Irlanda ordena a Google revisar el tratamiento de datos de ubicación tras una multa de 403 millones de euros por el GDPR
Irlanda multa a Google con 403 millones por incumplir el GDPR en datos de ubicación y le ordena corregir Web & App Activity y Location History en 6 meses.
Imagen ilustrativa generada con IA
Google se enfrenta a una multa de 403 millones de euros en Irlanda después de que los reguladores determinaran que su tratamiento de los datos de ubicación no cumplía varios requisitos del Reglamento General de Protección de Datos de la Unión Europea (GDPR).
La medida sancionadora, comunicada el 21 de septiembre de 2026, abarca la información de ubicación tratada mediante Web & App Activity, Location History y la función Location Accuracy de Android. La Data Protection Commission de Irlanda también ordenó a Google adaptar el tratamiento correspondiente a la normativa en un plazo de seis meses.
La investigación analizó prácticas aplicadas entre el 25 de mayo de 2018 y el 4 de febrero de 2020. En ella se detectaron problemas relacionados con la licitud, la equidad, la transparencia, la responsabilidad proactiva y el tiempo durante el que se conservaron algunos datos de ubicación.
Este es un caso de privacidad y gobernanza de datos, no una brecha de seguridad. No se ha informado de ningún actor malicioso, acceso no autorizado, infraestructura expuesta ni vulnerabilidad de software.
Las reclamaciones dieron lugar a una investigación del GDPR de varios años
La DPC abrió su investigación en febrero de 2020 tras recibir reclamaciones de organizaciones europeas de defensa de los consumidores. Participó BEUC, la Organización Europea de Consumidores, y sus organizaciones miembros habían presentado reclamaciones ante autoridades nacionales de protección de datos en noviembre de 2018.
Irlanda asumió el caso transfronterizo porque la sede europea de Google está en Dublín, lo que convierte a la autoridad irlandesa en el principal regulador de privacidad de la empresa en la UE. Las protecciones del GDPR se aplican en todo el Espacio Económico Europeo.
La DPC concluyó que Google no había explicado ni justificado adecuadamente cómo se recopilaba, utilizaba y conservaba la información de ubicación. Según el regulador, esto limitaba la capacidad práctica de los usuarios para controlar datos personales capaces de revelar desplazamientos, rutinas, intereses y otros detalles sensibles.
Según los informes, la multa es la cuarta sanción por privacidad más elevada impuesta por el regulador irlandés. También es la primera sanción de la DPC contra Google, aunque la autoridad mantiene otras tres investigaciones de privacidad abiertas contra la empresa. Entre las principales medidas sancionadoras anteriores de la DPC se incluye una multa de 1.200 millones de euros contra Meta, mientras que TikTok también ha recibido sanciones importantes.
La decisión completa sobre Google todavía no se ha publicado. Por tanto, aún se desconoce qué actividades de tratamiento concretas están cubiertas por la orden de cumplimiento de seis meses, así como la valoración del regulador sobre todos los cambios de privacidad que Google introdujo después del periodo investigado.
Tres funciones de Google centran el caso
Las conclusiones se refieren a tres servicios que tratan la información de ubicación de formas diferentes. Su configuración, los requisitos de cuenta y los usos de los datos no son idénticos.
Web & App Activity
Web & App Activity es una configuración de Google Account que abarca la actividad realizada en los servicios de Google. Según el servicio y la configuración, la información tratada puede incluir actividad de navegación, búsquedas y datos relacionados con la ubicación.
La DPC determinó que el tratamiento de datos de ubicación de Google mediante esta función no cumplía los estándares del GDPR sobre tratamiento lícito y justo. También detectó una transparencia insuficiente y concluyó que la información de ubicación correspondiente se conservaba durante más tiempo del necesario.
La postura actual de Google es que Web & App Activity no guarda la posición precisa de un dispositivo. La empresa afirma que utiliza, en su lugar, una zona general estimada.
Location History
Location History es un servicio opcional para dispositivos móviles compatibles que tienen iniciada una sesión en Google Account. Puede registrar los lugares que visita una persona, inferir rutas y actividades, y presentar esa información en una cronología privada de Google Maps.
La recopilación puede continuar aunque la persona no esté utilizando activamente otro servicio de Google. Esta persistencia aumenta la sensibilidad del registro resultante, ya que permite reconstruir los desplazamientos a lo largo del tiempo.
En el caso de Location History, la DPC volvió a detectar deficiencias en la licitud, la equidad y la transparencia. También determinó que la información recopilada se había conservado durante más tiempo del necesario.
Location Accuracy
Location Accuracy es una función de Android diseñada para calcular la posición de un dispositivo con mayor precisión que el GPS por sí solo. Se diferencia de los otros dos servicios porque los usuarios de Android pueden acceder a ella sin disponer de una Google Account.
Las conclusiones en este punto fueron más limitadas. Google no demostró que el tratamiento realizado mediante Location Accuracy cumpliera los requisitos de transparencia y responsabilidad proactiva del GDPR, incluida la prueba de que la actividad era lícita, justa y transparente.
La distinción es importante. El regulador no solo evaluó lo que Google afirmaba hacer; también examinó si la empresa podía aportar pruebas suficientes de cumplimiento.
Los registros de ubicación persistentes reducen el control de los usuarios
La información de ubicación puede revelar mucho más que unas coordenadas. Al combinarse con búsquedas, historial de navegación, actividad de las aplicaciones y datos de la cuenta, puede permitir inferir hábitos, intereses, desplazamientos y circunstancias potencialmente sensibles de una persona.
La DPC afirmó que los usuarios quizá no habían entendido que su ubicación podía contribuir a determinar la publicidad que recibían o utilizarse para inferir sus intereses. Por tanto, unas explicaciones poco claras sobre el tratamiento pueden afectar tanto al conocimiento de los usuarios como a la validez de las opciones que se les presentan mediante configuraciones o procesos de consentimiento.
La conservación añadía otra capa de riesgo. Cuanto más tiempo permanece disponible la información vinculada a la ubicación, durante más tiempo puede utilizarse para elaborar perfiles, con fines secundarios u otros tratamientos que los usuarios quizá no esperan. El almacenamiento prolongado también aumenta las consecuencias de cualquier uso indebido o acceso no autorizado futuro, aunque en este caso no se ha informado de ninguna intrusión de ese tipo.
El regulador relacionó el tratamiento opaco y la conservación excesiva con una pérdida más amplia de control. Los usuarios no pueden tomar una decisión informada sobre la recopilación de datos si no entienden claramente qué función está activa, qué información se deriva de ella o durante cuánto tiempo permanecen disponibles los registros resultantes.
La preocupación también se extiende a la ubicación inferida. Un servicio puede determinar dónde se encuentra una persona a partir únicamente de señales de ubicación o combinándolas con otra información. Por tanto, las obligaciones de privacidad no se limitan a unas coordenadas GPS almacenadas.
Google señala cambios de privacidad introducidos después del periodo investigado
Google afirma que el caso se refiere a políticas históricas que la empresa ha modificado desde entonces. En mayo de 2019, comenzó a añadir controles de eliminación automática que permitían a los usuarios borrar los datos de Web & App Activity y Location History después de tres o 18 meses.
En junio de 2020, Google estableció la eliminación después de 18 meses como opción predeterminada para Web & App Activity en las cuentas nuevas y para las personas que activaran Location History por primera vez.
En diciembre de 2023 se introdujeron más cambios. Google anunció que la información de Maps Timeline pasaría a almacenarse en el dispositivo y que los usuarios que activaran Location History por primera vez tendrían un periodo predeterminado de eliminación de tres meses. Según se ha informado, los datos de Timeline se almacenan ahora localmente y se eliminan automáticamente cuando superan los tres meses de antigüedad.
Google también ha introducido controles que permiten a los usuarios elegir periodos de eliminación automática para la información de la cuenta. Estos cambios pueden reducir la conservación centralizada y ofrecer a los usuarios un control más directo, pero la DPC no ha confirmado públicamente si cumplen plenamente la nueva orden.
Tampoco está claro si Google sigue realizando todos los tipos de tratamiento contemplados en las conclusiones. La publicación de la decisión completa debería aclarar qué debe cambiar y si los controles existentes cuentan a efectos del cumplimiento.
La multa aún debe superar los procedimientos judiciales irlandeses
La multa no puede cobrarse de inmediato. Una sanción de la DPC debe ser confirmada por un tribunal irlandés para que sea exigible, y Google puede recurrir ante el High Court de Irlanda en un plazo de 28 días desde la recepción de la notificación formal de la decisión.
La empresa dispone de seis meses para corregir el tratamiento cubierto por la orden. Como la DPC no ha revelado su alcance exacto, las organizaciones y los usuarios todavía no pueden determinar qué configuraciones, comunicaciones, reglas de conservación o procesos técnicos debe modificar Google.
Los detalles pendientes son importantes. Entre ellos se incluyen las medidas de cumplimiento concretas exigidas para cada función y hasta qué punto los cambios posteriores en los productos de Google corrigen las infracciones.
Los usuarios y las organizaciones ya pueden revisar la conservación de la ubicación
Los usuarios de Google no tienen que esperar a que se publique la decisión completa para reducir la cantidad de información vinculada a la ubicación que se conserva en sus cuentas y dispositivos. Entre las medidas prácticas se incluyen:
- Revisar Web & App Activity y decidir si debe seguir activada.
- Comprobar Location History y desactivarla si no es necesario conservar un registro permanente de los desplazamientos.
- Seleccionar el periodo de eliminación automática más breve que resulte adecuado, incluidas las opciones disponibles de tres o 18 meses.
- Revisar la configuración de Google Maps Timeline y confirmar dónde se almacena la información de Timeline.
- Revisar por separado Android Location Accuracy, ya que puede funcionar sin una Google Account.
- Comprobar los controles de ubicación tanto de la cuenta como del dispositivo, en lugar de asumir que una sola configuración regula todas las funciones.
Las organizaciones que gestionen cuentas de Google o dispositivos Android deberían comprobar si los controles y las opciones predeterminadas para empresas difieren de los utilizados en las cuentas de consumidores. También deberían documentar los avisos, los procesos de consentimiento, las finalidades del tratamiento, los mecanismos de eliminación y los plazos de conservación.
Esta documentación es fundamental para demostrar la responsabilidad proactiva. Las conclusiones de la DPC muestran que no basta con ofrecer controles de privacidad si una organización no puede demostrar que el tratamiento es lícito, proporcionar explicaciones comprensibles y justificar durante cuánto tiempo conserva información sensible.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
