El 21 de septiembre de 2026, la Comisión de Protección de Datos de Irlanda (Data Protection Commission, DPC) anunció una multa de 403 millones de euros a Google Ireland Limited. La investigación abarcaba cómo trató Google los datos de ubicación mediante tres funciones que la mayoría de usuarios de Android y de cuentas de Google han tocado sin pensarlo: Actividad en la Web y en Aplicaciones, Historial de ubicaciones y Precisión de la ubicación.
Es fácil leerlo como una historia de gigantes tecnológicos sin relación con una empresa de diez o cincuenta personas. Sí la tiene. La DPC no inventó ninguna norma nueva. Aplicó lo básico del RGPD: una base jurídica válida, explicaciones honestas, un límite al tiempo de conservación y la capacidad de demostrar el cumplimiento. Esos principios valen para cualquier web, app y oficina que maneje datos de ubicación.
Lo que la DPC constató realmente
La DPC abrió la investigación en febrero de 2020 por iniciativa propia, como autoridad de control principal de Google en la UE. Examinó el periodo del 25 de mayo de 2018 al 4 de febrero de 2020 y tardó más de seis años en decidir. Según el resumen del CEPD, se establecieron cuatro tipos de infracción:
- Tratamiento ilícito y desleal (artículos 5 y 6) en Actividad en la Web y en Aplicaciones e Historial de ubicaciones.
- Falta de demostración del cumplimiento (responsabilidad proactiva, artículo 5) en Precisión de la ubicación.
- Transparencia insuficiente (artículos 12 y 13) en las tres funciones.
- Conservación de datos de ubicación más tiempo del necesario (limitación del plazo de conservación, artículo 5) en Actividad en la Web y en Aplicaciones e Historial de ubicaciones.
Además de la multa, Google tiene seis meses para adecuar su tratamiento. La decisión la firmaron los comisionados Des Hogan, Dale Sunderland y Niamh Sweeney.
«Conservar los datos de ubicación de los usuarios durante más tiempo del necesario agravó esta pérdida de control.»
Así describió el daño el comisionado adjunto de la DPC, Graham Doyle. Su argumento: las personas podían ignorar que su ubicación se usaba para influirles con publicidad o para inferir sus intereses, y podían perder el control de sus datos personales.
Las tres funciones, en palabras sencillas
Actividad en la Web y en Aplicaciones guarda en una cuenta de Google la actividad de los servicios y apps de Google, incluidas búsquedas, navegación y señales de ubicación. Historial de ubicaciones es el seguimiento opcional que alimentaba Google Maps Timeline, un registro de los lugares y rutas visitados. Precisión de la ubicación es una función de Android que usa señales distintas del GPS, como redes cercanas, para situar mejor un dispositivo, y funcionaba con independencia de lo que el usuario hubiera hecho con los ajustes de su cuenta.
El patrón en las tres es el mismo que los reguladores encuentran una y otra vez. Se recogían datos para un fin y luego se usaban para otro (personalización de anuncios e inferencia de intereses). Las explicaciones no eran lo bastante claras para que la gente lo entendiera. Y los datos se quedaban más tiempo del que justificaba cualquier necesidad concreta.
«Políticas históricas» no es una defensa
La respuesta de Google es que el caso trata de políticas históricas ya actualizadas. Cita opciones de eliminación automática (de tres a 36 meses), datos de Timeline almacenados en el dispositivo y controles de personalización de anuncios más sencillos. Según informan los medios, Google podría recurrir partes de la decisión por motivos jurídicos.
Ambas cosas pueden ser ciertas, y la lección para las empresas es la misma. La conducta cuestionada terminó a principios de 2020 y la decisión llegó a finales de 2026. Una práctica que corregiste hace tres años aún puede examinarse, y una multa se calcula sobre lo que ocurrió, no solo sobre lo que haces hoy. Arreglarlo en silencio no cierra el expediente.
Las denuncias detrás del caso también merecen atención. Ocho organizaciones de consumidores de Noruega, Países Bajos, Grecia, Chequia, Eslovenia, Polonia, Suecia y Dinamarca presentaron reclamaciones coordinadas a través de la organización europea de consumidores BEUC. Las quejas coordinadas de asociaciones son hoy una forma habitual de iniciar un caso de protección de datos, igual que los 171 conductores detrás de la decisión sobre Uber.
«Nosotros no somos Google» es la lectura equivocada
El tamaño de la multa refleja la escala de Google. Las obligaciones en que se apoya no dependen de la escala. Siempre que tu negocio recoja, infiera o almacene dónde están las personas, respondes a las mismas preguntas que la DPC. Lugares típicos donde las pymes hacen exactamente eso:
- Apps de reparto, servicio técnico y flotas que registran rutas GPS de clientes o empleados, a menudo durante más tiempo del que exige el trabajo.
- Buscadores de tiendas, herramientas de reservas y de transporte que piden la ubicación exacta cuando bastaría un código postal.
- SDK de analítica y publicidad dentro de tu app móvil que captan señales de ubicación que nunca quisiste recoger.
- Sitios web y plataformas publicitarias que usan la ubicación por IP o inferida para crear audiencias y perfilar intereses.
- Seguimiento de empleados en vehículos y teléfonos, donde el desequilibrio de poder hace del consentimiento una base jurídica débil.
Usar un proveedor de plataforma no traslada la responsabilidad. Si decides activar una función de seguimiento para tus clientes o tu plantilla, eres el responsable de ese tratamiento y quien debe explicarlo y justificar cuánto tiempo se conserva.
Responde unas preguntas en nuestro árbol de decisión del RGPD para ver qué obligaciones se aplican a un uso concreto de datos personales, incluida la ubicación.
Dónde encaja en el panorama sancionador
Los 403 millones de euros son la cuarta multa más alta que la DPC ha impuesto a una gran tecnológica, justo por debajo de los 405 millones de Instagram y por detrás de TikTok (530 millones) y Meta (1.200 millones). La DPC también ha dicho que otras tres grandes investigaciones sobre Google están en fase avanzada, así que es improbable que sea la última decisión de este tipo.
Llega además en un mes movido para la aplicación de la norma. El CEPD adoptó su primer método armonizado para calcular multas, que explicamos en la nueva metodología de multas del CEPD, y la decisión de la autoridad neerlandesa de 825 millones de euros contra Uber tiene apenas un mes. La dirección es coherente: los reguladores dictan decisiones más grandes, se coordinan entre países y miran de cerca la transparencia y la conservación, no solo las brechas de seguridad.
Una lista práctica para esta semana
- Encuentra tus datos de ubicación. Haz una lista de cada app, SDK, formulario, dispositivo y proveedor que recoja ubicación precisa o inferida, incluida la basada en IP. La mayoría de las empresas encuentra dos o tres fuentes olvidadas.
- Elige una base jurídica y déjala por escrito. El consentimiento debe ser específico y libre. Para el seguimiento de empleados rara vez sirve, así que documenta la necesidad.
- Recoge lo mínimo. Usa ciudad o código postal en lugar de GPS cuando baste y desactiva el seguimiento en segundo plano que ninguna función necesita.
- Fija un plazo de conservación y hazlo cumplir. Las trazas de ubicación deben borrarse o anonimizarse según un calendario, no guardarse indefinidamente «por si acaso». Automatiza el borrado.
- Explícalo en lenguaje claro. Di qué recoges, para qué y para qué más se usa, en el momento en que el usuario ve la solicitud de permiso, no solo en la política de privacidad.
- Guarda pruebas. Registra tus decisiones, los registros de consentimiento y las ejecuciones de borrado. La responsabilidad proactiva fue uno de los cuatro hallazgos contra Google: significa poder demostrar el cumplimiento.
Revisa también los errores de banners de cookies y rastreadores que los reguladores siguen encontrando, pues muchas señales de ubicación llegan a los anunciantes por los mismos scripts.
En resumen
La multa a Google trata de deberes corrientes aplicados a un volumen extraordinario: una base jurídica, explicaciones claras, conservación limitada y pruebas. La decisión tardó seis años, la conducta es de 2018 a 2020, y el plazo de adecuación corre ahora seis meses más. Las empresas que tratan la ubicación como «un campo más» suelen descubrir que es uno de los datos más sensibles que guardan.
Reserva una consulta gratuita con GDPRGard → y te ayudaremos a identificar dónde recoge tu empresa datos de ubicación y qué debe cambiar.
Fuentes
- Data Protection Commission: fines Google €403 million following inquiry into its processing of location data (21 Sep 2026)
- EDPB: The Irish DPC fines Google €403,000,000 following an inquiry
- The Irish Times: Irish data protection watchdog fines Google €403m over GDPR breaches
- RTÉ: Google fined €403m by DPC
- BleepingComputer: Google fined €403 million over location data privacy violations
Lee también:
- Multa de 825 M€ a Uber: cuando «lo decidió el algoritmo» se convierte en responsabilidad
- El CEPD acaba de estandarizar cómo cada autoridad calcula su multa
- Los 5 errores más comunes en banners de cookies — y cómo corregirlos