Irlanda multa a Google con 403 millones de euros por cómo trató los datos de ubicación

La Comisión de Protección de Datos de Irlanda concluyó que tres funciones de Google incumplieron el RGPD entre 2018 y 2020, y le dio seis meses para corregir el procesamiento.

La Comisión de Protección de Datos de Irlanda, regulador principal de Google en la Unión Europea, impuso una multa de 403 millones de euros por la forma en que la compañía procesó datos de ubicación de sus usuarios entre 2018 y 2020. La decisión final llegó en septiembre de 2026, seis años y medio después de que la investigación se abriera en febrero de 2020 a raíz de quejas presentadas por organizaciones de derechos del consumidor, entre ellas BEUC.

Qué encontró el regulador

El expediente cubre tres funciones distintas. En Web & App Activity y Location History, la DPC determinó que Google incumplió las reglas del RGPD sobre tratamiento lícito y leal y sobre transparencia, y que conservó datos de ubicación durante más tiempo del necesario. En Location Accuracy, la infracción fue de transparencia y de responsabilidad proactiva: la compañía no pudo demostrar que ese procesamiento fuera lícito, leal y transparente.

Junto con la sanción económica, el regulador ordenó a Google adecuar el tratamiento a la norma en un plazo de seis meses.

Por qué importa

La distinción entre las dos categorías de hallazgo es la parte técnicamente relevante del caso. En las dos primeras funciones el problema fue lo que Google hizo; en la tercera, el problema fue no poder documentar lo que hizo. El artículo 5.2 del RGPD exige responsabilidad demostrable, y este expediente confirma que la ausencia de evidencia funciona como infracción autónoma, sin necesidad de probar un daño concreto al usuario.

Para cualquier organización que recolecte geolocalización —a través de una app propia, de SDKs publicitarios de terceros o de servicios de analítica— el criterio práctico queda claro. El consentimiento nominal en un banner no basta. Lo que se audita es la trazabilidad completa: qué base legal ampara cada flujo, con qué propósito específico, durante cuánto tiempo y con qué evidencia interna que lo sustente.

El ángulo regional

En República Dominicana y el resto del Caribe, buena parte del sector financiero, retail y turismo opera stacks de medición y publicidad construidos sobre proveedores globales con presencia europea. Ese vínculo arrastra obligaciones. La Ley 172-13 dominicana establece un marco de protección de datos personales más laxo que el europeo, pero las empresas que procesan datos de residentes de la Unión Europea —turistas, clientes de banca internacional, usuarios de plataformas transfronterizas— quedan dentro del alcance extraterritorial del RGPD.

La lección operativa es menos jurídica que documental: el inventario de flujos de datos de ubicación, con sus plazos de retención escritos y verificables, dejó de ser un ejercicio de cumplimiento formal para convertirse en la defensa técnica frente a un procedimiento sancionador.

Fuentes