Numéro 11 9 min de lecture

Pourquoi Google n'est puni qu'en 2026 pour ce qu'il faisait en 2018

403 millions d'euros aujourd'hui pour des faits vieux de huit ans, et cinq minutes pour régler vous-même ce que l'Europe a sanctionné.

vie privée localisation RGPD geste de la semaine

L’histoire de la semaine

En 2018, Gunes Acar, chercheur en informatique à Princeton, se promène dans New York avec un téléphone Android. Il a désactivé la fonctionnalité Historique des positions. La page d’aide de Google est formelle : une fois ce réglage coupé, « les lieux où vous vous rendez ne sont plus enregistrés ».

En août, l’agence Associated Press publie pourtant la carte de ses déplacements, tirée de son propre compte Google. Le train jusqu’à New York, la High Line, etc. L’enquête montre que Google Maps note en fait votre position à chaque ouverture, que l’appli météo la relève chaque jour, et qu’une simple recherche de recette de cookies enregistre l’endroit où vous vous trouvez.

En novembre 2018, huit associations de consommateurs européennes portent plainte. En février 2020, l’autorité irlandaise de protection des données, la DPC, ouvre une enquête. Lundi 21 septembre 2026, elle a infligé 403 millions d’euros d’amende à Google. En cause, trois fonctions : l’Activité sur le Web et les applications, l’Historique des positions » et la Précision de la localisation. Traitement sans base légale, défaut de transparence, conservation excessive. Google a six mois pour se mettre en conformité. La période examinée, elle, s’arrête le 4 février 2020.

8 ans pour arriver à une conclusion. En 2019, pour un autre dossier contre Google, la CNIL avait mis moins d’un an pour prononcer une amende de 50M€.

Ce n’est pas du montant dont je veux parler aujourd’hui. C’est la différence de vitesse de traitement qui m’a surpris, alors j’ai essayé d’en comprendre les raisons.

Le jour où Google a changé de juge

Le 21 janvier 2019, la CNIL inflige donc 50 millions d’euros à Google. Motif : manque de transparence et consentement non valable pour la publicité personnalisée, à la création d’un compte sur Android. Les plaintes, déposées par noyb et La Quadrature du Net, dataient de mai 2018. Huit mois, de la plainte à la sanction.

Pourquoi la CNIL a-t-elle pu agir seule ? Parce qu’à l’époque, les décisions sur les comptes européens se prenaient en Californie, chez Google LLC. Pas d’établissement principal en Europe, donc chaque autorité nationale restait compétente.

Le lendemain, 22 janvier 2019, Google Ireland Limited devient officiellement responsable des informations de ses utilisateurs européens. Le changement avait été annoncé en décembre, avant la sanction : ce n’est donc pas une riposte ou une manière d’échapper avec la justice. Google l’expliquait ainsi : il s’agissait de « faciliter les échanges avec les autorités de protection des données via le “guichet unique” du RGPD ». Et ces changements « ne modifient en rien le fonctionnement de nos produits, ni la façon dont nous collectons ou traitons les données ».

Ce qui a donc changé : la juridiction qui s’occupe de la plainte quand elle arrive. Depuis 2019, une plainte française contre Google fondée sur le RGPD part à Dublin. La CNIL peut donner son avis, contester un projet de décision. Mais elle ne décide plus seule.

Pourquoi Dublin ?

L’idée de départ était bonne, et elle l’est toujours. Quand la Commission européenne propose le RGPD en janvier 2012, elle veut une seule loi pour tout le continent. Et un seul interlocuteur par entreprise : l’autorité du pays où se trouve son établissement principal. Une PME lyonnaise qui vend en Belgique et en Espagne ne devrait pas avoir à répondre à trois autorités différentes.

Mais pour les GAFAM, l’établissement principal était déjà choisi, et pas pour des raisons de vie privée. Google s’installe à Dublin en 2003, avec 21 salariés, l’année même où l’Irlande généralise son impôt sur les sociétés à 12,5 %. Meta, Apple, Microsoft et TikTok ont eux aussi leur siège européen en Irlande.

Un choix fiscal opportun en 2003 est devenu, quinze ans plus tard, le choix juridictionnel.

Résultat : c’est l’autorité irlandaise, la DPC, qui contrôle pour toute l’Europe la plupart des entreprises qui en savent le plus sur nous. Et chacune de ses décisions importantes doit être soumise aux autres autorités concernées, qui peuvent s’y opposer. Chaque désaccord ajoute des mois de négociation.

La silhouette d'un sablier presque entièrement écoulé, devant un ciel gris et des arbres flous
Photo : Gianluca Miscione, Wikimedia Commons (CC BY-SA 4.0)

Google n’est pas un cas isolé

Le schéma se répète depuis l’entrée en application du RGPD.

WhatsApp. Dublin ouvre son enquête en décembre 2018. Le projet de décision arrive deux ans plus tard, d’autres autorités le contestent, et le comité qui les réunit toutes (l’EDPB) oblige Dublin à alourdir l’amende. Décision finale en septembre 2021 : 225 millions d’euros.

Meta. Les plaintes de noyb sont déposées le 25 mai 2018, le jour même de l’entrée en application du RGPD. Décision le 4 janvier 2023 : 390 millions d’euros, là encore après que les autres autorités ont obligé Dublin à revoir sa copie sur le fond.

En face, quand la CNIL peut agir seule, le rythme n’a rien à voir. En décembre 2020, elle inflige 100 millions d’euros à Google pour des cookies déposés sans consentement sur google.fr, neuf mois après un contrôle en ligne. Elle le peut parce que les cookies relèvent d’un autre texte, la directive ePrivacy, qui échappe au guichet unique. Le Conseil d’État a confirmé l’amende.

Et de l’autre côté de l’Atlantique, sans RGPD ? Après l’article d’Associated Press, 40 États américains ouvrent leur propre enquête. En novembre 2022, Google accepte de leur verser 391,5 millions de dollars pour les mêmes réglages de localisation. Quatre ans après l’article, quand l’Europe en a mis huit.

Quand une autorité peut agir seule, il lui faut des mois. Quand le dossier passe par Dublin, il faut des années.

La comparaison a bien sûr ses limites. Un cookie se constate en une visite de site. Trois fonctions de localisation examinées sur deux ans, avec les droits de la défense de Google et l’avis de plusieurs autorités, c’est un autre travail d’investigation. Et tant que la décision complète n’est pas publiée, personne ne sait précisément ce qui a pris des années Je ne peux donc pas me permettre de critiquer quoi que ce soit ici, je ne connais pas bien le sujet, ni la complexité de la récolte des preuves.

Le même écran, deux villes, deux calendriers

Pour comparer ce qui est comparable, il faudrait un dossier, examiné à deux endroits différents. Ca tombe bien, il en existe un.

À Paris : le 24 août 2022, noyb porte plainte auprès de la CNIL contre deux pratiques de Google : les publicités glissées entre les e-mails de Gmail, et les cookies déposés à la création d’un compte. Ces deux points ne relèvent pas du RGPD, mais des règles sur les cookies et la prospection par e-mail, qui échappent au guichet unique. La CNIL peut donc trancher seule. Le 1er septembre 2025, elle inflige 325 millions d’euros à Google, notamment parce que, sur l’écran de création de compte, refuser les cookies de publicité personnalisée était plus difficile que les accepter.

A Dublin, où l’UFC-Que Choisir et des associations de cinq autres pays, dans le cadre de la campagne du BEUC « Fast track to surveillance », ont visé le même parcours d’inscription, mais sur le terrain du RGPD. En cause : un seul clic pour tout activer, mais bien plus pour tout refuser. La DPC ouvre son enquête le 23 octobre 2023. Google conteste cette ouverture même la Haute Cour irlandaise et demande sa suspension. Il perd pour l’essentiel en 2024. Aujourd’hui, toujours pas de décision. Au rythme de l’affaire de localisation, plus de six ans d’instruction, elle tomberait vers 2030. C’est une projection, pas une prévision.

Donc pour le même écran, pour des sujets relativement similaires, la vitesse est différente.

L’Europe a reconnu le problème. Le 17 novembre 2025, elle a adopté un règlement qui encadre enfin ces enquêtes transfrontalières : 15 mois, prolongeables de 12 pour les dossiers les plus complexes. Deux ans et trois mois au maximum, contre six ans et demi pour la localisation évoquée au premier paragraphe. Ce réglement ne s’appliquera qu’à partir du 2 avril 2027.

La bonne réponse existe donc. Elle a été écrite, votée, publiée. Elle arrive plus de huit ans après les premières plaintes.

Ce que ça change pour nous

Google a répondu à l’amende en deux temps. L’affaire porterait sur des « politiques historiques », et ses pratiques auraient « considérablement évolué » depuis 2019. L’entreprise va pourtant faire appel, pour « obtenir davantage de clarté juridique sur quelques points précis ».

Les choses ont changé dans le bon sens, c’est vrai. L’historique des positions a été rapatrié sur les téléphones en 2024, sous le nom « Vos trajets ». Depuis juin 2020, l’activité des nouveaux comptes s’efface par défaut au bout de 18 mois. Mais seulement celle des nouveaux. Pour les comptes existants, Google l’avait écrit : « nous ne modifierons pas vos paramètres ». Si votre compte a été créé avant l’été 2020 et que vous n’avez jamais touché à ce réglage, je vous invite à y jeter un oeil. Votre activité est théoriquement conservée depuis le premier jour.

Le régulateur juge vos données d’hier. Vos réglages décident de celles de demain. Ne les oubliez pas.

Ce que je retiens de cette affaire : une amende protège surtout les utilisateurs suivants, rarement ceux qui ont été lésés. Pour vous, maintenant, le levier le plus rapide n’est pas à Dublin. Il est dans vos paramètres.

À la semaine prochaine,

Guillaume

Sources et références (34 liens)

L’affaire

Le changement de juge

Les précédents

L’écran de création de compte et le règlement européen

Les réglages

En bref

Cette newsletter peut aider quelqu'un ? Partagez-la.

Partager : Email LinkedIn
Le Déclic

Chaque semaine, un pas de plus vers l'indépendance

Une actualité tech décryptée sous l'angle de votre vie privée, et ce que vous pouvez faire, concrètement. Pas de jargon, pas de culpabilisation. Juste des conseils applicables tout de suite.

5 min de lecture
Chaque semaine
100% gratuit

Désinscription en un clic. Vos données restent les vôtres. C'est le sujet de cette newsletter, après tout.