La DPC irlandaise inflige une amende record liée aux données de localisation
Google a été condamné à une amende de 403 millions d'euros par la Data Protection Commission (DPC) irlandaise après qu'une enquête a conclu que l'entreprise traitait illégalement les données de localisation des utilisateurs en violation du Règlement général sur la protection des données (RGPD). La DPC, qui fait office d'autorité de contrôle principale de Google au sein de l'Union européenne en raison de l'implantation du siège régional de l'entreprise à Dublin, a confirmé la sanction à la suite de son enquête sur la manière dont le géant technologique collectait, stockait et utilisait les informations de localisation liées aux comptes des utilisateurs.
Graham Doyle, commissaire adjoint de la DPC, s'est exprimé sur les conclusions, qui portaient sur les pratiques de traitement des données de Google plutôt que sur un incident isolé. Cette amende ajoute Google à la liste croissante des grandes entreprises technologiques sanctionnées au titre du RGPD pour leur gestion des données personnelles sensibles, et elle renforce un schéma que les régulateurs à travers l'Europe suivent depuis l'entrée en vigueur du règlement : les données de localisation sont traitées comme une catégorie hautement sensible d'informations personnelles, soumise à des règles strictes en matière de consentement, de transparence et de traitement licite.
Pourquoi les données de localisation attirent l'attention des régulateurs
Les données de localisation sont particulièrement révélatrices. Contrairement à un historique de navigation ou à une adresse e-mail, un enregistrement de tous les endroits où une personne s'est rendue peut exposer son domicile, son lieu de travail, ses visites médicales, ses pratiques religieuses et ses routines quotidiennes. En vertu du RGPD, les entreprises qui collectent ce type de données doivent disposer d'une base juridique valable pour le faire, doivent être transparentes sur la manière dont elles sont utilisées et doivent offrir aux utilisateurs un contrôle réel sur celles-ci.
La décision de la DPC reflète une impatience croissante des régulateurs face à la manière dont les grandes plateformes ont historiquement géré cette catégorie de données, intégrant souvent le suivi de localisation dans des paramètres de compte plus larges d'une manière qui rend difficile pour l'utilisateur moyen de comprendre ce qui est collecté ou de se désinscrire. Comme détaillé dans l'amende de la DPC irlandaise contre Google pour usage abusif des données de localisation, l'enquête a examiné des pratiques que les régulateurs ont jugées en deçà des exigences du RGPD en matière de traitement licite.
Cette affaire s'inscrit également dans une tendance plus large des autorités européennes de protection des données à infliger de lourdes sanctions aux grandes entreprises technologiques, en utilisant les pouvoirs d'exécution du RGPD, qui permettent de calculer les amendes en pourcentage du chiffre d'affaires annuel mondial d'une entreprise, pour signifier que les obligations en matière de protection des données s'appliquent indépendamment de la taille ou de la position sur le marché d'une entreprise. L'ampleur de cette amende, l'une des plus importantes sanctions RGPD infligées à ce jour, souligne le sérieux avec lequel les régulateurs pèsent désormais les pratiques de suivi de localisation, un point examiné plus en détail dans la leçon sur les données de localisation derrière l'amende de 403 millions d'euros infligée à Google.
Ce qui attend Google désormais
Google fait désormais face à la sanction financière, ainsi qu'à l'attente qu'il ajuste ses pratiques de traitement des données pour se conformer aux exigences du RGPD à l'avenir. Les implications plus larges dépassent une seule entreprise : toute organisation opérant dans l'UE et traitant des données de localisation, des applications de covoiturage aux trackers de fitness en passant par les réseaux publicitaires, verra probablement cette décision comme un signal pour revoir la manière dont elle obtient le consentement et divulgue le suivi de localisation aux utilisateurs. Les spécificités des pratiques examinées, couvrant la période pluriannuelle qu'a couverte l'enquête de la DPC, sont décrites plus en détail dans l'analyse des pratiques de données de localisation de Google de 2018 à 2020.
Ce que cela signifie pour vous
Si vous utilisez des services Google tels qu'Android, Google Maps ou des applications liées à un compte Google, cette amende est un rappel que le suivi de localisation est souvent plus étendu et moins transparent que la plupart des utilisateurs ne le pensent. Il vaut la peine de vérifier périodiquement l'historique de localisation et les contrôles d'activité de votre compte, car de nombreux services activent le suivi par défaut à moins qu'un utilisateur ne modifie activement les paramètres.
Il est également utile de comprendre ce que les outils peuvent et ne peuvent pas faire en la matière. Un VPN masque votre adresse IP et chiffre votre trafic internet, ce qui peut empêcher votre fournisseur d'accès internet ou les observateurs du réseau de voir votre localisation générale à partir de votre connexion. Cependant, un VPN n'empêche pas les applications installées sur votre téléphone d'accéder aux données GPS, au positionnement Wi-Fi ou à d'autres signaux de localisation au niveau de l'appareil si vous leur avez accordé la permission de le faire. Limiter le suivi de localisation au niveau des applications nécessite d'ajuster les autorisations directement dans les paramètres de votre appareil ou de votre compte, et non de se fier uniquement à un VPN.
Points clés à retenir
Cette amende met en évidence le sérieux avec lequel les régulateurs de l'UE traitent les données de localisation comme une catégorie d'informations personnelles sensibles, et elle offre une invitation pratique aux utilisateurs à réévaluer leurs propres paramètres de confidentialité plutôt que de supposer que les configurations par défaut sont l'option la plus protectrice. Envisagez de revoir les paramètres d'historique de localisation de votre compte Google, de vérifier quelles applications ont la permission d'accéder en continu à la localisation de votre appareil plutôt que seulement pendant leur utilisation, et de désactiver le suivi de localisation pour les services dont vous n'avez pas besoin. Associer ces changements au niveau de l'appareil à un VPN pour la confidentialité au niveau du réseau, en comprenant la distinction entre ce que chaque outil protège réellement, donne aux utilisateurs une image plus complète de leur empreinte numérique. À mesure que la surveillance réglementaire des pratiques en matière de données continue de s'intensifier, rester informé de la manière dont les entreprises collectent et utilisent les données de localisation demeure l'une des mesures les plus efficaces que les individus peuvent prendre pour protéger leur vie privée.




