conditions précises de l'ordonnance de conformité ne figurent pas dans les documents publiés jusqu'ici. Les lecteurs devraient traiter avec prudence tout compte rendu indirect de ces détails jusqu'à ce que la décision complète soit disponible. Le CEPD a étiqueté le dossier avec les mots-clés GDPR enforcement, technology, accountability et data subjects rights, ce qui donne une bonne idée de l'orientation générale.

Plusieurs points méritent d'être soulignés pour les praticiens. Premièrement, le traitement examiné a eu lieu entre 2018 et le début de 2020. La décision est arrivée des années plus tard. L'application du droit dans l'UE est lente, mais elle n'est pas oublieuse, et la période qu'examine un régulateur peut être largement révolue au moment où la facture arrive. Deuxièmement, le dossier est national, géré par la DPC en tant qu'autorité de contrôle chef de file, ce qui correspond au mécanisme de guichet unique habituel pour une entreprise dont l'établissement principal dans l'UE se trouve en Irlande. Troisièmement, la décision combine une amende et une ordonnance de conformité : il ne s'agit donc pas seulement d'argent, mais aussi de modifier la façon dont le traitement est effectué.

Pour les équipes d'identité et d'accès, ce qui est utile dans cette affaire n'est pas le chiffre. Les données de localisation constituent l'un des attributs classiques que les systèmes d'identité collectent pour de bonnes raisons (authentification basée sur le risque, détection de déplacements impossibles, évaluation de la fraude) et qu'ils conservent ensuite pour des raisons que personne ne sait vraiment justifier. Les conclusions de la DPC sur la licéité, l'équité et la transparence s'appliquent tout autant à la télémétrie de connexion d'une plateforme CIAM qu'à un produit de cartographie grand public. La bonne nouvelle, c'est que la plupart des équipes disposent déjà des outils nécessaires pour remédier à la situation. Elles ne les ont simplement pas orientés vers leurs propres données.

Ce qu'il faut vérifier : passez en revue chaque endroit où votre pile d'authentification et CIAM collecte, stocke ou déduit une localisation (géolocalisation par adresse IP, GPS de l'appareil, signaux Wi-Fi et Bluetooth) et confirmez que chacun est associé à une base juridique documentée en vertu de l'article 6 ainsi qu'à une durée de conservation que quelqu'un applique réellement. Lisez les avis et les écrans de consentement que vos utilisateurs voient à l'inscription et au moment de la collecte en regard des articles 12 et 13, et vérifiez qu'ils décrivent le traitement des données de localisation avec précision plutôt que de façon aspirationnelle. Testez ce qui se passe lorsqu'un utilisateur désactive un paramètre de localisation : les données cessent-elles de circuler partout, ou seulement dans la fonctionnalité qu'il a modifiée? Si la réponse prend plus d'une minute à trouver, c'est là que réside le problème, et il est bien moins coûteux de le découvrir soi-même que de laisser un régulateur le faire à votre place.

#eu#policy#ciam#vendor-news#gdpr#privacy
Partager :XLinkedInFacebook

Soyez la première personne à commenter

Réservé aux membres : inscrivez-vous si vous avez quelque chose à dire qui en vaut la peine.

Vous voulez donner votre avis? Connectez-vous ou créez un compte gratuit.

Aucun commentaire pour le moment.