Una multa construida sobre cuatro fallos distintos

La Comisión de Protección de Datos de Irlanda (DPC) multó a Google con 403 millones de euros el 21 de septiembre por el tratamiento de datos de ubicación en tres funciones: Actividad Web y de Aplicaciones, Historial de Ubicaciones y Precisión de Ubicación. La investigación cubrió una ventana concreta, del 25 de mayo de 2018 al 4 de febrero de 2020, y encontró cuatro infracciones distintas, no una sola.

Dos funciones fallaron en licitud y lealtad, es decir, Google no tenía una base legal adecuada para usar los datos que recogía. Esas mismas dos funciones también fallaron en la retención, porque Google conservó los datos más tiempo del necesario. Las tres funciones fallaron en transparencia: según la DPC, los usuarios podían no saber que su ubicación alimentaba la segmentación publicitaria o la inferencia de intereses.

La cuarta infracción es la inusual

Precisión de Ubicación acumuló un cuarto hallazgo que no tiene nada que ver con el uso real de los datos. Es un fallo de responsabilidad: Google no pudo demostrar que su tratamiento cumplía los principios de licitud, lealtad y transparencia. Ese hallazgo describe algo distinto: lo que Google no pudo mostrar, seis años después, para demostrar que su tratamiento había sido lícito desde el principio.

Esa distinción separa esta multa de una sanción de privacidad rutinaria, y coloca a Google en una lista alcanzada en su mayoría por el mismo mecanismo de ventanilla única, mediante el cual Irlanda regula en nombre de cada Estado miembro de la UE en el que una empresa opera.

EmpresaMulta RGPDAño
Meta1.200 millones de euros2023
TikTok530 millones de euros2023
Instagram405 millones de euros2022
Google403 millones de euros2026

Google dice que la función ya no existe

La respuesta de Google se apoya en el calendario. La empresa sostiene que el caso trata sobre políticas históricas ya sustituidas: desde 2019 construyó controles de ubicación más simples, añadió borrado automático tras periodos de tres a 36 meses, y trasladó los datos de ubicación de Timeline de sus servidores a los propios dispositivos de los usuarios. Google podría recurrir partes de la decisión.

La organización de consumidores BEUC, cuyas asociaciones miembro en varios países europeos presentaron las denuncias originales, celebró la multa, pero señaló el mismo vacío desde el lado contrario: una aplicación tardía puede ser casi tan dañina como ninguna aplicación. Ambas partes señalan el mismo desfase de seis años entre la conducta y el fallo. Solo extraen conclusiones opuestas.

Qué debería llevarse una empresa con actividad en la UE

El motivo de responsabilidad merece guardarse en el propio archivo de cumplimiento. Una investigación del RGPD puede alcanzar una función ya retirada y aun así sancionarla, así que no basta con que la práctica sobreviva años de almacenamiento. El razonamiento detrás también debe sobrevivir. Mantenga un registro fechado de por qué se tomó una decisión de tratamiento de datos en el momento en que se tomó, no una reconstrucción escrita cuando un regulador pregunta.

El desfase de seis años también significa que a Google se le ordena poner una función en cumplimiento en seis meses, cuando esa función ya cambió por sí sola hacia 2023. Los plazos de aplicación y los plazos de producto corren en relojes distintos. Cualquier empresa con actividad en la UE hereda ese desajuste, no solo Google.