L’histoire de la semaine
En 2018, Gunes Acar, chercheur en informatique à Princeton, se promène dans New York avec un téléphone Android. Il a désactivé la fonctionnalité Historique des positions. La page d’aide de Google est formelle : une fois ce réglage coupé, « les lieux où vous vous rendez ne sont plus enregistrés ».
En août, l’agence Associated Press publie pourtant la carte de ses déplacements, tirée de son propre compte Google. Le train jusqu’à New York, la High Line, etc. L’enquête montre que Google Maps note en fait votre position à chaque ouverture, que l’appli météo la relève chaque jour, et qu’une simple recherche de recette de cookies enregistre l’endroit où vous vous trouvez.
En novembre 2018, huit associations de consommateurs européennes portent plainte. En février 2020, l’autorité irlandaise de protection des données, la DPC, ouvre une enquête. Lundi 21 septembre 2026, elle a infligé 403 millions d’euros d’amende à Google. En cause, trois fonctions : l’Activité sur le Web et les applications, l’Historique des positions » et la Précision de la localisation. Traitement sans base légale, défaut de transparence, conservation excessive. Google a six mois pour se mettre en conformité. La période examinée, elle, s’arrête le 4 février 2020.
8 ans pour arriver à une conclusion. En 2019, pour un autre dossier contre Google, la CNIL avait mis moins d’un an pour prononcer une amende de 50M€.
Ce n’est pas du montant dont je veux parler aujourd’hui. C’est la différence de vitesse de traitement qui m’a surpris, alors j’ai essayé d’en comprendre les raisons.
Le jour où Google a changé de juge
Le 21 janvier 2019, la CNIL inflige donc 50 millions d’euros à Google. Motif : manque de transparence et consentement non valable pour la publicité personnalisée, à la création d’un compte sur Android. Les plaintes, déposées par noyb et La Quadrature du Net, dataient de mai 2018. Huit mois, de la plainte à la sanction.
Pourquoi la CNIL a-t-elle pu agir seule ? Parce qu’à l’époque, les décisions sur les comptes européens se prenaient en Californie, chez Google LLC. Pas d’établissement principal en Europe, donc chaque autorité nationale restait compétente.
Le lendemain, 22 janvier 2019, Google Ireland Limited devient officiellement responsable des informations de ses utilisateurs européens. Le changement avait été annoncé en décembre, avant la sanction : ce n’est donc pas une riposte ou une manière d’échapper avec la justice. Google l’expliquait ainsi : il s’agissait de « faciliter les échanges avec les autorités de protection des données via le “guichet unique” du RGPD ». Et ces changements « ne modifient en rien le fonctionnement de nos produits, ni la façon dont nous collectons ou traitons les données ».
Ce qui a donc changé : la juridiction qui s’occupe de la plainte quand elle arrive. Depuis 2019, une plainte française contre Google fondée sur le RGPD part à Dublin. La CNIL peut donner son avis, contester un projet de décision. Mais elle ne décide plus seule.
Pourquoi Dublin ?
L’idée de départ était bonne, et elle l’est toujours. Quand la Commission européenne propose le RGPD en janvier 2012, elle veut une seule loi pour tout le continent. Et un seul interlocuteur par entreprise : l’autorité du pays où se trouve son établissement principal. Une PME lyonnaise qui vend en Belgique et en Espagne ne devrait pas avoir à répondre à trois autorités différentes.
Mais pour les GAFAM, l’établissement principal était déjà choisi, et pas pour des raisons de vie privée. Google s’installe à Dublin en 2003, avec 21 salariés, l’année même où l’Irlande généralise son impôt sur les sociétés à 12,5 %. Meta, Apple, Microsoft et TikTok ont eux aussi leur siège européen en Irlande.
Un choix fiscal opportun en 2003 est devenu, quinze ans plus tard, le choix juridictionnel.
Résultat : c’est l’autorité irlandaise, la DPC, qui contrôle pour toute l’Europe la plupart des entreprises qui en savent le plus sur nous. Et chacune de ses décisions importantes doit être soumise aux autres autorités concernées, qui peuvent s’y opposer. Chaque désaccord ajoute des mois de négociation.

Google n’est pas un cas isolé
Le schéma se répète depuis l’entrée en application du RGPD.
WhatsApp. Dublin ouvre son enquête en décembre 2018. Le projet de décision arrive deux ans plus tard, d’autres autorités le contestent, et le comité qui les réunit toutes (l’EDPB) oblige Dublin à alourdir l’amende. Décision finale en septembre 2021 : 225 millions d’euros.
Meta. Les plaintes de noyb sont déposées le 25 mai 2018, le jour même de l’entrée en application du RGPD. Décision le 4 janvier 2023 : 390 millions d’euros, là encore après que les autres autorités ont obligé Dublin à revoir sa copie sur le fond.
En face, quand la CNIL peut agir seule, le rythme n’a rien à voir. En décembre 2020, elle inflige 100 millions d’euros à Google pour des cookies déposés sans consentement sur google.fr, neuf mois après un contrôle en ligne. Elle le peut parce que les cookies relèvent d’un autre texte, la directive ePrivacy, qui échappe au guichet unique. Le Conseil d’État a confirmé l’amende.
Et de l’autre côté de l’Atlantique, sans RGPD ? Après l’article d’Associated Press, 40 États américains ouvrent leur propre enquête. En novembre 2022, Google accepte de leur verser 391,5 millions de dollars pour les mêmes réglages de localisation. Quatre ans après l’article, quand l’Europe en a mis huit.
Quand une autorité peut agir seule, il lui faut des mois. Quand le dossier passe par Dublin, il faut des années.
La comparaison a bien sûr ses limites. Un cookie se constate en une visite de site. Trois fonctions de localisation examinées sur deux ans, avec les droits de la défense de Google et l’avis de plusieurs autorités, c’est un autre travail d’investigation. Et tant que la décision complète n’est pas publiée, personne ne sait précisément ce qui a pris des années Je ne peux donc pas me permettre de critiquer quoi que ce soit ici, je ne connais pas bien le sujet, ni la complexité de la récolte des preuves.
Le même écran, deux villes, deux calendriers
Pour comparer ce qui est comparable, il faudrait un dossier, examiné à deux endroits différents. Ca tombe bien, il en existe un.
À Paris : le 24 août 2022, noyb porte plainte auprès de la CNIL contre deux pratiques de Google : les publicités glissées entre les e-mails de Gmail, et les cookies déposés à la création d’un compte. Ces deux points ne relèvent pas du RGPD, mais des règles sur les cookies et la prospection par e-mail, qui échappent au guichet unique. La CNIL peut donc trancher seule. Le 1er septembre 2025, elle inflige 325 millions d’euros à Google, notamment parce que, sur l’écran de création de compte, refuser les cookies de publicité personnalisée était plus difficile que les accepter.
A Dublin, où l’UFC-Que Choisir et des associations de cinq autres pays, dans le cadre de la campagne du BEUC « Fast track to surveillance », ont visé le même parcours d’inscription, mais sur le terrain du RGPD. En cause : un seul clic pour tout activer, mais bien plus pour tout refuser. La DPC ouvre son enquête le 23 octobre 2023. Google conteste cette ouverture même la Haute Cour irlandaise et demande sa suspension. Il perd pour l’essentiel en 2024. Aujourd’hui, toujours pas de décision. Au rythme de l’affaire de localisation, plus de six ans d’instruction, elle tomberait vers 2030. C’est une projection, pas une prévision.
Donc pour le même écran, pour des sujets relativement similaires, la vitesse est différente.
L’Europe a reconnu le problème. Le 17 novembre 2025, elle a adopté un règlement qui encadre enfin ces enquêtes transfrontalières : 15 mois, prolongeables de 12 pour les dossiers les plus complexes. Deux ans et trois mois au maximum, contre six ans et demi pour la localisation évoquée au premier paragraphe. Ce réglement ne s’appliquera qu’à partir du 2 avril 2027.
La bonne réponse existe donc. Elle a été écrite, votée, publiée. Elle arrive plus de huit ans après les premières plaintes.
Ce que ça change pour nous
Google a répondu à l’amende en deux temps. L’affaire porterait sur des « politiques historiques », et ses pratiques auraient « considérablement évolué » depuis 2019. L’entreprise va pourtant faire appel, pour « obtenir davantage de clarté juridique sur quelques points précis ».
Les choses ont changé dans le bon sens, c’est vrai. L’historique des positions a été rapatrié sur les téléphones en 2024, sous le nom « Vos trajets ». Depuis juin 2020, l’activité des nouveaux comptes s’efface par défaut au bout de 18 mois. Mais seulement celle des nouveaux. Pour les comptes existants, Google l’avait écrit : « nous ne modifierons pas vos paramètres ». Si votre compte a été créé avant l’été 2020 et que vous n’avez jamais touché à ce réglage, je vous invite à y jeter un oeil. Votre activité est théoriquement conservée depuis le premier jour.
Le régulateur juge vos données d’hier. Vos réglages décident de celles de demain. Ne les oubliez pas.
Ce que je retiens de cette affaire : une amende protège surtout les utilisateurs suivants, rarement ceux qui ont été lésés. Pour vous, maintenant, le levier le plus rapide n’est pas à Dublin. Il est dans vos paramètres.
À la semaine prochaine,
Guillaume
Sources et références (34 liens)
L’affaire
- Data Protection Commission - Data Protection Commission fines Google €403 million following Inquiry into Google’s processing of location data (21 septembre 2026)
- EDPB - The Irish Data Protection Commission fines Google 403 000 000 EUR
- BEUC - Google fined for invasive location tracking after BEUC complaint (21 septembre 2026)
- Cybernews - Google gets a €403 million reminder that location data is private
- The Hacker News - Google Fined €403 Million Over GDPR Violations Tied to Location Data
- Irish Times - Irish data protection watchdog fines Google €403m over GDPR breaches
- Deseret News (AP) - Google tracks your movements, like it or not (13 août 2018)
Le changement de juge
- EDPB - The CNIL’s restricted committee imposes a financial penalty of 50 Million euros against GOOGLE LLC (21 janvier 2019)
- Mason Hayes Curran - Lessons from Google’s €50m GDPR fine
- Google - Some changes to our service model in Europe (12 décembre 2018)
- Commission européenne - COM(2012) 9 final, la réforme de la protection des données (25 janvier 2012)
- LSE European Politics - Five minutes with Viviane Reding (2012)
- Economic Incentives - Google’s footprint in Ireland since 2003 (comptes de Google Ireland Limited)
- William Fry - Maintaining the 12.5 % Corporation Tax Rate on Irish Trading Profits
Les précédents
- Michael Kans - EDPB Issues Binding Decision on DPC’s €225 Million WhatsApp Fine
- IAPP - Irish DPC fines Meta 390M euros over legal basis for personalized ads
- Conseil d’État - Cookies publicitaires : Google définitivement condamné à payer 100 millions d’euros
- New Jersey Office of Attorney General - Forty Attorneys General Announce Historic Settlement with Google over Location Tracking Practices (14 novembre 2022)
L’écran de création de compte et le règlement européen
- CNIL - Publicités insérées entre les courriels et cookies : la CNIL sanctionne Google d’une amende de 325 millions d’euros
- BEUC - European consumer groups take action against Google for pushing users towards its surveillance system (2022)
- RTÉ - Google tells High Court DPC’s data inquiry ‘is flawed’ (29 janvier 2024)
- CaseMine - Google Ireland Ltd v Data Protection Commission, High Court of Ireland
- Que Choisir Ensemble - L’UFC-Que Choisir devient « Que Choisir Ensemble »
- Conseil de l’UE - Council adopts new EU law to speed-up handling of cross-border data protection complaints (17 novembre 2025)
- IAPP - EU lawmakers announce deal on cross-border GDPR enforcement procedures
- eucrim - New Regulation Speeds Up Handling of Cross-Border GDPR Complaints
Les réglages
- Google - Keeping your private information private (24 juin 2020)
- Aide Compte Google - Afficher et contrôler l’activité sur le Web et les applications
- Aide Google Maps - Gérer Vos trajets Google Maps (Android)
- Aide Android - Gérer les paramètres de localisation de votre appareil Android
- CNIL - Exercer son droit d’accès (modèle de courrier)
En bref
- Next - Europe : menace sur le consentement pour entraîner des IA sur des données personnelles
- noyb - AI : EU Member States plan “digital expropriation” of Europeans in the interest of AI companies
- Cybermalveillance.gouv.fr - Cybermois 2026 : près d’un Français sur deux désormais notifié suite à une violation de ses données