La Data Protection Commission (DPC), autoridad irlandesa de protección de datos, anunció este lunes una multa de 403 millones de euros contra Google Ireland Limited por fallos en el tratamiento de los datos de ubicación de sus usuarios. La decisión cierra una investigación abierta en febrero de 2020 y da a la empresa seis meses para adecuar sus prácticas.
La investigación abarcó el período comprendido entre el 25 de mayo de 2018 —el día en que el Reglamento General de Protección de Datos (RGPD) entró en vigor en toda la Unión Europea— y el 4 de febrero de 2020. Según la DPC, se inició tras las denuncias presentadas por organizaciones europeas de defensa del consumidor, entre ellas BEUC.
Las tres funciones investigadas
La decisión se refiere a tres funciones mediante las cuales los sistemas de Google recogen y utilizan la ubicación de quienes usan sus servicios: "Actividad en la Web y en Apps", "Historial de Ubicaciones" y "Precisión de la Ubicación".
La autoridad concluyó que la empresa incumplió obligaciones del RGPD en cuatro frentes:
- licitud y lealtad del tratamiento (artículos 5 y 6), es decir, el uso de los datos sin una base legal adecuada;
- responsabilidad proactiva (artículo 5.2), el deber de demostrar el cumplimiento;
- transparencia (artículos 13 y 14), la información que el usuario debería haber recibido sobre qué se recogía y para qué;
- limitación del plazo de conservación (artículo 5.1.e), la retención de los datos durante más tiempo del necesario.
"Los datos de ubicación pueden revelar información significativa sobre las personas, incluidos detalles de naturaleza intrínsecamente privada", afirmó el vicecomisario Graham Doyle en el comunicado de la DPC. Según él, los fallos de la empresa hacían que los usuarios pudieran no saber que su ubicación se utilizaba, por ejemplo, para influir en ellos mediante anuncios o para inferir sus intereses.
Multa y orden de corrección
Además de los 403 millones de euros, la DPC ordenó a la empresa ajustar el tratamiento a la norma en un plazo de seis meses. La cifra queda muy por debajo del techo previsto en el propio RGPD, que permite multas de hasta el 4% de la facturación global anual de un grupo económico.
Por qué la decisión sale de Dublín
La DPC se ocupa del caso porque la sede europea de Google está en Irlanda. Por el mecanismo de "ventanilla única" del RGPD, la autoridad del país donde la empresa tiene su establecimiento principal en el bloque dirige la investigación y decide, en coordinación con las demás. En su comunicado, la DPC agradeció "la cooperación y la asistencia" de las autoridades homólogas del resto de la Unión Europea.
Es el mismo diseño que convierte a Irlanda en la dirección de las mayores decisiones europeas contra las plataformas digitales: al concentrar las sedes regionales de las grandes tecnológicas, el regulador irlandés es quien aplica, en la práctica, buena parte de las sanciones del bloque.
Con información de la Data Protection Commission (Irlanda) y Euronews.


