Édition

Ceci est une édition permanente. Elle reprend le briefing tel que publié à cette date et ne change pas.

La DPC irlandaise inflige une amende de 403 millions d'euros à Google pour traitement illicite de données de localisation

Amende: €403 million

La DPC a infligé aujourd'hui des amendes administratives d'un montant total de 403 millions d'euros à Google Ireland Limited, à la suite d'une enquête sur son traitement des données de localisation. Google doit désormais mettre ses pratiques de traitement en conformité dans un délai de 6 mois. Cette décision porte sur des infractions liées à la licéité, à la loyauté, à la transparence et à la responsabilité.

L'enquête de la DPC, lancée en février 2020, s'est concentrée sur le traitement des données de localisation par Google au sein de trois fonctionnalités spécifiques : Activité sur le Web et les applications, Historique des positions et Précision de la localisation. La période examinée s'étendait du 25 mai 2018 au 4 février 2020. Les commissaires à la protection des données, Dr Des Hogan, M. Dale Sunderland et Mme Niamh Sweeney, ont constaté que Google avait enfreint le RGPD à plusieurs égards.

Plus précisément, la DPC a déterminé que Google avait enfreint les principes de licéité et de loyauté concernant son traitement des données de localisation dans Activité sur le Web et les applications et Historique des positions. L'entreprise n'a pas non plus respecté ses obligations de responsabilité en ne démontrant pas sa conformité au principe de licéité, de loyauté et de transparence concernant la Précision de la localisation. En outre, Google a enfreint les obligations de transparence pour les trois fonctionnalités et sa conservation des données de localisation dans Activité sur le Web et les applications et Historique des positions. Le commissaire adjoint Graham Doyle a noté que les individus n'auraient pas pu savoir que leur localisation était utilisée pour influencer des publicités ou déduire des intérêts, ce qui a entraîné une perte de contrôle sur les données personnelles, aggravée par une conservation plus longue que nécessaire.

Le traitement des données de localisation par les grands fournisseurs de services en ligne reste un axe réglementaire persistant, comme en témoigne cette amende de 403 millions d'euros.

Décision de la Data Protection Commission

Qui cela engage
Google Ireland Limited est légalement liée par cette décision en vertu du RGPD dans l'Espace économique européen.
Ce qui a changé
Google Ireland Limited doit désormais mettre son traitement des données de localisation en conformité dans un délai de 6 mois, suite à la décision de la Data Protection Commission.
Ce qu'il faut surveiller
Les organisations devraient surveiller la manière dont Google met en œuvre les changements de conformité requis et la décision complète de la DPC pour obtenir des informations détaillées sur les mesures correctives spécifiques.
Ce que cela ne signifie pas
Cette décision ne signifie pas que tout traitement de données de localisation est interdit, mais plutôt qu'un tel traitement doit strictement adhérer aux principes du RGPD de licéité, de loyauté, de transparence et de responsabilité.

Non tranché: La Data Protection Commission publiera la décision complète en temps voulu, ce qui pourrait fournir des détails supplémentaires sur les conclusions spécifiques et les exigences de conformité.

À transmettre à votre équipe

La Data Protection Commission irlandaise a infligé une amende de 403 millions d'euros à Google Ireland Limited et lui a ordonné de mettre son traitement des données de localisation en conformité dans un délai de 6 mois, ce qui affecte toutes les organisations traitant des données similaires au sein de l'Espace économique européen.

La question du jour

Un DPD examine un récent rapport de la DPC concernant une amende infligée à une entreprise pour le traitement illicite de données de localisation. Le rapport indique des manquements aux principes de licéité, de loyauté, de transparence et de responsabilité. Quel principe fondamental du RGPD a été violé par le fait que les individus ignoraient que leurs données de localisation étaient utilisées pour influencer les publicités, entraînant une perte de contrôle sur leurs données personnelles ?

  1. Le principe de loyauté, car les individus n'étaient pas suffisamment informés de l'utilisation de leurs données.
  2. Le principe de licéité, car le traitement des données de localisation n'avait pas de base juridique valide.
  3. Le principe de responsabilité, car l'entreprise n'a pas démontré sa conformité avec les exigences légales.
  4. Le principe de limitation de la conservation, car les données étaient conservées plus longtemps que nécessaire.

Répondre à cette question sur le site

À savoir également

  1. Le CEPD adopte des lignes directrices sur les amendes administratives et l'interaction DSA-RGPD

    Les organisations opérant dans l'UE devraient examiner les nouvelles lignes directrices du CEPD pour comprendre l'approche harmonisée des amendes administratives et l'interaction entre le DSA et le RGPD, ce qui influencera les futures actions d'exécution.

  2. Le Commissaire à la protection de la vie privée du Canada enquête sur une violation de données d'IDScan.net

    Les organisations utilisant des services tiers de vérification d'identité devraient évaluer les mesures de sécurité de leurs fournisseurs et leurs plans de réponse aux violations, car le Commissaire à la protection de la vie privée du Canada enquête sur la conformité d'IDScan.net avec la PIPEDA.

  3. Des experts alarmés par la violation de 490 millions d'enregistrements de métadonnées de Gyazo

    Les organisations traitant de grands volumes de métadonnées devraient reconnaître que même des points de données apparemment inoffensifs peuvent présenter des risques importants pour la sécurité et la vie privée lorsqu'ils sont agrégés et exposés, comme le démontre la violation de Gyazo.

  4. La proposition de règlement KIDS de l'UE introduit un nouveau cadre réglementaire pour les enfants en ligne

    Les fournisseurs de services numériques ciblant ou accessibles aux enfants dans l'UE devraient se préparer aux nouvelles obligations en vertu du règlement KIDS proposé par l'UE, y compris les exigences de vérification de l'âge et de sécurité dès la conception, qui auront une large portée extraterritoriale.

  5. Le débat sur la réglementation de l'IA n'est pas terminé

    Le commentaire de The Verge signale que le débat législatif mondial en cours sur la gouvernance de l'IA signifie que les professionnels de la protection de la vie privée doivent anticiper l'évolution des obligations de conformité pour les systèmes d'IA.

Compilé ce matin là à partir de sources officielles, judiciaires et réglementaires. Les sources primaires sont liées sur chaque sujet.