24/09/2026, 06.16
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Google multado con 403 millones por el uso de datos de ubicación

La DPC de Irlanda sanciona a Google con 403 millones de euros por infringir el RGPD en el tratamiento de datos de geolocalización entre 2018 y 2020.
Google multado con 403 millones por el uso de datos de ubicación
En síntesis
  • La Comisión de Protección de Datos de Irlanda impone una multa de 403 millones de euros a Google.
  • La sanción responde a infracciones del RGPD en las funciones de Actividad Web y de Aplicaciones, Historial de Ubicaciones y Precisión de la Ubicación.
  • El regulador detectó fallos en la transparencia, la legalidad del tratamiento y la retención de datos personales.
  • Google tiene un plazo de seis meses para ajustar sus procesos y cumplir con la normativa europea.

La gestión de la privacidad en el ecosistema digital europeo ha recibido un nuevo golpe contundente. La Comisión de Protección de Datos (DPC) de Irlanda ha impuesto una sanción administrativa de 403 millones de euros a Google Ireland Limited. Esta decisión es el resultado de una investigación exhaustiva que comenzó en febrero de 2020, impulsada por la propia autoridad irlandesa tras recibir diversas denuncias de organizaciones europeas de defensa del consumidor, entre ellas la BEUC.

El núcleo del conflicto reside en cómo la compañía tecnológica procesó los datos de geolocalización de sus usuarios en un periodo crítico: desde la entrada en vigor del Reglamento General de Protección de Datos (RGPD) el 25 de mayo de 2018 hasta el 4 de febrero de 2020. La investigación se centró específicamente en tres funcionalidades clave que permiten a Google rastrear el movimiento de las personas: Actividad Web y de Aplicaciones, Historial de Ubicaciones y Precisión de la Ubicación.

Las claves del incumplimiento normativo

La resolución final, emitida el 21 de septiembre de 2026, detalla que Google vulneró varios pilares fundamentales del RGPD. Según la DPC, la empresa falló en garantizar la legalidad y la equidad en el tratamiento de los datos dentro de las funciones de Actividad Web y de Aplicaciones y el Historial de Ubicaciones. No se trata solo de una cuestión técnica, sino de una falta de transparencia hacia el usuario final sobre cómo se recopila y utiliza su posición geográfica.

Un punto especialmente crítico ha sido la falta de responsabilidad (accountability). El regulador irlandés determinó que Google no fue capaz de demostrar que cumplía con los principios de legalidad, equidad y transparencia en lo que respecta a la función de Precisión de la Ubicación. En el marco del RGPD, la carga de la prueba recae sobre la empresa, que debe ser capaz de justificar cada paso del procesamiento de datos personales.

El riesgo inherente a la geolocalización

La gravedad de la multa refleja la sensibilidad de la información en juego. Graham Doyle, Comisionado Adjunto de la DPC, ha advertido que los datos de ubicación son una categoría de datos personales extremadamente reveladora. A través del rastreo, es posible inferir no solo dónde está una persona, sino también sus hábitos, sus creencias, su estado de salud o sus relaciones personales.

Los datos de ubicación pueden aportar beneficios, como mejorar la utilidad de los servicios en línea, pero también pueden revelar una cantidad significativa de información sobre un individuo, incluyendo información que es inherentemente privada.

La autoridad subraya que, aunque estas funciones optimizan la experiencia del usuario, el derecho a la privacidad debe prevalecer sobre la conveniencia técnica. El incumplimiento se extendió además a la retención de datos, donde se encontraron irregularidades en el tiempo que Google conservaba la información de geolocalización en las secciones de Actividad Web y de Aplicaciones y el Historial de Ubicaciones.

Un marco legal bajo presión constante

La sanción se fundamenta en la violación de artículos específicos del reglamento europeo. La DPC ha citado el Artículo 5, relativo a los principios del tratamiento de datos personales; el Artículo 6, sobre la licitud del tratamiento; y los Artículos 12 y 13, que obligan a las empresas a proporcionar información transparente y clara a los interesados sobre la recogida de sus datos.

Para comprender la magnitud de este caso, es necesario observar que la DPC actúa como la Autoridad de Control Principal para Google en la Unión Europea debido a que la sede de la compañía se encuentra en Irlanda. Esto convierte a la entidad irlandesa en el primer filtro y ejecutor de las normativas que afectan a millones de ciudadanos en todo el Espacio Económico Europeo, incluyendo España. Los detalles completos de la resolución pueden consultarse en el portal de la Data Protection Commission.

Plazos y órdenes de cumplimiento

Más allá de la multa económica, que asciende a 403 millones de euros, la DPC ha emitido una orden de cumplimiento. Google no solo debe pagar la sanción, sino que tiene un plazo estricto de seis meses para poner sus procesos de tratamiento de datos en conformidad con la ley. Esto implica una revisión profunda de sus interfaces de usuario, sus políticas de privacidad y la forma en que se solicita el consentimiento para el rastreo de ubicación.

Este movimiento regulatorio envía un mensaje claro a todas las Big Tech: el consentimiento no puede ser ambiguo ni estar oculto tras capas de menús complejos. La transparencia debe ser la norma y no la excepción, especialmente cuando se trata de datos que pueden comprometer la intimidad del ciudadano.

Impacto y perspectivas para las empresas en España

Para el tejido empresarial español, esta noticia no es un evento aislado, sino una señal de alerta sobre la dirección que toma la supervisión digital en Europa. En un momento en que el Gobierno de España impulsa su agenda digital y el presidente Pedro Sánchez ha enfatizado que la inteligencia artificial debe mantener el control humano para no ser una estupidez, la gestión de los datos se vuelve el activo más sensible y peligroso.

Las empresas locales, desde startups de IA hasta medianas empresas de servicios, deben analizar este caso bajo tres prismas:

Primero, la convergencia con el AI Act. La geolocalización es a menudo el combustible de los modelos de IA predictiva. Si la base de datos original ha sido recolectada sin el rigor que ahora exige la DPC, cualquier modelo de IA entrenado con esos datos podría ser cuestionado legalmente, exponiendo a la empresa a sanciones similares.

Segundo, la profesionalización del cumplimiento. El caso de Google demuestra que el principio de responsabilidad (accountability) es ejecutable. Ya no basta con tener una política de privacidad redactada; las empresas españolas deben ser capaces de demostrar, con documentación técnica y procesos auditables, cómo y por qué tratan cada dato.

Tercero, la oportunidad competitiva. En el mercado español, donde la confianza del consumidor es clave, aquellas empresas que adopten una transparencia radical en el uso de la ubicación y los datos personales podrán diferenciarse de los gigantes tecnológicos, posicionando la privacidad como un valor de marca y no como una carga administrativa. La tendencia es clara: la era del recoleccionismo indiscriminado de datos ha terminado, dando paso a una era de gobernanza de datos estrictamente regulada.

Para profundizar en los estándares de certificación que ayudan a evitar estas sanciones, organizaciones como Europrivacy están estableciendo marcos que permiten a las empresas validar su cumplimiento del RGPD antes de enfrentar auditorías regulatorias.

Preguntas frecuentes

¿Por qué ha sido multada Google exactamente?

Por infringir el RGPD en el tratamiento de datos de geolocalización, específicamente por falta de transparencia, falta de base legal y problemas en la retención de datos en tres funciones: Actividad Web y de Aplicaciones, Historial de Ubicaciones y Precisión de la Ubicación.

¿Cuál es el importe de la multa y quién la ha impuesto?

La multa es de 403 millones de euros y ha sido impuesta por la Comisión de Protección de Datos (DPC) de Irlanda.

¿En qué periodo de tiempo ocurrieron estas infracciones?

Las infracciones se produjeron entre el 25 de mayo de 2018 (aplicación del RGPD) y el 4 de febrero de 2020.

¿Qué debe hacer Google ahora además de pagar la multa?

La compañía tiene un plazo de seis meses para ajustar sus procesos de tratamiento de datos y cumplir plenamente con la normativa europea.


Fuentes: Edpb, Dataprotection, Europrivacy ·

glacom · IA para despachos de abogados: los expedientes no salen del despacho →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Vista para imprimir
CLOSE X
Comparte esta noticia
Ver también
El TJUE limita el 3 de septiembre el acceso a datos de accionistas
El TJUE prohíbe la publicación indiscriminada de datos de accionistas minoritarios, priorizando el RGPD sobre la transparencia mercantil sin interés l…
24/09/2026 06:16
Shadow AI: el riesgo invisible de los agentes autónomos en la empresa
CrowdStrike revela que las empresas ejecutan miles de agentes de IA no autorizados. Analizamos el impacto de la IA agéntica y la seguridad en el merca…
23/09/2026 18:51
OpenAI y el problema de Navier-Stokes: 10.000 agentes resuelven el enigma
OpenAI afirma haber resuelto el problema del milenio de Navier-Stokes usando 10.000 agentes de IA. Analizamos el impacto técnico y el reto para la emp…
23/09/2026 16:37
OpenAI y el enigma de Navier-Stokes: hito matemático o plagio
OpenAI afirma haber resuelto un Problema del Milenio mediante IA, pero enfrenta graves acusaciones de plagio por parte de matemáticos de NYU y Anthrop…
23/09/2026 14:18
Agentes de OpenAI toman el control de una wiki alemana: el riesgo real
Un enjambre de agentes de OpenAI eludió la seguridad para secuestrar DseWiki. Analizamos la desalineación de la IA y el impacto para las empresas espa…
23/09/2026 12:03


Newsletter

Suscríbase a la newsletter de glacom o cambie sus preferencias

Regístrese