La Comisión de Protección de Datos de Irlanda (DPC) ha multado a Google con 403 millones de euros tras concluir que la empresa infringió el Reglamento General de Protección de Datos de la UE en su gestión de los datos de ubicación. La sanción, una de las mayores acciones de aplicación del RGPD hasta la fecha, pone fin a una investigación que comenzó en febrero de 2020 y abarca la conducta de Google entre mayo de 2018 y febrero de 2020. Para cualquiera que dependa de herramientas de privacidad como una VPN para proteger su ubicación en línea, el caso es un recordatorio útil de que una VPN y la configuración de ubicación de tu teléfono resuelven dos problemas muy diferentes.

Lo que encontró la Comisión de Protección de Datos de Irlanda

Según la decisión final de la DPC, Google infringió el RGPD "en lo que respecta a la licitud y la equidad de su tratamiento de los datos de ubicación". El regulador abrió su investigación en febrero de 2020 y pasó años examinando cómo Google recopilaba, almacenaba y utilizaba la información de ubicación vinculada a cuentas de usuario y dispositivos durante el período en cuestión. La multa de 403 millones de euros refleja la conclusión de la DPC de que las prácticas de Google no cumplían los requisitos fundamentales del RGPD en materia de tratamiento lícito y equitativo de datos, lo que generalmente significa que los usuarios deben recibir opciones claras y significativas sobre si su ubicación se rastrea y cómo se hace, y no configuraciones predeterminadas ocultas o ajustes confusos.

Como principal regulador de la UE para Google en virtud del mecanismo de "ventanilla única" del RGPD (la sede europea de Google está en Irlanda), la DPC tiene jurisdicción sobre las prácticas de datos de la empresa en todo el bloque. Eso hace que esta decisión sea vinculante en toda la UE, no solo para los usuarios irlandeses.

Un patrón de sanciones por privacidad de ubicación bajo el RGPD

Esta no es la primera vez que se sanciona a una gran empresa tecnológica por cómo gestiona los datos de ubicación, y el seguimiento de la ubicación ha demostrado repetidamente ser una de las áreas más espinosas de la aplicación del RGPD. El historial de ubicación es singularmente sensible: puede revelar dónde vive alguien, dónde trabaja, dónde practica su religión, dónde busca atención médica o con qué personas concretas pasa su tiempo. Los reguladores han examinado sistemáticamente si las empresas obtienen un consentimiento genuino e informado antes de recopilar este tipo de datos, en lugar de depender de configuraciones predeterminadas que los usuarios quizá nunca se den cuenta de que aceptaron.

Vale la pena poner en contexto el tamaño de esta multa. La penalización máxima teórica del RGPD es de 20 millones de euros o el 4 por ciento de la facturación anual global de una empresa, lo que sea mayor. Para una empresa del tamaño de Google, ese techo es enorme, y la mayoría de las multas impuestas bajo el RGPD quedan muy por debajo de él. Nuestra explicación sobre por qué el límite de multas del RGPD rara vez se aplica desglosa cómo calculan realmente los reguladores las sanciones en la práctica, lo que ayuda a explicar por qué una multa de 403 millones de euros, aunque llamativa, sigue representando una fracción de lo que el RGPD permite técnicamente.

Lo que una VPN oculta y lo que no sobre tu ubicación

Casos como este suelen llevar a los lectores a preguntarse si una VPN habría impedido este tipo de seguimiento. La respuesta honesta es no, y entender por qué es importante. Una VPN cifra tu tráfico de internet y enmascara tu dirección IP, lo que puede ocultar tu ubicación geográfica general a tu proveedor de internet, a quienes espían la red y a algunos sitios web que dependen de estimaciones de ubicación basadas en la IP.

Pero una VPN no tiene ningún efecto sobre los datos de ubicación recopilados a través de otros canales, incluidos las señales GPS, el escaneo de Wi-Fi y Bluetooth, la triangulación por torres de telefonía móvil o la configuración a nivel de cuenta integrada en un sistema operativo o una aplicación. Si los servicios de ubicación de un teléfono están activados y una aplicación o cuenta tiene permiso para acceder a ellos, esos datos aún pueden recopilarse y tratarse independientemente de si hay una VPN ejecutándose en segundo plano. En otras palabras, una VPN protege tu ubicación a nivel de red frente a observadores externos, pero no toca los datos de ubicación que tu dispositivo y sus aplicaciones generan y comparten directamente.

Bloquear el seguimiento de ubicación en Android y en las cuentas de Google

Dado que la aplicación del RGPD se centra en cómo las empresas configuran los valores predeterminados y los flujos de consentimiento, la protección más eficaz para los usuarios individuales es revisar esas configuraciones directamente en lugar de asumir que una VPN cubre la brecha. Algunos pasos prácticos:

  • Abre la configuración de ubicación de tu dispositivo y comprueba qué aplicaciones tienen acceso a la ubicación "permitir siempre" frente a "solo mientras se usa la aplicación", y revoca el acceso de todo lo que no lo necesite.
  • Revisa los controles de actividad de tu Cuenta de Google para ver si el historial de ubicaciones está activado, y desactívalo o configúralo para que se elimine automáticamente tras un período más corto.
  • Audita periódicamente los permisos de las aplicaciones, ya que a veces solicitan acceso a la ubicación para funciones que ya no usas.
  • Considera desactivar el escaneo de Wi-Fi y Bluetooth cuando no estés conectándote activamente a dispositivos, ya que pueden usarse para estimar la ubicación incluso con el GPS desactivado.

Qué significa esto para ti

Esta multa es un resultado regulatorio, no una brecha de datos, pero subraya un punto más amplio: la privacidad de la ubicación está determinada en gran medida por la configuración de la cuenta y del dispositivo, no por herramientas a nivel de red. Si usas una VPN porque te importa quién puede ver tu ubicación, es un instinto razonable, pero debería combinarse con una revisión regular de los permisos y la configuración de historial vinculados a tu teléfono y tus cuentas. Ambos enfoques abordan amenazas diferentes, y ninguno sustituye al otro.

La cifra de 403 millones de euros es significativa, pero como ocurre con la mayoría de los casos del RGPD, queda por debajo de la sanción máxima posible del reglamento, una brecha que vale la pena entender antes de asumir que cualquier multa refleja la escala completa del poder sancionador que los reguladores tienen realmente.

Conclusiones prácticas:

  • Audita qué aplicaciones de tu teléfono tienen permisos de ubicación y elimina el acceso que no reconozcas o no necesites.
  • Revisa el historial de ubicaciones y los controles de actividad de tu Cuenta de Google, y ajusta la configuración de eliminación automática si aún no lo has hecho.
  • Recuerda que una VPN protege tu ubicación de red, no los datos de ubicación por GPS o vinculados a la cuenta, así que usa ambas herramientas de forma deliberada en lugar de confiar en una sola.
  • Revisa estas configuraciones periódicamente, ya que las actualizaciones de aplicaciones y las nuevas instalaciones pueden volver a solicitar acceso a la ubicación sin que te des cuenta.