S403 millones de euros por una casilla de configuración: la multa a Google y lo que enseña de tu aviso de privacidad
// syswork LOG · categoríaNoticiaslectura6 MIN

403 millones de euros por una casilla de configuración: la multa a Google y lo que enseña de tu aviso de privacidad

Irlanda multó a Google por procesar datos de ubicación en tres funciones entre 2018 y 2020. El problema no fue el dato: fue que la gente no entendía para qué se usaba. Eso se parece mucho a tu aviso de privacidad.

Mapa digital con marcadores de ubicación sobre la pantalla de un teléfono empresarial
Mapa digital con marcadores de ubicación sobre la pantalla de un teléfono empresarial

El 21 de septiembre, la Comisión de Protección de Datos de Irlanda multó a Google con 403 millones de euros —alrededor de 463 millones de dólares— por el tratamiento de datos de ubicación. Es la cuarta multa más alta que ese regulador ha impuesto desde que entró en vigor el reglamento europeo.

Es fácil archivar esta noticia como "cosa de gigantes en Europa". Vale la pena no hacerlo, porque el razonamiento del regulador es exactamente el que se le aplicaría a tu empresa si alguien revisara tu aviso de privacidad con lupa.

Qué encontró el regulador

Tres funciones bajo la lupa, entre 2018 y 2020: Actividad en la Web y en Aplicaciones, Historial de Ubicaciones y Precisión de la Ubicación. La investigación se abrió en 2020, a partir de denuncias de organizaciones europeas de consumidores.

Las infracciones se refieren a la licitud y la equidad del tratamiento. Y el argumento central, en una frase: los usuarios podían no saber que su ubicación se usaba para, por ejemplo, influir en ellos con anuncios o inferir sus intereses, y podían perder el control sobre sus datos personales.

Además de la multa, el regulador ordenó a Google ajustar su tratamiento en un plazo de seis meses. Esa parte suele importar más que la cifra.

Google sí tenía configuraciones, casillas y textos explicativos. El problema fue que la finalidad real del tratamiento no quedaba clara para la persona que aceptaba. Ese es el punto que conviene llevarse: tener un aviso de privacidad no es lo mismo que tener uno que describa lo que de verdad haces con los datos. La mayoría de los avisos de privacidad de empresas medianas mexicanas son plantillas descargadas de internet, con finalidades genéricas que no corresponden a la operación real.

La traducción mexicana

El reglamento europeo aplica si tratas datos de personas en Europa —lo cual alcanza a más empresas mexicanas de las que parece: exportadores, turismo, software con usuarios allá.

Pero aunque no sea tu caso, la LFPDPPP pide lo mismo en el fondo: que la persona sepa quién trata sus datos, para qué, y que pueda ejercer sus derechos. Cuando la finalidad real no está en el aviso, el consentimiento que obtuviste no cubre lo que estás haciendo.

Tres revisiones concretas para esta semana:

  1. Lee tu aviso de privacidad como si fueras cliente. ¿Describe lo que realmente haces con los datos —incluyendo el remarketing, el envío de promociones, el análisis de comportamiento en el sitio, la videovigilancia— o es una lista genérica? Si al leerlo no reconoces tu operación, ese es el hallazgo.
  2. Haz el inventario. Qué datos recolectas, en qué sistemas viven, cuánto tiempo los conservas y qué proveedores los tocan. Hoy esa lista incluye cosas que hace tres años no existían: el CRM en la nube, la herramienta de IA que resume juntas, el chat del sitio.
  3. Separa lo necesario de lo opcional. Las finalidades que no hacen falta para prestar el servicio —mandar promociones, perfilar intereses— se piden aparte, con una casilla que la persona pueda dejar apagada sin perder el servicio. Meterlas todas en un solo "acepto" es justo el patrón que los reguladores están castigando.

Por qué importa ahora y no dentro de dos años

Porque la cantidad de datos que una empresa mediana trata creció mucho más rápido que su documentación. Cada herramienta nueva —el chatbot, el asistente de IA, la app de reparto, la cámara con reconocimiento— agrega un tratamiento que casi nunca se refleja en el aviso ni en el inventario.

La brecha no se nota hasta que alguien pregunta: un cliente corporativo en su cuestionario de proveedor, una auditoría, un titular que ejerce sus derechos, o un incidente de seguridad que obliga a explicar exactamente qué datos había.

Y hay un detalle de calendario que vale la pena tener presente: la investigación de este caso duró seis años y revisó conductas de 2018 a 2020. Lo que hoy parece un detalle administrativo se revisa con los ojos de dentro de varios años.

El repaso de lo que exige la ley mexicana está aquí, y si ya estás usando herramientas de IA con datos de clientes, lo que conviene exigirle por contrato a ese proveedor es la otra mitad del mismo trabajo.

Protección de datos

Cierra la distancia entre tu aviso y tu operación

Inventariamos los datos que tratas, revisamos proveedores y actualizamos el aviso para que diga lo que de verdad haces.

Agendar revisión

// FAQ

Preguntas frecuentes

// Temas relacionados

#protección de datos#cumplimiento#privacidad#gobernanza

// Autor

Consultora de Transformación Digital

Andrea Fuentes

Consultora en transformación digital y sistemas empresariales. Acompaña a PyMEs mexicanas en la digitalización de sus operaciones.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Tu aviso de privacidad describe lo que realmente haces?

Revisamos qué datos recolectas, a dónde van y qué dice tu aviso, y te ayudamos a cerrar la distancia entre ambos.

Ver consultoría