El 21 de septiembre, la Comisión de Protección de Datos de Irlanda multó a Google con 403 millones de euros —alrededor de 463 millones de dólares— por el tratamiento de datos de ubicación. Es la cuarta multa más alta que ese regulador ha impuesto desde que entró en vigor el reglamento europeo.
Es fácil archivar esta noticia como "cosa de gigantes en Europa". Vale la pena no hacerlo, porque el razonamiento del regulador es exactamente el que se le aplicaría a tu empresa si alguien revisara tu aviso de privacidad con lupa.
Qué encontró el regulador
Tres funciones bajo la lupa, entre 2018 y 2020: Actividad en la Web y en Aplicaciones, Historial de Ubicaciones y Precisión de la Ubicación. La investigación se abrió en 2020, a partir de denuncias de organizaciones europeas de consumidores.
Las infracciones se refieren a la licitud y la equidad del tratamiento. Y el argumento central, en una frase: los usuarios podían no saber que su ubicación se usaba para, por ejemplo, influir en ellos con anuncios o inferir sus intereses, y podían perder el control sobre sus datos personales.
Además de la multa, el regulador ordenó a Google ajustar su tratamiento en un plazo de seis meses. Esa parte suele importar más que la cifra.
La traducción mexicana
El reglamento europeo aplica si tratas datos de personas en Europa —lo cual alcanza a más empresas mexicanas de las que parece: exportadores, turismo, software con usuarios allá.
Pero aunque no sea tu caso, la LFPDPPP pide lo mismo en el fondo: que la persona sepa quién trata sus datos, para qué, y que pueda ejercer sus derechos. Cuando la finalidad real no está en el aviso, el consentimiento que obtuviste no cubre lo que estás haciendo.
Tres revisiones concretas para esta semana:
- Lee tu aviso de privacidad como si fueras cliente. ¿Describe lo que realmente haces con los datos —incluyendo el remarketing, el envío de promociones, el análisis de comportamiento en el sitio, la videovigilancia— o es una lista genérica? Si al leerlo no reconoces tu operación, ese es el hallazgo.
- Haz el inventario. Qué datos recolectas, en qué sistemas viven, cuánto tiempo los conservas y qué proveedores los tocan. Hoy esa lista incluye cosas que hace tres años no existían: el CRM en la nube, la herramienta de IA que resume juntas, el chat del sitio.
- Separa lo necesario de lo opcional. Las finalidades que no hacen falta para prestar el servicio —mandar promociones, perfilar intereses— se piden aparte, con una casilla que la persona pueda dejar apagada sin perder el servicio. Meterlas todas en un solo "acepto" es justo el patrón que los reguladores están castigando.
Por qué importa ahora y no dentro de dos años
Porque la cantidad de datos que una empresa mediana trata creció mucho más rápido que su documentación. Cada herramienta nueva —el chatbot, el asistente de IA, la app de reparto, la cámara con reconocimiento— agrega un tratamiento que casi nunca se refleja en el aviso ni en el inventario.
La brecha no se nota hasta que alguien pregunta: un cliente corporativo en su cuestionario de proveedor, una auditoría, un titular que ejerce sus derechos, o un incidente de seguridad que obliga a explicar exactamente qué datos había.
Y hay un detalle de calendario que vale la pena tener presente: la investigación de este caso duró seis años y revisó conductas de 2018 a 2020. Lo que hoy parece un detalle administrativo se revisa con los ojos de dentro de varios años.
El repaso de lo que exige la ley mexicana está aquí, y si ya estás usando herramientas de IA con datos de clientes, lo que conviene exigirle por contrato a ese proveedor es la otra mitad del mismo trabajo.
Protección de datos
Cierra la distancia entre tu aviso y tu operación
Inventariamos los datos que tratas, revisamos proveedores y actualizamos el aviso para que diga lo que de verdad haces.



