La Comisión de Protección de Datos de Irlanda (DPC, por sus siglas en inglés) ha impuesto una multa de 403 millones de euros a Google, un caso que se remonta a seis años atrás, a un conjunto de quejas que nunca desaparecieron del todo. Este fallo resalta la creciente preocupación por la gestión de los datos de ubicación y su implicación en la privacidad de los usuarios.
La investigación de la DPC se inició en febrero de 2020 tras recibir quejas de varios grupos de consumidores europeos, incluyendo la BEUC, sobre la forma en que Google manejaba los datos de ubicación. Este análisis abarcó el periodo desde el 25 de mayo de 2018, cuando entró en vigor el Reglamento General de Protección de Datos (GDPR), hasta el 4 de febrero de 2020. La DPC indicó que el objetivo de la investigación se centró en el tratamiento de datos de ubicación relacionado con tres características específicas: "Web & App Activity", "Location History" y "Location Accuracy".
Cada una de estas funciones presenta elementos críticos en la forma en que Google procesa la información de ubicación. "Web & App Activity" rastrea las actividades que un usuario registrado realiza en los propios servicios de Google, incluyendo sitios y aplicaciones, integrando datos de ubicación en ese seguimiento. Por otro lado, "Location History" va más allá, registrando los movimientos de un dispositivo con el tiempo y construyendo un mapa privado que detalla todos los lugares donde ha estado un teléfono, incluso cuando el usuario no está utilizando activamente ningún servicio de Google.
"Location Accuracy", sin embargo, se comporta de manera diferente. Esta función está integrada en el sistema operativo Android, mejorando la precisión de la ubicación más allá de lo que el GPS bruto puede proporcionar. Es aplicable a cualquier persona que utilice este sistema, independientemente de si ha iniciado sesión en una cuenta de Google, lo que amplía su alcance más allá de la base de usuarios de Google.
Los comisionados, Dr. Des Hogan, Sr. Dale Sunderland y Sra. Niamh Sweeney, identificaron múltiples problemas en la gestión de los datos de ubicación por parte de Google. Determinaron que el procesamiento detrás de "Web & App Activity" y "Location History" no cumplía con los requisitos de legalidad y equidad estipulados por el GDPR. Además, concluyeron que Google no podía demostrar que su función de "Location Accuracy" cumplía con las normativas de legalidad, equidad y transparencia. La falta de transparencia se convirtió en un problema común a las tres características, y la empresa también conservó los datos de ubicación durante un periodo más prolongado del permitido.
Este caso revela cuatro violaciones distintas, todas relacionadas con el mismo conjunto de datos subyacentes. No se trata de un desliz técnico aislado, sino de un patrón que abarca la recopilación, retención y divulgación de información simultáneamente.
El comisionado adjunto Graham Doyle enfatizó la importancia de los datos de ubicación, describiéndolos como un tipo de dato personal que se procesa mediante el seguimiento de localización. Según Doyle, estos pueden tener tanto beneficios como perjuicios para los individuos. Mientras que pueden mejorar significativamente la utilidad de los servicios en línea, también pueden revelar una cantidad considerable de información personal, incluyendo datos inherentemente privados.
La capacidad de conocer la ubicación de una persona transforma muchos servicios comunes en herramientas mucho más útiles, como mapas mejorados, búsquedas locales más efectivas y estimaciones de entrega más rápidas. Sin embargo, el mismo dato, si se rastrea de manera continua, puede revelar dónde trabaja alguien, a quién ve, cuáles son sus creencias y qué información podrían estar tratando de ocultar. No existe un modelo de seguimiento de ubicación que sea neutral por defecto.
El GDPR proporciona una protección robusta para los datos personales en el Espacio Económico Europeo (EEE) y exige que las empresas procesen estos datos de manera legal, justa y transparente. Según la DPC, las fallas de Google llevaron a que los usuarios no supieran que sus datos de ubicación estaban siendo utilizados para dirigirles publicidad o construir perfiles sobre sus intereses, lo que podría haber reducido su control sobre su propia información. La retención de datos de ubicación durante más tiempo del necesario agravó aún más el problema.
Este tipo de desinformación es lo que realmente preocupa a los reguladores; no se trata de una filosofía abstracta sobre la privacidad, sino de una brecha informativa real: individuos que no son conscientes de que sus movimientos están siendo convertidos en publicidad dirigida o en perfiles de intereses a los que nunca dieron su consentimiento. Si no saben que esto está ocurriendo, no pueden optar por salir, corregir la información o cuestionarla. El mecanismo de consentimiento solo funciona si la persona involucrada comprende realmente a qué está dando su consentimiento.
La DPC ha otorgado a Google un plazo de seis meses para ajustar sus prácticas de tratamiento de datos a las exigencias del GDPR. Este no es el primer enfrentamiento entre Google y el regulador irlandés, y es probable que la compañía enfrente un escrutinio adicional, dado que los datos de ubicación y comportamiento son fundamentales para su negocio publicitario. La investigación también tardó seis años desde la queja inicial hasta la decisión final, lo que pone de manifiesto la duración de los casos de aplicación del GDPR.
La multa de 403 millones de euros se convierte en la cuarta mayor sanción en materia de privacidad impuesta por el regulador de protección de datos de Irlanda. La DPC ha impuesto anteriormente sanciones aún mayores a empresas como TikTok y Meta, siendo esta última condenada a una multa récord de 1.300 millones de euros por la transferencia de datos de usuarios europeos a Estados Unidos.
Las implicaciones de este caso son amplias y afectan a todos los usuarios de servicios digitales, así como a las empresas que manejan datos personales. La atención creciente sobre la privacidad y la protección de datos sugiere que la industria debe adaptarse y mejorar sus prácticas para cumplir con las normativas y, en última instancia, recuperar la confianza de los usuarios.
El análisis de esta situación pone de relieve la necesidad imperiosa de una mayor transparencia en el manejo de datos de ubicación y la importancia de que los usuarios estén informados sobre cómo se utilizan sus datos. La regulación y los procesos de supervisión se vuelven cruciales para garantizar que las empresas respeten la privacidad de los individuos y cumplan con las normativas vigentes.