Accueil / Tech News / Google enfreint le RGPD et écope d’une amende de 403 millions d’euros

Google enfreint le RGPD et écope d’une amende de 403 millions d’euros

Un suivi à la trace qui coûte cher

Google enfreint le RGPD et écope d’une amende de 403 millions d’euros

Google essuie une nouvelle amende en Europe. La Commission à la protection des données irlandaise inflige une sanction financière de 403 millions d’euros au géant du web pour infraction au RGPD. Le régulateur ordonne également à l’entreprise de se conformer au règlement européen sur la protection des données dans les six mois.

La Commission à la protection des données irlandaise (DPC) n’a pas peur des gros chiffres. En 2023, elle infligeait une amende record de 1,2 milliard d’euros à Meta pour infraction au RGPD. Rebelote aujourd’hui, cette fois contre Google qui écope donc d’une douloureuse de 403 millions.

La DPC remonte la piste de Google

En sa qualité d’autorité de contrôle pour Google (le siège européen du groupe est installé en Irlande), la DPC menait l’enquête depuis début 2020. Deux ans plus tôt, des plaintes avaient été déposées par huit organisations de défense des consommateurs regroupées au sein du BEUC (Bureau européen des unions de consommateurs).

La décision de la DPC était donc attendue depuis un bon moment. Elle porte sur le traitement des données de localisation dans trois fonctions spécifiques : l’activité sur le web et les applications (historique de navigation, recherches et certaines données de localisation), l’historique de localisation (enregistrement des lieux visités et déplacements de l’utilisateur) et la précision de la localisation (amélioration de la géolocalisation de l’appareil au-delà des seules données GPS). Le tout sur la période comprise entre la mise en œuvre du RGPD en mai 2018 et février 2020.

Google a enfreint le règlement européen sur ces trois points. En ce qui concerne l’activité sur le web et les apps, ainsi que sur l’historique de localisation, l’entreprise a traité les données de localisation sans fondement juridique valable, et d’une manière déloyale envers les utilisateurs. Google a aussi démontré son incapacité à prouver que les données personnelles recueillies par la fonctionnalité de précision de la localisation étaient traitées légalement, loyalement et en toute transparence.

La DPC a également conclu que le groupe n’a pas respecté ses obligations de transparence concernant les trois fonctions en question, et qu’il a enfreint les principes de conservation des données de localisation pour les fonctionnalités d’activité sur le web et les apps, ainsi que pour l’historique de localisation.

Une décision longue à venir

« Les données de localisation peuvent être extrêmement sensibles, car elles révèlent beaucoup de choses sur notre vie privée : l’école fréquentée par nos enfants, le nombre de visites d’une personne à l’hôpital, voire ses lieux de culte. Il s’agit d’une pratique extrêmement intrusive, qui porte atteinte au droit fondamental à la vie privée et enfreint le RGPD », rappelle Agustín Reyna, directeur général du BEUC.

Ce dernier se réjouit de la décision de la DPC, mais regrette « le temps nécessaire pour parvenir à cette conclusion » jugé « disproportionné au regard de la gravité de l’infraction ». Pour Agustín Reyna, « Une application tardive de la loi peut être aussi préjudiciable qu’une absence totale d’application. Les droits fondamentaux des consommateurs doivent être protégés plus rapidement et plus efficacement. »

Google a maintenant six mois pour se mettre en règle… même si cela semble déjà être le cas. L’entreprise a en effet rappelé à Bloomberg que le dossier porte sur d’anciennes règles de confidentialité mises à jour depuis. « Depuis 2019, nous avons considérablement fait évoluer nos pratiques et lancé des outils performants qui simplifient la gestion des données de localisation », ajoute-t-elle.

Dix organisations membres du BEUC, dont l’UFC-Que Choisir, ont déposé une seconde plainte contre Google en 2022. Elle porte sur la manière dont le groupe pousse les utilisateurs, lors de la création d’un compte, à accepter une collecte et une exploitation étendues de leurs données personnelles via des méthodes d’interfaces manipulatrices (dark patterns). La DPC a ouvert une enquête en 2023.

Origine de l’article : lire l’article original

Traduction