Exclusif : la CNIL va infliger une sanction de 100 millions d'euros à l'encontre de Google

Exclusif : la CNIL va infliger une sanction de 100 millions d’euros à l’encontre de Google

Petits traceurs, grosse sanction

Avatar de l'auteur

Marc Rees

Publié dansDroit

09/12/2020
16
Exclusif : la CNIL va infliger une sanction de 100 millions d'euros à l'encontre de Google

C’est la sanction la plus importante jamais prononcée sur le terrain des données personnelles en France. Selon nos informations, la CNIL infligera demain une sanction monstre de 100 millions d'euros à l’encontre de Google. En cause ? La gestion des cookies sur le moteur de recherche.

Contactée, la CNIL se refuse pour l’heure à tout commentaire, se contentant de nous indiquer qu’une décision sera effectivement publiée demain, sans plus de détail.

Cette pudeur contraste avec l’amende que s’apprête à infliger l’autorité indépendante à l’encontre du géant du Net et en particulier de ses deux entités Google LLC et Google Irlande.

En principe sur le terrain du règlement général sur la protection des données personnelles, la compétence pour mener à bien pareille action est dévolue à l’autorité dite « cheffe de file », soit ici l’homologue irlandais de la CNIL, là où Google a son siège européen.

Si, en janvier 2019, la commission avait malgré tout pu prononcer une amende de 50 millions d’euros contre Google, c’était tout simplement parce que « l’établissement irlandais ne disposait pas d’un pouvoir de décision sur les traitements mis en œuvre dans le cadre du système d’exploitation Android et des services fournis par Google LLC ».

Cette fois, cependant, la procédure concerne non le RGPD, mais la directive ePrivacy.

Indélicatesse sur les cookies 

Selon nos informations, c’est donc la gestion des cookies par l’écosystème Google qui est épinglé. Ces traceurs notamment destinés à assurer le suivi des internautes à des fins publicitaires.

Leur encadrement relève non du RGPD, mais de la directive ePrivacy de 2002 dont les dispositions ont été transposées à l’article 82 de la loi Informatique et Libertés. Cette directive relative à la vie privée dans le secteur des communications électroniques ne prévoit pas de système de guichet unique imposé par le RGPD. Résultat : la CNIL a donc pu agir seule, de sa propre initiative.

Concrètement, ces dispositions obligent les responsables de traitement à informer de manière « claire et complète » les internautes des finalités de ces traceurs outre des moyens dont ils disposent pour s’y opposer. De cette règle, découle la nécessaire information préalable, outre que ces personnes doivent pouvoir exprimer leur consentement librement.

L'information préalable et le consentement des internautes

Le RGPD n’est pas totalement exclu puisque, par un jeu d’ascenseur, ePrivacy renvoie au règlement du 25 mai 2018 le soin de définir la notion de consentement. Il s'agit de « toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l'objet d'un traitement ». En clair, le consentement doit être libre, spécifique, éclairé et univoque.

D’après nos sources, la CNIL épingle justement cette politique chez Google, en particulier lors de l’arrivée sur la page de garde de son moteur s'agissant des utilisateurs non enregistrés.

Les détails ne sont pas encore connus, mais l'autorité va prononcer une amende de 60 millions d'euros contre Google LLC, l'entité américaine, et 40 autres millions contre Google Irlande. Soit un total de 100 millions d'euros. Un record.

Google confirme cette sanction

Contactée, Google France nous confirme cette sanction à venir et nous indique laconiquement que l’enquête avait été initiée en mars 2020, témoignage d’une procédure très rapide.

Ce mois de mars était l’épicentre d’une période aussi floue que compliquée, pas seulement en raison du confinement. En octobre 2020, la CNIL laissait en effet six mois aux acteurs du Net pour se conformer à ses nouvelles lignes directrices relatives aux cookies.

Dans le même temps, toutefois elle se réservait la possibilité « de poursuivre certains manquements, notamment en cas d'atteinte particulièrement grave au droit au respect de la vie privée ». En clair, certains acteurs ont pu profiter de mansuétudes, quand d’autres non, selon la gravité des indélicatesses appréciées par la seule autorité.

Selon nos constatations, alors que l’enquête se poursuivait, Google Search a modifié son bandeau d’information pour les utilisateurs non logués. Cette mise à jour décidée pas plus tard que cet été n’a semble-t-il pas été jugée suffisante par l’autorité indépendante.

Google aura la possibilité de contester cette décision devant les juridictions administratives. On ne sait pour l'heure quel sera son choix.

16
Avatar de l'auteur

Écrit par Marc Rees

Tiens, en parlant de ça :

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

Toxique de répétition

17:15IA et algorithmesSciences et espace 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Ou comment briller en société (de service)

16:53Sécurité 10
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Dangereuse, mais spécifique ?

15:57Sécurité 15

Sommaire de l'article

Introduction

Indélicatesse sur les cookies 

L'information préalable et le consentement des internautes

Google confirme cette sanction

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IA et algorithmesSciences et espace 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécurité 10
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécurité 15
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hardware 4
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécurité 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

0
Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardwareInternet 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IA et algorithmesSociété numérique 58

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA et algorithmes 31
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitInternet 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société numérique 4
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitInternet 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

0

Le poing Dev – round 6

Next 146

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA et algorithmes 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Sciences et espace 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hardware 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

0
Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

651e édition des LIDD : Liens Intelligents Du Dimanche

Internet 30
Bannière de Flock avec des bomes sur un fond rouge

#Flock, le grand remplacement par les intelligences artificielles

Flock 34
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #9 : LeBrief 2.0, ligne édito, dossiers de fond

Next 65
Pilule rouge et bleue avec des messages codés

Encapsulation de clés et chiffrement d’enveloppes

Sécurité 31
Empreinte digital sur une capteur

Empreintes digitales : les capteurs Windows Hello loin d’être exemplaires

Sécurité 20

#LeBrief : succès du test d’Ariane 6, réparer plutôt que remplacer, Broadcom finalise le rachat de VMware

0
Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

Commentaires (16)


MoonRa
Il y a 3 ans

Bon ils trouveront une solution avec leur armée d’avocat


StephaneGames Abonné
Il y a 3 ans

C’est surtout que maintenant à chaque visite sur un site google il te demande de te connecter (pour mieux te tracer mais ce n’est pas dit dans le bandeau de connexion).


Jarodd Abonné
Il y a 3 ans

100 patates ?!?


Chourouge
Il y a 3 ans

Tout a fait d accord Stéphane


serpolet Abonné
Il y a 3 ans

S’ils demandent un consentement explicite, on peut imaginer que pas mal d’internautes passeront outre, et c’est leur modèle économique qui en prend un coup…


hansi Abonné
Il y a 3 ans

Un record peut-être pour la CNIL, mais une goutte d’eau pour un GAFAM. En attendant, force est de constater que depuis Firefox, la connexion au moteur peut désormais prendre jusqu’à 30s. Une manière comme une autre de “pousser” chrome et ses dérivés, qui eux semblent étrangement échapper au problème.
Il est juste étonnant que Mozilla n’ait pas encore déposé plainte - ah mais non : Mme Baker est chaque année payée 2M$ par google pour se taire… Pas la peine de se demander pourquoi Firefox OS a disparu si vite, remplacé par un kai os minable vendu en feature phone, sans écran tactile - donc sans intérêt, et surtout sans danger pour google.


tdelmas
Il y a 3 ans

Du coup, la popup qui demande à se connecter à chaque vidéo YouTube, elle va enfin mémoriser le “non” ?…


MisterDams Abonné
Il y a 3 ans

StephaneGames a dit:


C’est surtout que maintenant à chaque visite sur un site google il te demande de te connecter (pour mieux te tracer mais ce n’est pas dit dans le bandeau de connexion).




Un enfer cette fenêtre, en plus elle met deux heures à charger alors que tout le reste est instantané. L’anti-UX pour t’inciter à valider, nouvelle mode.


soupêtte Abonné
Il y a 3 ans

MisterDams a dit:


L’anti-UX pour t’inciter à valider, nouvelle mode.




C’est tellement ça, c’est dingue…



Je suis persuadé qu’ils n’auront pas à payer ça après appel.


Baldurien Abonné
Il y a 3 ans

MisterDams a dit:


Un enfer cette fenêtre, en plus elle met deux heures à charger alors que tout le reste est instantané. L’anti-UX pour t’inciter à valider, nouvelle mode.




Idem.
J’ai installé ce script : https://greasyfork.org/fr/scripts/412178-youtube-dismiss-sign-in
(Et pour le peu de fois que je vais sur Youtube, je trouve ça bien chiant…)


darkigo Abonné
Il y a 3 ans

MisterDams a dit:


Un enfer cette fenêtre, en plus elle met deux heures à charger alors que tout le reste est instantané. L’anti-UX pour t’inciter à valider, nouvelle mode.




Ah purée c’est exactement ça !!


Fabimaru Abonné
Il y a 3 ans

tdelmas a dit:


Du coup, la popup qui demande à se connecter à chaque vidéo YouTube, elle va enfin mémoriser le “non” ?…




J’ai testé rapidement avec un profil Firefox vide. Si Je refuse une fois la connexion, il ne me le demande pas à la réouverture du navigateur.
En navigation privée, je me tape la popup à chaque fois. Et la suivante sur le consentement du pistage. Ça fait partie de leur stratégie de pourrissement de l’expérience utilisateur pour ceux qui évite le pistage. Pour les utilisateurs de bloqueurs de pub, de navigation privée, de Tor, de Firefox, ceux qui refusent la géolocalisation Google sur Android, ceux qui veulent utiliser f-droid comme magasin d’apps, à eux les popups, les ralentissements, les captchas, les confirmations multiples…



Par contre ce qui est abusé sur Youtube, c’est d’étaler sur de multiples pages/popups le refus de pistage et de suivi d’historique. Je me demande si c’est vraiment légal que le refus demande beaucoup plus de clic (au moins une dizaine) que l’acceptation (un seul).


Mihashi Abonné
Il y a 3 ans

Ahh, Google a réagi, afin économiser pour payer l’amende, ils vont limiter la taille des stockages de gmail et drive… :mdr:


SebGF Abonné
Il y a 3 ans
fred42 Abonné
Il y a 3 ans

Oui pour à peu près les mêmes raisons.
Vivement que la CNIL s’attaque à tous les sites de presse français qui violent le RGPD ou le ePrivacy.


SebGF Abonné
Il y a 3 ans

fred42

Oui pour à peu près les mêmes raisons. Vivement que la CNIL s’attaque à tous les sites de presse français qui violent le RGPD ou le ePrivacy.

Yep, ça sera pas mal de calmer la fête du slip qui a lieu chez la plupart de ces sites.