Google multada con 403 millones de euros: el precio de rastrear tu ubicación sin permiso

La privacidad tiene un precio, y Google acaba de aprenderlo de la forma más costosa. La Comisión de Protección de Datos de Irlanda (DPC) ha impuesto una multa de 403 millones de euros (463 millones de dólares) al gigante tecnológico por múltiples violaciones del Reglamento General de Protección de Datos (GDPR) relacionadas con el procesamiento de datos de ubicación de los usuarios.

La sanción, que llega tras una investigación iniciada en febrero de 2020, expone una realidad incómoda: durante años, Google recopiló y utilizó información sobre dónde estaban sus usuarios sin cumplir con los requisitos de transparencia y consentimiento que exige la ley europea.

La investigación de la DPC se centró en tres funcionalidades de Google que estuvieron activas durante el período de aplicación del GDPR, desde el 25 de mayo de 2018 hasta el 4 de febrero de 2020. Estas funcionalidades (Web and App Activity, Location History y Location Accuracy) permitían a Google procesar datos sobre la actividad web y de aplicaciones de los usuarios, su historial de ubicaciones y la precisión de la ubicación de sus dispositivos.

Las tres funciones bajo escrutinio

La primera de ellas, Web and App Activity, es una configuración de la cuenta de Google que permite a la compañía procesar la actividad de los usuarios en sus servicios, incluyendo potencialmente el historial de navegación, el historial de búsquedas y los datos de ubicación.

La segunda, Location History, es un servicio de adhesión voluntaria que rastrea a los usuarios que llevan dispositivos móviles compatibles. Puede inferir lugares visitados, actividades y rutas y muestra esta información a través de una línea de tiempo privada en Google Maps, incluso cuando el usuario no está utilizando activamente un servicio de Google.

La tercera, Location Accuracy, es una función de Android que ayuda al dispositivo a determinar su posición con mayor precisión que el GPS por sí solo, y está disponible independientemente de si el usuario tiene una cuenta de Google.

La DPC concluyó que Google procesó datos de ubicación a través de Web & App Activity y Location History sin cumplir con los requisitos del GDPR. Al mismo tiempo, la compañía no pudo demostrar el cumplimiento de los principios del GDPR al procesar datos personales a través de Location Accuracy.

La autoridad irlandesa alega que Google no cumplió con las obligaciones de transparencia para las tres funcionalidades y que retuvo datos de ubicación recopilados a través de Web & App Activity y Location History durante más tiempo del necesario.

La pérdida de control sobre los datos personales

El subcomisionado Graham Doyle resumió la gravedad de la situación con claridad: “Las personas podrían haber desconocido que su ubicación estaba siendo utilizada para, por ejemplo, influir en ellas con anuncios o para inferir sus intereses, y podrían perder el control sobre sus datos personales”.

La retención de los datos de ubicación de los usuarios durante más tiempo del necesario agravó esta pérdida de control, según la DPC. Es una descripción que resuena con una preocupación creciente entre los usuarios de tecnología: la sensación de que nuestros datos se utilizan de formas que no entendemos y para fines que no hemos autorizado explícitamente.

La ubicación es uno de los datos más sensibles que existen. Revela dónde vivimos, dónde trabajamos, qué lugares frecuentamos, qué rutinas seguimos. Con esa información, se puede construir un perfil detallado de la vida de una persona. Y si ese perfil se utiliza sin transparencia y sin consentimiento adecuado, la violación de la privacidad es profunda.

La DPC ha impuesto multas administrativas que suman 403 millones de euros y exige que Google adapte su procesamiento de datos de usuarios al cumplimiento normativo en los próximos seis meses. La autoridad irlandesa aún no ha publicado su decisión completa, pero ha prometido hacerlo en el futuro.

La respuesta de Google: “Políticas históricas que ya han sido actualizadas”

Google ha respondido a la multa con un comunicado en el que sostiene que las prácticas y políticas señaladas por la DPC ya han sido actualizadas. “Este caso se centra en políticas históricas que desde entonces han sido actualizadas.

Desde 2019, hemos evolucionado significativamente nuestras prácticas y lanzado herramientas robustas que hacen que la gestión de datos de ubicación sea sencilla”, declaró un portavoz de la compañía. Google ha añadido controles que permiten a los usuarios definir un plazo específico para eliminar automáticamente los datos de su cuenta.

La información de la línea de tiempo de Google Maps ahora se almacena en el dispositivo y elimina automáticamente los datos con más de tres meses de antigüedad. Además, la compañía afirma que no guarda la ubicación precisa del dispositivo en Web & App Activity, sino un área general estimada.

Es una defensa razonable, pero también revela una estrategia común entre las grandes tecnológicas: reconocer los errores del pasado, destacar las mejoras del presente y evitar admitir responsabilidad directa sobre las prácticas que motivaron la sanción.

La multa, aunque sigue siendo un recordatorio de que las autoridades europeas están dispuestas a actuar cuando las empresas incumplen las normas de protección de datos, incluso si las prácticas en cuestión ya han sido corregidas.

El contexto: la batalla por la privacidad en Europa

La multa a Google no es un caso aislado. La DPC irlandesa, que actúa como autoridad principal para muchas de las mayores tecnológicas con sede en Irlanda, ha impuesto sanciones significativas a empresas como Meta, WhatsApp y Twitter en los últimos años.

El GDPR, que entró en vigor en 2018, ha otorgado a los reguladores europeos herramientas poderosas para investigar y sancionar las violaciones de privacidad, y las multas han ido aumentando progresivamente en cuantía y frecuencia.

La decisión de la DPC también refleja una preocupación más amplia sobre cómo las grandes tecnológicas manejan los datos de ubicación. En un mundo donde los teléfonos inteligentes están siempre con nosotros, la ubicación se ha convertido en una de las fuentes de datos más valiosas y más sensibles.

Las empresas la utilizan para publicidad dirigida, para recomendaciones de servicios, para análisis de tráfico. Pero esa utilidad no exime a las compañías de la obligación de ser transparentes sobre lo que hacen con los datos y de obtener el consentimiento adecuado de los usuarios.

¿Qué significa esto para los usuarios?

Para los usuarios, la multa a Google envía un mensaje mixto. Por un lado, es una victoria para la privacidad: demuestra que incluso las empresas más poderosas del mundo pueden ser responsables de sus prácticas de manejo de datos. Por otro lado, es un recordatorio de que la protección de la privacidad no depende solo de las autoridades reguladoras, sino también de la vigilancia de los propios usuarios.

Google ha mejorado sus herramientas de gestión de datos de ubicación, y los usuarios pueden ahora configurar la eliminación automática de su historial de ubicaciones después de un período de tiempo determinado.

Pero la responsabilidad de revisar y ajustar esas configuraciones recae en el usuario. La multa de 403 millones de euros no devolverá a nadie el control sobre los datos que ya fueron recopilados y utilizados. Lo que puede hacer es enviar una señal a las empresas de que las prácticas opacas tienen consecuencias.

El futuro de la regulación de datos

La sanción a Google es un capítulo más en la larga batalla entre los reguladores europeos y las grandes tecnológicas estadounidenses. El GDPR ha establecido un estándar global para la protección de datos y otros países y regiones han seguido su ejemplo con leyes propias.

La presión sobre las empresas para que sean transparentes sobre lo que hacen con los datos de los usuarios no va a disminuir; al contrario, se intensificará a medida que los ciudadanos tomen conciencia de la importancia de su privacidad.

Para Google, la multa es una advertencia. La compañía ha cambiado sus prácticas, pero la DPC ha dejado claro que el incumplimiento de las normas de protección de datos tiene un coste. Para los usuarios, es una oportunidad para recordar que la privacidad no es un regalo que se otorga de una vez y para siempre, sino un derecho que debe protegerse activamente.

Y para la industria tecnológica en general, es un recordatorio de que la confianza de los usuarios se construye con transparencia y se pierde con opacidad. La multa de 403 millones de euros es, en última instancia, el precio de haber ignorado esa lección durante demasiado tiempo.

Vistas: 1

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio