La protección de los datos de ubicación vuelve a situarse en el centro de la aplicación del Reglamento General de Protección de Datos (RGPD). La Comisión de Protección de Datos de Irlanda (DPC) ha sancionado a Google con 403 millones de euros por incumplimientos relacionados con el tratamiento de datos de localización de sus usuarios.
La investigación, iniciada en febrero de 2020 tras las reclamaciones presentadas por varias organizaciones europeas de consumidores, analizó el funcionamiento de tres servicios de Google: Web & App Activity, Location History y Location Accuracy. La resolución considera que existieron deficiencias relacionadas con la licitud, transparencia, responsabilidad y conservación de los datos personales.
Datos de ubicación
Los datos de ubicación permiten conocer mucho más que el lugar en el que se encuentra una persona en un momento determinado. Su tratamiento continuado puede permitir inferir rutinas, desplazamientos, lugares frecuentados, actividades e incluso determinados intereses personales.
Precisamente por este motivo, el RGPD exige que su tratamiento se realice de forma lícita, leal y transparente y que las organizaciones puedan demostrar que cumplen con los principios establecidos por la normativa.
En el caso analizado por la DPC, la autoridad concluyó que determinadas prácticas de Google podían provocar que los usuarios no comprendieran adecuadamente cómo se utilizaba su información de ubicación, incluyendo posibles usos para personalización publicitaria o para inferir intereses. Además, la conservación de determinados datos durante más tiempo del necesario agravaba la pérdida de control sobre esta información.
¿Tu empresa trata datos de ubicación, geolocalización u otros datos personales?
Una correcta revisión del cumplimiento puede ayudarte a detectar riesgos antes de que se conviertan en un problema.
Protege los datos de tu organización con un servicio profesional de Protección de Datos de FORLOPD. Analizamos tus tratamientos, documentación y medidas de cumplimiento para adaptar la gestión de datos personales a las exigencias del RGPD.
Transparencia y control del usuario
Uno de los aspectos fundamentales de esta resolución es la importancia que adquiere la transparencia en el tratamiento de datos personales.
No basta con que una organización informe de que recopila determinados datos. La información proporcionada a los usuarios debe permitirles comprender qué datos se recogen, para qué se utilizan, cuál es la base jurídica del tratamiento, durante cuánto tiempo se conservan y qué derechos pueden ejercer.
En el caso de Google, la DPC identificó incumplimientos relacionados con la transparencia en las tres funcionalidades examinadas. También consideró que existían problemas respecto a la licitud y equidad del tratamiento en Web & App Activity y Location History, así como respecto a las obligaciones de responsabilidad proactiva en Location Accuracy.
La conservación de los datos también es un factor de riesgo
La resolución irlandesa pone también el foco en otro principio esencial del RGPD: la limitación del plazo de conservación.
Las organizaciones no deberían conservar los datos personales indefinidamente por el simple hecho de que puedan resultar útiles en el futuro. Es necesario determinar cuánto tiempo deben conservarse en función de la finalidad para la que fueron recogidos y establecer procedimientos que permitan eliminar o anonimizar la información cuando ya no sea necesaria.
En el caso investigado, la DPC concluyó que Google conservó determinados datos de ubicación durante más tiempo del necesario. Este aspecto fue considerado especialmente relevante porque prolongar la conservación puede aumentar el periodo durante el cual una persona pierde control sobre su información.
El principio de responsabilidad proactiva
El RGPD no se limita a establecer obligaciones. También exige que las empresas puedan demostrar que cumplen con ellas.
Este principio de responsabilidad proactiva implica disponer de una estructura de cumplimiento capaz de justificar las decisiones adoptadas sobre los tratamientos de datos personales. Esto incluye analizar las bases jurídicas, documentar los tratamientos, establecer periodos de conservación, informar correctamente a los interesados y aplicar las medidas técnicas y organizativas adecuadas.
La sanción a Google demuestra que incluso grandes organizaciones con importantes recursos tecnológicos deben ser capaces de acreditar que sus tratamientos cumplen con los principios del RGPD.
Además de la sanción económica de 403 millones de euros, la DPC ha ordenado a Google adaptar sus tratamientos de datos de ubicación para cumplir con el RGPD en un plazo de seis meses.
Una advertencia para todas las empresas
Aunque el caso afecta a una de las mayores compañías tecnológicas del mundo, las cuestiones analizadas por la autoridad irlandesa son aplicables a muchas otras organizaciones.
Aplicaciones móviles, plataformas digitales, sistemas de control de flotas, herramientas de geolocalización, dispositivos conectados o determinados servicios de marketing pueden implicar el tratamiento de información capaz de revelar la ubicación de una persona.
Por ello, las empresas deben revisar qué datos de ubicación están tratando, con qué finalidad, bajo qué base jurídica y durante cuánto tiempo los conservan. También es necesario comprobar que la información proporcionada a los usuarios sea clara y que existan mecanismos efectivos para ejercer sus derechos.
Cumplir el RGPD implica controlar todo el ciclo de vida del dato
La sanción a Google pone de manifiesto que la protección de datos no debe limitarse a disponer de una política de privacidad o a recoger un consentimiento.
El cumplimiento exige controlar todo el ciclo de vida de la información: recogida, utilización, comunicación, conservación y eliminación. Cada una de estas fases debe responder a una finalidad concreta y estar respaldada por las garantías exigidas por el RGPD.
La gestión adecuada de los datos de ubicación es especialmente importante porque su análisis combinado con otras fuentes de información puede generar perfiles muy detallados sobre las personas.
Por ello, realizar periódicamente una auditoría de protección de datos permite identificar tratamientos que necesitan ser revisados, actualizar la documentación y comprobar que las medidas adoptadas continúan siendo adecuadas.
Si necesitas revisar tus tratamientos o adaptar tu organización a las exigencias del RGPD, FORLOPD puede ayudarte a identificar riesgos y establecer las medidas necesarias para mejorar tu cumplimiento en materia de protección de datos.
¿Necesitas asesoramiento sobre protección de datos?
Ponte en contacto con FORLOPD y nuestro equipo analizará las necesidades de tu organización y las soluciones de cumplimiento que pueden aplicarse a tu caso.










