Fonder, dire, prouver, effacer : les quatre manquements qui coûtent 403 millions d’euros à Google
Le 21 septembre 2026, l’autorité irlandaise de protection des données a infligé à Google Ireland Limited des amendes administratives totalisant 403 millions d’euros, et lui a ordonné de mettre son traitement en conformité sous six mois. L’enquête avait été ouverte d’office en février 2020, à la suite de plaintes d’organisations européennes de défense des consommateurs, dont le BEUC. Elle portait sur trois fonctionnalités de localisation, entre le 25 mai 2018, date d’entrée en application du RGPD, et le 4 février 2020.
Le montant retiendra l’attention. La liste des reproches la mérite davantage. Ils sont quatre et ils décrivent quatre gestes qu’une application mobile qui traite une position doit savoir tenir : fonder le traitement, le dire, le prouver, effacer ce qui n’a plus lieu d’être.
Trois fonctionnalités, dont une qui ne demande aucun compte
La décision vise trois réglages que l’autorité nomme par leur nom anglais. Le premier, Web & App Activity, en français « Activité sur le Web et les applications », est un paramètre du compte Google. Activé, il traite l’activité de l’utilisateur sur les services Google, sites et applications compris, ce qui peut inclure l’historique de navigation, l’historique de recherche et des données de localisation.
Le deuxième, Location History, alors nommé en français « Historique des positions » et rebaptisé depuis « Vos trajets », est un service auquel l’utilisateur doit adhérer explicitement. Il déduit des lieux visités, des activités et des trajets entre ces lieux, puis les affiche sur une carte privée. L’autorité précise qu’il enregistre les déplacements faits avec les appareils sur lesquels l’utilisateur est connecté, même lorsque celui-ci ne se sert d’aucun service Google.
Le troisième change de nature, et c’est celui qu’un éditeur devrait relire deux fois. Location Accuracy, en français « Précision de la localisation Google », est une fonctionnalité du système Android, qui permet à l’appareil de déterminer sa position plus précisément qu’avec la seule puce GPS. Elle est disponible pour les utilisateurs d’Android, qu’ils possèdent ou non un compte Google.
Trois couches, donc : un réglage de compte, un service auquel on adhère, une fonction du système d’exploitation. Le raisonnement qui s’arrête à la permission accordée à l’application n’en voit aucune des trois, alors que les trois portent sur le même téléphone et la même personne.
Quatre manquements, et aucun n’est technique
L’autorité en retient quatre. La licéité et la loyauté du traitement des données de localisation dans Web & App Activity et Location History. Les obligations de responsabilité, pour n’avoir pas été en mesure de démontrer la conformité au principe de licéité, de loyauté et de transparence s’agissant de Location Accuracy. Les obligations de transparence, pour les trois fonctionnalités. Et la conservation des données de localisation dans Web & App Activity et Location History.
Les quatre portent sur la base du traitement, sur ce qui en a été dit, sur ce qui pouvait en être démontré, et sur le temps pendant lequel les données ont été gardées. Le commissaire adjoint Graham Doyle résume l’effet du côté des personnes : faute d’un traitement licite, loyal et transparent, les individus pouvaient ignorer que leur position servait, par exemple, à les influencer par la publicité ou à déduire leurs centres d’intérêt, et perdre ainsi le contrôle de leurs données ; la conservation au-delà du nécessaire, ajoute-t-il, a aggravé cette perte de contrôle.
Selon le décompte de la presse irlandaise, c’est la quatrième sanction la plus lourde prononcée par l’autorité depuis l’entrée en application du RGPD. L’autorité indique qu’elle publiera sa décision complète ultérieurement. Les quatre manquements, eux, tiennent déjà lieu de grille de lecture.
La loyauté, le manquement qui se décide à l’écran
Des principes que cite la décision, la loyauté est celui qu’on prépare le moins, et c’est par lui que l’affaire a commencé. Le 27 novembre 2018, sept organisations de consommateurs coordonnées par le BEUC déposaient plainte auprès de leurs autorités nationales, une huitième signalant les mêmes pratiques au Danemark. Toutes s’appuyaient sur un rapport du Forbrukerrådet norvégien, au titre sans ambiguïté : « Every Step You Take : How deceptive design lets Google track users 24/7 ».
Ce rapport portait sur des écrans. Une conception trompeuse, une information imprécise et des relances répétées y amenaient l’utilisateur d’Android à laisser le suivi actif. Le grief visait la manière dont le choix était présenté, écran par écran, et près de huit ans plus tard la décision retient la loyauté du traitement.
Pour un éditeur, la conséquence est directe. La fenêtre de consentement d’une application est un objet juridique autant qu’un levier de revenus : l’ordre des boutons, leur poids visuel, le nombre de gestes que coûte un refus, la formulation qui accompagne la demande. Ces choix se jugent, et ils se jugent des années après avoir été faits.
Le manquement le plus instructif : ne pas pouvoir démontrer
Le manquement au principe de responsabilité est d’une autre nature que les trois autres. L’autorité n’y retient pas l’illicéité du traitement. Elle retient que l’entreprise n’a pas été en mesure de démontrer qu’il était licite, loyal et transparent. C’est le principe de responsabilité du RGPD dans sa forme la plus nue : la charge de la preuve pèse sur le responsable du traitement, et son absence vaut manquement. Location Accuracy porte par ailleurs un manquement à la transparence : le reproche de responsabilité s’ajoute à celui-là, il ne le remplace pas.
Transposé à une application mobile, ce point déplace la question. Un registre, une politique de confidentialité et une fiche du magasin d’applications disent ce que l’éditeur pense que son application fait. Ce qu’elle fait vraiment se lit sur un téléphone, une fois installée. Entre les deux vivent les SDK tiers, dont le comportement ne se lit ni dans le code de l’éditeur ni dans leur documentation.
La conservation, le manquement qu’on ne voit pas de l’extérieur
La durée de conservation est le reproche le plus facile à ignorer, parce que rien ne la rend visible. Une application ne montre pas combien de temps un destinataire garde ce qu’elle lui a envoyé. La CNIL donne un exemple qui parle à tout éditeur : « conserver plusieurs années l’historique détaillé des déplacements d’un utilisateur pour une simple application météo serait difficilement justifiable ».
La question se pose autant de fois qu’il y a de destinataires. Chaque partenaire qui reçoit une position la conserve selon sa propre politique, et l’éditeur reste comptable de ce qu’il a transmis. Y répondre commence donc par l’inventaire qui manque presque toujours : par où la position sort de l’application, vers qui, à quelle précision et à quel moment.
Six ans et sept mois
La période examinée s’arrête le 4 février 2020, le jour où l’autorité a annoncé l’ouverture de son enquête. La décision tombe le 21 septembre 2026, six ans et sept mois plus tard. Google répond que l’affaire porte sur des politiques anciennes, depuis mises à jour, et que ses pratiques ont nettement évolué depuis 2019. Selon la presse irlandaise, l’entreprise entend contester la décision.
Le BEUC, dont les membres sont à l’origine des plaintes, a salué la décision le jour même tout en jugeant le délai disproportionné au regard de la gravité du manquement, son directeur général ajoutant qu’une application tardive du droit peut être aussi nuisible qu’une absence d’application.
La réponse de Google peut être exacte sans rien changer à la période jugée. La conformité n’est pas un état actuel, c’est un état daté. Ce qui se défend des années plus tard tient en une trace datée du comportement réel de chaque version publiée, conservée version après version.
Le cadre français dit déjà la même chose
Rien de tout cela n’est propre à l’Irlande ni aux très grandes plateformes. Les quatre exigences ont leur équivalent dans la doctrine française, et celle-ci est écrite pour des éditeurs d’applications. Fonder : la CNIL exige un consentement dès lors que la position n’est pas strictement nécessaire au fonctionnement du service, et rappelle qu’une autorisation accordée au niveau du système d’exploitation ne vaut pas consentement à elle seule. Dire : l’information doit nommer les destinataires et la durée de conservation. Prouver : ces obligations s’imposent à toute la chaîne, éditeur comme partenaires destinataires. Effacer : la durée doit être définie et justifiable au regard de la finalité.
Le calendrier français est en place depuis deux ans : la recommandation sur les applications mobiles publiée le 24 septembre 2024, une version modifiée le 8 avril 2025, une campagne de contrôles engagée au printemps 2025, puis la page du 7 juillet 2026 consacrée à la géolocalisation. Le détail de ce que la CNIL attend sur la position elle-même tient dans un autre article ; ce qui compte ici est qu’un éditeur français se trouve déjà dans le périmètre que cette décision vient de dessiner.
Les quatre questions, posées à votre application
Fonder : sur quelle base la position quitte-t-elle le téléphone, et cette base tient-elle pour chaque destinataire ou seulement pour la fonctionnalité que l’utilisateur voit ? Dire : ce qu’annoncent la politique de confidentialité et la fiche du magasin correspond-il aux destinataires réels ? Prouver : que produiriez-vous aujourd’hui si un contrôleur demandait la démonstration ? Effacer : quelle durée s’applique, chez vous et chez ceux qui reçoivent ?
Aucune de ces quatre questions ne se tranche à la lecture du code, et aucune ne se tranche sans savoir ce qui sort réellement du téléphone. On ne vérifie pas une déclaration sans l’observer, on ne produit pas une démonstration sans trace, et on n’applique pas une durée à des destinataires qu’on n’a pas identifiés. C’est tout l’objet d’une analyse d’application mobile : elle ne dit pas le droit, elle fournit la pièce datée sur laquelle le droit s’applique.
Sources
Chaque constat de cet article renvoie à l’un de ces documents.
- DPC ’26Sanction de 403 millions d’euros à l’issue de l’enquête sur le traitement des données de localisationData Protection Commission (Irlande), 21 septembre 2026
- BEUC ’26Google sanctionné pour son suivi de localisation, après la plainte du BEUCBEUC, 21 septembre 2026
- BEUC ’18Every Step You Take : les plaintes coordonnées sur le suivi de localisationBEUC et associations nationales de consommateurs, 27 novembre 2018
- BEUC ’18Modèle de plainte déposé auprès des autorités de protection des donnéesBEUC, novembre 2018
- CNIL ’26Géolocalisation et applications mobiles : quelles règles pour protéger les données des utilisateurs ?CNIL, 7 juillet 2026
- CNIL ’25Recommandation sur les applications mobiles, version modifiéeCNIL, 8 avril 2025
- CNIL ’24Applications mobiles : les recommandations pour mieux protéger la vie privéeCNIL, 24 septembre 2024
- Irish Times ’26Irish data protection watchdog fines Google €403m over GDPR breachesThe Irish Times, 21 septembre 2026
- TechCrunch ’20Annonce de l’ouverture de l’enquête de l’autorité irlandaiseTechCrunch, 4 février 2020
Questions fréquentes
- Pourquoi l’Irlande sanctionne-t-elle Google et pas la CNIL ?
- Parce que l’autorité irlandaise est l’autorité chef de file pour Google au sein de l’Union, l’établissement principal du groupe pour l’Europe se trouvant à Dublin. Elle a conduit l’enquête à ce titre, sur un traitement transfrontalier, et indique dans son communiqué avoir bénéficié de la coopération et de l’assistance de ses homologues au titre du mécanisme de coopération européen.
- Pourquoi Google a-t-il été sanctionné de 403 millions d’euros ?
- Quatre manquements, sur trois fonctionnalités de localisation examinées entre le 25 mai 2018 et le 4 février 2020 : la licéité et la loyauté du traitement dans Web & App Activity et Location History, un manquement au principe de responsabilité faute d’avoir pu démontrer la conformité s’agissant de Location Accuracy, un manquement à la transparence sur les trois fonctionnalités, et un manquement sur la conservation des données dans Web & App Activity et Location History. Les amendes prononcées totalisent 403 millions d’euros, assorties d’une injonction de mise en conformité sous six mois.
- Combien de temps peut-on conserver des données de localisation dans une application ?
- Le RGPD ne fixe pas de durée chiffrée : les données ne doivent pas être conservées plus longtemps que nécessaire au regard de la finalité poursuivie, et cette durée doit être définie, documentée et annoncée aux utilisateurs. La CNIL illustre la limite par un cas simple : conserver plusieurs années l’historique détaillé des déplacements pour une simple application météo serait difficilement justifiable. La durée s’apprécie aussi chez chaque destinataire des données.
- Comment prouver qu’une application respecte ses engagements sur la localisation ?
- En observant son exécution. Il faut lancer l’application sur un téléphone, relever les destinataires réellement contactés, les données transmises et le moment de chaque envoi par rapport au choix de l’utilisateur, puis dater ce constat. C’est ce relevé que l’on produit devant un contrôleur ; le registre et la politique de confidentialité restent des déclarations.