Google ha sido multada con más de 400 millones de euros (aproximadamente 345 millones de libras) después de que la Comisión de Protección de Datos (DPC) de Irlanda determinara que la empresa infringió el Reglamento General de Protección de Datos (RGPD) en la forma en que gestionaba los datos de ubicación de los usuarios. La sanción, una de las más cuantiosas jamás impuestas en virtud del RGPD, se produce tras una investigación sobre si el tratamiento que Google hacía de la información de ubicación era lícito, equitativo y debidamente responsable ante las personas afectadas.

Para una empresa que se ha enfrentado a un escrutinio regulatorio reiterado en Europa, esta última multa por infracción del RGPD subraya un tema persistente: los datos de ubicación son una de las categorías más sensibles de información personal recopilada por aplicaciones y dispositivos cotidianos, y los reguladores ya no están dispuestos a dejar pasar prácticas de consentimiento vagas.

Qué encontró la Comisión de Protección de Datos

La investigación de la DPC se centró en dos cuestiones fundamentales. Primera: ¿eran lícitos y equitativos la recopilación y el tratamiento de datos de ubicación por parte de Google conforme a los principios fundamentales del RGPD? Segunda: ¿cumplió Google con sus obligaciones de responsabilidad proactiva, es decir, podía demostrar, con pruebas, que sus prácticas de datos cumplían realmente la ley en lugar de limitarse a afirmarlo?

La responsabilidad proactiva es un pilar distintivo y a menudo pasado por alto del RGPD. No basta con que una empresa tenga una política de privacidad que mencione técnicamente la recopilación de datos. Los reguladores esperan que las organizaciones demuestren su trabajo: cómo se obtuvo el consentimiento, cómo se minimizaron los datos y cómo se documentaron y justificaron internamente las decisiones sobre el tratamiento. Las conclusiones de la DPC sugieren que Google no estuvo a la altura en estos frentes, específicamente en relación con los datos de ubicación, lo que, como ha señalado la cobertura previa de esta multa, implicó cifras más cercanas a los 403 millones de euros, o aproximadamente 463 millones de dólares, cuando se confirmó por primera vez la decisión de la DPC.

Por qué los datos de ubicación son diferentes

Los datos de ubicación son singularmente reveladores. A diferencia de un historial de navegación o una preferencia de compra, un registro continuo de los lugares a los que va una persona puede exponer su dirección particular, su lugar de trabajo, sus visitas médicas, sus prácticas religiosas, sus relaciones y sus rutinas diarias. Es precisamente por eso que el RGPD examina con tanto rigor la base jurídica para recopilarlos, y por lo que los reguladores de toda la UE han señalado el seguimiento de la ubicación como un riesgo recurrente de incumplimiento para las principales plataformas tecnológicas.

Como señaló un análisis anterior de esta multa del RGPD, el caso pone de relieve un patrón más amplio: las empresas que construyen funciones de publicidad o personalización en torno a señales de ubicación a menudo tienen dificultades para obtener un consentimiento que cumpla el estricto estándar del RGPD de ser libre, específico, informado e inequívoco. Las casillas premarcadas, los ajustes enterrados o las solicitudes de consentimiento agrupadas con permisos no relacionados han sido todos cuestionados por los reguladores europeos en acciones de aplicación anteriores.

Esta multa también llega en medio de una conversación global más amplia sobre cómo las empresas tecnológicas gestionan los datos entre jurisdicciones. La presión regulatoria sobre Google no se ha limitado a Europa; la empresa también se ha enfrentado a sanciones en otros lugares por cómo gestiona sus plataformas, incluidas multas vinculadas a sus políticas de tienda de aplicaciones en Rusia, un recordatorio de que Google opera bajo expectativas regulatorias enormemente diferentes según la región.

Qué significa esto para ti

Si utilizas dispositivos Android o servicios de Google, este fallo por infracción del RGPD es un recordatorio útil para revisar tu propia configuración de datos de ubicación, aunque la multa en sí sea un asunto entre Google y los reguladores. La mayoría de los teléfonos inteligentes te permiten revisar y ajustar los permisos de ubicación aplicación por aplicación, desactivar por completo el historial de ubicaciones o configurar los datos para que se eliminen automáticamente tras un período fijo.

También conviene recordar que la aplicación del RGPD, aunque significativa, no borra retroactivamente los datos que ya se recopilaron bajo las prácticas sancionadas. La multa aborda conductas pasadas e impulsa a las empresas hacia un mejor cumplimiento en el futuro, pero los usuarios individuales siguen siendo responsables de gestionar activamente su propia configuración de privacidad hoy.

Para los lectores fuera de la UE, conviene señalar que las protecciones del RGPD se aplican generalmente a los usuarios dentro del Espacio Económico Europeo, aunque muchas empresas aplican controles de privacidad similares a nivel global por coherencia. Si no estás seguro de si tu región se beneficia de protecciones similares a las del RGPD, consultar el panel de privacidad regional de tu aplicación es un buen punto de partida.

Puntos clave

Esta multa por infracción del RGPD contra Google es una señal contundente de que la aplicación de la ley en materia de datos de ubicación no se está ralentizando. Algunos pasos prácticos que vale la pena dar:

  • Revisa el historial de ubicaciones y los controles de actividad de tu Cuenta de Google, y desactiva el seguimiento para las aplicaciones que no lo necesiten.
  • Audita periódicamente los permisos de las aplicaciones en tu teléfono, en particular el acceso a la ubicación en segundo plano.
  • Trata con cuidado las solicitudes de consentimiento; no aceptes permisos agrupados sin comprobar a qué se está consintiendo específicamente.
  • Mantente informado sobre las acciones regulatorias en curso, ya que la aplicación del RGPD a menudo conduce a cambios más amplios en la forma en que las empresas diseñan los flujos de consentimiento.

A medida que los reguladores europeos siguen poniendo a prueba los límites del RGPD frente a las principales plataformas tecnológicas, los usuarios se benefician más manteniéndose proactivos en lugar de esperar a que la próxima multa que acapare titulares les impulse a revisar su configuración.