Les utilisateurs auraient pu ignorer que leurs données étaient utilisées à des fins publicitaires, a déclaré le commissaire adjoint du DPC, Graham Doyle.

L'organisme irlandais de surveillance de la protection des données a infligé une amende de 403 millions d'euros à Google et a ordonné au géant de la technologie de se conformer aux réglementations régionales en matière de confidentialité dans un délai de six mois.

La Commission de protection des données (DPC), à l'issue d'une enquête de six ans, a constaté que Google ne respectait pas le RGPD de l'UE lors du traitement des données générées dans le bloc.

Son enquête, déclenchée par des plaintes d'organisations européennes de défense des droits des consommateurs, notamment du BEUC, a examiné la manière dont l'entreprise a traité les données de localisation dans ses fonctionnalités « activité Web et applications », « historique de localisation » et « précision de localisation » entre mai 2018 et février 2020.

« Activité sur le Web et les applications » est un paramètre de compte Google qui traite les informations liées à l'activité des utilisateurs sur les services Google, y compris les sites et les applications, tandis que « l'historique de localisation » suit les emplacements des utilisateurs et traite les données en tant que lieux visités, activités et chemins entre les emplacements.

Les plaintes ont soulevé des inquiétudes concernant « la légalité du traitement des données de localisation par Google et la transparence entourant ce traitement », a déclaré la DPC dans un communiqué annonçant l'enquête en 2020.

L'enquête a révélé que Google avait enfreint le RGPD en ne traitant pas légalement ses données de localisation, en ne démontrant pas sa conformité au RGPD et en ne respectant pas ses obligations de transparence pour les fonctionnalités en question.

« Les données de localisation peuvent apporter à la fois des avantages et des inconvénients aux individus », a déclaré Graham Doyle, sous-commissaire du DPC.

« Cela peut grandement améliorer l’utilité des services en ligne, mais cela peut également révéler une quantité importante d’informations sur un individu, y compris des informations intrinsèquement privées.

« Le RGPD offre un niveau élevé de protection des données personnelles dans tout l'EEE et exige que le traitement des données personnelles soit effectué de manière licite, équitable et transparente.

« En raison des échecs de Google à cet égard, les individus auraient pu ignorer que leur localisation était utilisée, par exemple, pour les influencer avec des publicités ou pour déduire leurs intérêts, et pourraient perdre le contrôle de leurs données personnelles. La conservation des données de localisation des utilisateurs plus longtemps que nécessaire a aggravé cette perte de contrôle. »

Dans une déclaration à SiliconRepublic.com, un porte-parole de Google a déclaré que l'affaire était centrée sur des « politiques historiques » qui ont été mises à jour depuis.

« À partir de 2019, nous avons considérablement fait évoluer nos pratiques et lancé des outils robustes qui simplifient la gestion des données de localisation », a déclaré la société.

En 2019, Google a introduit des contrôles de suppression automatique qui permettent aux utilisateurs de supprimer automatiquement des données sur une base glissante de trois, 18 ou 36 mois. En 2023, il a mis à jour sa fonction d'historique de localisation pour permettre de stocker les chronologies directement sur les appareils des utilisateurs.

Google a également déclaré qu'il ne stockait pas de données de localisation précises dans « l'activité sur le Web et les applications » et permettait aux utilisateurs de gérer la manière dont leurs données sont utilisées pour les publicités.

Il s'agit de la quatrième plus grosse amende imposée par le DPC depuis l'entrée en vigueur du RGPD. En 2023, Meta a reçu la plus grosse amende infligée par l'organisme de surveillance à ce jour, récoltant 1,2 milliard d'euros de pénalités pour avoir transféré illégalement les données des utilisateurs de Facebook de l'UE vers les États-Unis.

L'année dernière, TikTok a été condamné à une amende de 530 millions d'euros pour avoir transféré des données personnelles d'utilisateurs vers la Chine, tandis que Meta a également été passible d'une amende distincte de 405 millions d'euros en 2022 pour avoir divulgué publiquement les coordonnées d'enfants utilisant les comptes professionnels d'Instagram.

A lire également