La Commission irlandaise de protection des données (DPC) a infligé à Google une amende de 403 millions d'euros après avoir constaté que l'entreprise avait enfreint le Règlement général sur la protection des données de l'UE par sa gestion des données de localisation. Cette sanction, l'une des plus importantes jamais prononcées au titre du RGPD, clôt une enquête ouverte en février 2020 et couvre le comportement de Google entre mai 2018 et février 2020. Pour quiconque s'appuie sur des outils de confidentialité comme un VPN pour protéger sa localisation en ligne, cette affaire rappelle utilement qu'un VPN et les paramètres de localisation de votre téléphone résolvent deux problèmes très différents.
Ce que la Commission irlandaise de protection des données a constaté
Selon la décision finale de la DPC, Google a enfreint le RGPD « en ce qui concerne la licéité et la loyauté de son traitement des données de localisation ». Le régulateur a ouvert son enquête en février 2020 et a passé des années à examiner comment Google collectait, stockait et utilisait les informations de localisation liées aux comptes et appareils des utilisateurs durant la période concernée. L'amende de 403 millions d'euros reflète la conclusion de la DPC selon laquelle les pratiques de Google ne satisfaisaient pas aux exigences fondamentales du RGPD en matière de traitement licite et loyal des données, ce qui signifie généralement que les utilisateurs doivent disposer de choix clairs et significatifs quant à la question de savoir si et comment leur localisation est suivie, et non de paramètres par défaut enfouis ou de réglages confus.
En tant que principal régulateur de l'UE pour Google au titre du mécanisme de « guichet unique » du RGPD (le siège européen de Google se trouvant en Irlande), la DPC a compétence sur les pratiques de l'entreprise en matière de données dans l'ensemble du bloc. Cela rend cette décision contraignante à l'échelle de l'UE, et pas seulement pour les utilisateurs irlandais.
Une série de sanctions liées à la confidentialité des données de localisation au titre du RGPD
Ce n'est pas la première fois qu'une grande entreprise technologique est sanctionnée pour sa gestion des données de localisation, et le suivi de la localisation s'est révélé à maintes reprises l'un des domaines les plus épineux de l'application du RGPD. L'historique de localisation est particulièrement sensible : il peut révéler où une personne vit, travaille, pratique sa religion, consulte un médecin ou passe du temps avec des personnes spécifiques. Les régulateurs ont systématiquement examiné si les entreprises obtiennent un consentement réel et éclairé avant de collecter ce type de données, plutôt que de s'appuyer sur des paramètres par défaut que les utilisateurs ignorent parfois avoir acceptés.
Il convient de mettre la taille de cette amende en perspective. La sanction maximale théorique prévue par le RGPD est de 20 millions d'euros ou de 4 % du chiffre d'affaires annuel mondial d'une entreprise, le montant le plus élevé étant retenu. Pour une entreprise de la taille de Google, ce plafond est énorme, et la plupart des amendes prononcées au titre du RGPD en sont très loin. Notre article explicatif sur les raisons pour lesquelles le plafond des amendes RGPD s'applique rarement détaille la manière dont les régulateurs calculent réellement les sanctions en pratique, ce qui aide à comprendre pourquoi une amende de 403 millions d'euros, bien que très médiatisée, ne représente qu'une fraction de ce que le RGPD autorise techniquement.
Ce qu'un VPN masque et ne masque pas concernant votre localisation
Des affaires comme celle-ci amènent souvent les lecteurs à se demander si un VPN aurait pu empêcher ce type de suivi. La réponse honnête est non, et comprendre pourquoi est important. Un VPN chiffre votre trafic internet et masque votre adresse IP, ce qui peut dissimuler votre localisation géographique générale à votre fournisseur d'accès internet, aux espions de réseau et à certains sites web qui s'appuient sur des estimations de localisation basées sur l'IP.
Mais un VPN n'a aucun effet sur les données de localisation collectées par d'autres canaux, notamment les signaux GPS, le balayage Wi-Fi et Bluetooth, la triangulation par antennes-relais ou les paramètres au niveau du compte intégrés à un système d'exploitation ou à une application. Si les services de localisation d'un téléphone sont activés et qu'une application ou un compte a la permission d'y accéder, ces données peuvent toujours être collectées et traitées, qu'un VPN soit exécuté en arrière-plan ou non. En d'autres termes, un VPN protège votre localisation au niveau du réseau contre les observateurs externes, mais il ne touche pas aux données de localisation que votre appareil et ses applications génèrent et partagent directement.
Verrouiller le suivi de localisation sur Android et les comptes Google
Étant donné que l'application du RGPD cible la manière dont les entreprises configurent les paramètres par défaut et les flux de consentement, la protection la plus efficace pour les utilisateurs individuels consiste à examiner directement ces paramètres plutôt qu'à supposer qu'un VPN comble la lacune. Quelques étapes pratiques :
- Ouvrez les paramètres de localisation de votre appareil et vérifiez quelles applications disposent d'un accès à la localisation « toujours autoriser » par rapport à « uniquement pendant l'utilisation de l'application », et révoquez l'accès pour tout ce qui n'en a pas besoin.
- Consultez les contrôles d'activité de votre compte Google pour voir si l'historique de localisation est activé, et désactivez-le ou configurez-le pour une suppression automatique après une période plus courte.
- Auditez périodiquement les autorisations des applications, car celles-ci demandent parfois l'accès à la localisation pour des fonctionnalités que vous n'utilisez plus.
- Envisagez de désactiver le balayage Wi-Fi et Bluetooth lorsque vous ne vous connectez pas activement à des appareils, car ceux-ci peuvent être utilisés pour estimer la localisation même avec le GPS désactivé.
Ce que cela signifie pour vous
Cette amende est une décision réglementaire, non une violation de données, mais elle souligne un point plus large : la confidentialité de la localisation est largement déterminée par les paramètres du compte et de l'appareil, et non par des outils au niveau du réseau. Si vous utilisez un VPN parce que vous vous souciez de savoir qui peut voir votre localisation, c'est un réflexe raisonnable, mais il devrait être accompagné d'une vérification régulière des autorisations et des paramètres d'historique liés à votre téléphone et à vos comptes. Les deux approches répondent à des menaces différentes, et aucune ne se substitue à l'autre.
Le chiffre de 403 millions d'euros est significatif, mais comme dans la plupart des affaires RGPD, il reste en deçà de la sanction maximale possible prévue par le règlement, un écart qu'il vaut la peine de comprendre avant de supposer qu'une amende reflète l'ampleur totale du pouvoir de sanction dont les régulateurs disposent réellement.
Points à retenir concrets :
- Auditez quelles applications sur votre téléphone disposent d'autorisations de localisation et supprimez l'accès que vous ne reconnaissez pas ou dont vous n'avez pas besoin.
- Vérifiez l'historique de localisation et les contrôles d'activité de votre compte Google, et ajustez les paramètres de suppression automatique si ce n'est pas déjà fait.
- Rappelez-vous qu'un VPN protège votre localisation réseau, et non les données de localisation GPS ou liées au compte, donc utilisez les deux outils délibérément plutôt que de vous fier à un seul.
- Revenez régulièrement sur ces paramètres, car les mises à jour d'applications et les nouvelles installations peuvent discrètement redemander l'accès à la localisation.




