La Comisión de Protección de Datos de Irlanda ha puesto fin a una investigación de seis años sobre Google, imponiendo a la empresa una multa de 403 millones de euros por la forma en que recopilaba y conservaba los datos de localización de sus usuarios. El organismo regulador determinó que Google procesó información de localización en las funciones «Actividad en la web y en las aplicaciones», «Historial de ubicaciones» y «Precisión de la ubicación» entre mayo de 2018 y febrero de 2020 sin la base jurídica ni la transparencia que exige el RGPD, deduciendo intereses personales a partir de los desplazamientos de los usuarios y conservando los historiales de ubicaciones durante más tiempo del necesario. La multa es la cuarta más elevada que ha impuesto la Comisión de Protección de Datos de Irlanda desde la entrada en vigor del RGPD, solo superada por la sanción de 1 200 millones de euros impuesta a Meta en 2023. Se ha concedido a Google un plazo de seis meses para que sus prácticas se ajusten a la normativa.
Lo que hace que esta resolución merezca atención no es la cuantía en dólares —que Google puede absorber sin pestañear—, sino la especificidad de lo que la DPC ha señalado. La denuncia no se centraba en que Google recopilara datos de localización, sino en que no se informara a los usuarios con suficiente claridad sobre qué datos se recopilaban, se deducían o se vendían a terceros a través de la publicidad. Durante años, el sector ha tratado el campo de localización de la configuración como un interruptor de «sí/no». La decisión de la DPC lo aborda como una cadena de consecuencias —rastreo, inferencias, conservación de datos, publicidad dirigida— y exige que cada eslabón sea justificable por sí mismo. Se trata de un listón considerablemente más alto que el que Google ha venido aplicando, y se hace eco de la misma línea de actuación que han seguido este año los reguladores y los tribunales estadounidenses, desde la campaña de la FTC contra los datos de localización con fines comerciales hasta la reciente sentencia del Tribunal Supremo de EE. UU. que establece que las órdenes judiciales de geovalla constituyen un registro a efectos de la Cuarta Enmienda.
Pero el límite máximo de lo que puede lograr una sola medida coercitiva es menor de lo que sugiere el titular. Google cerró su base de datos de localización «Sensorvault» a finales de 2023 y, aun así, acabó recibiendo una multa de nueve cifras por una conducta que tuvo lugar años antes. El historial de acuerdos extrajudiciales ya se está acumulando —véase el acuerdo de Google por valor de 135 millones de dólares sobre Android, alcanzado en julio, como ejemplo paralelo en EE. UU.— y el sector de los datos de localización al que da soporte sigue prácticamente intacto. Las multas son un impuesto sobre el comportamiento pasado. No suponen un rediseño del modelo de negocio, que sigue dependiendo de saber, con una precisión inquietante, dónde has estado.
Ahí es donde reside la única protección duradera: en las decisiones que tomas sobre qué permites que acceda a tu móvil desde el principio. Incognito Browser, el mejor navegador gratuito que protege la privacidad para Android, se ha diseñado partiendo de la premisa opuesta a la de «Actividad web y de aplicaciones»: tu sesión de navegación es tuya, no se almacena nada en el dispositivo una vez que cierras la aplicación, y los rastreadores que normalmente recogen tus movimientos por los distintos sitios web están bloqueados de forma predeterminada. El regulador irlandés ha comunicado a Google que dispone de seis meses para solucionar lo que debería haber hecho durante los últimos seis años. Puedes instalar Incognito Browser de forma gratuita en Google Play Store y dejar de esperar a que Mountain View decida qué parte de tu ubicación te corresponde conservar.


