NoticiasNews

403 millones de euros por no poder demostrarlo: la multa a Google que se explica mejor leyendo la palabra “accountability”€403 Million for Not Being Able to Prove It: The Google Fine That Makes More Sense If You Read the Word “Accountability”

2026-09-22

El 21 de septiembre de 2026, la Comisión de Protección de Datos de Irlanda (DPC) publicó la decisión final de una investigación que abrió en febrero de 2020 y que tardó seis años en cerrarse. El resultado: multas administrativas por un total de 403 millones de euros contra Google Ireland Limited, y una orden de adecuar su procesamiento en un plazo de seis meses.

El titular es la cifra. Lo interesante, para cualquier empresa que guarda datos de sus clientes, está en la lista de infracciones.

Qué encontró exactamente la DPC

El alcance de la investigación fueron tres funciones concretas — “Web & App Activity”, “Location History” y “Location Accuracy” — durante el período que va del 25 de mayo de 2018, fecha de aplicación del GDPR, al 4 de febrero de 2020. La decisión, adoptada por los comisionados Des Hogan, Dale Sunderland y Niamh Sweeney, declara cuatro infracciones:

  • La licitud y lealtad del tratamiento de datos de ubicación en Web & App Activity y Location History.
  • Las obligaciones de responsabilidad proactiva (accountability): no poder demostrar el cumplimiento del principio de licitud, lealtad y transparencia respecto de Location Accuracy.
  • Las obligaciones de transparencia en las tres funciones.
  • La retención de datos de ubicación en Web & App Activity y Location History.

Léalas de nuevo. Solo la primera cuestiona la base legal del tratamiento. Las otras tres cuestionan otra cosa: la capacidad de la organización de explicar qué hace con los datos, de documentarlo y de dejar de guardarlos cuando ya no los necesita.

El punto que casi nadie atiende: no basta cumplir, hay que poder demostrarlo

La segunda infracción es la más incómoda desde el punto de vista operativo. La DPC no dice que el tratamiento en Location Accuracy fuera ilícito: dice que Google no pudo demostrar que cumplía. Esa es la esencia del principio de responsabilidad proactiva del GDPR, y es la razón por la que los reguladores financieros del mundo entero llevan años pidiendo lo mismo con otras palabras: registros, trazas, versiones de políticas, evidencia de quién accedió a qué y cuándo.

Una organización puede estar haciendo lo correcto y aun así fallar la auditoría, porque la evidencia vive en la memoria de tres personas, en hilos de correo y en configuraciones que nadie versionó. Eso es exactamente lo que el regulador irlandés sancionó.

La retención es el riesgo silencioso

La cuarta infracción — guardar datos de ubicación más tiempo del necesario — es la que más se parece a lo que ocurre en empresas de cualquier tamaño. El Comisionado Adjunto Graham Doyle lo formuló con precisión: los datos de ubicación pueden aumentar mucho la utilidad de un servicio en línea, pero también revelar una cantidad significativa de información sobre una persona, incluida información inherentemente privada. Y añadió que la retención de los datos por más tiempo del necesario agravó la pérdida de control del usuario.

La palabra clave es “agravó”. La retención rara vez es una decisión: es una omisión. Nadie decide guardar cinco años de grabaciones de llamadas, transcripciones de chat, metadatos de sesión o logs de geolocalización. Simplemente nunca se definió cuándo borrarlos, y el almacenamiento era barato.

Qué se lleva de aquí una empresa que no es Google

Tres preguntas que esta decisión convierte en tarea concreta:

  • ¿Cuál es la base legal de cada dato que guardamos? No de “los datos de clientes” en bloque: de cada categoría. Ubicación, grabaciones, historial de navegación en el portal, datos derivados o inferidos.
  • ¿Podemos demostrarlo mañana? Si un regulador pide evidencia de que la política estaba vigente en 2024 y se aplicó, ¿existe el registro o existe el recuerdo?
  • ¿Qué se borra, cuándo y quién lo verifica? Una política de retención que no tiene un proceso automático detrás es una declaración de intenciones.

La República Dominicana y la región no tienen una autoridad con el músculo sancionador de la DPC, pero la dirección del viento es la misma: la Ley 172-13 de protección de datos personales, los requerimientos de la Superintendencia de Bancos sobre trazabilidad y conservación de información, y las exigencias de los socios comerciales internacionales convergen en el mismo punto. La evidencia se volvió parte del producto.

Dónde encaja esto con TEKFENIX

En TEKFENIX construimos software empresarial partiendo de que la trazabilidad no es un módulo que se agrega al final. CumplimientoControl está diseñado alrededor de esa idea: registrar quién consultó qué, con qué criterio se tomó cada decisión de cumplimiento y con qué versión de las reglas, de modo que la evidencia exista antes de que alguien la pida. Servigo365, nuestra mesa de ayuda multicanal con IA, aplica la misma lógica al dato más olvidado de todos — las conversaciones de atención al cliente —, con políticas de conservación configurables por canal y tipo de contenido. Y Nexturno gestiona el flujo de turnos en sucursal recogiendo solo lo que el proceso necesita, porque el dato que no se guarda es el único que nunca se retiene de más. Si su organización aún no puede responder las tres preguntas de arriba con un reporte en vez de una reunión, conversemos.

On September 21, 2026, Ireland’s Data Protection Commission (DPC) published the final decision of an inquiry it opened in February 2020 and took six years to close. The outcome: administrative fines totalling €403 million against Google Ireland Limited, plus an order to bring its processing into compliance within six months.

The headline is the number. The interesting part, for any company that stores customer data, is the list of infringements.

What the DPC actually found

The inquiry covered three specific features — “Web & App Activity”, “Location History” and “Location Accuracy” — during the period from May 25, 2018, the date GDPR became applicable, to February 4, 2020. The decision, adopted by Commissioners Des Hogan, Dale Sunderland and Niamh Sweeney, declares four infringements:

  • The lawfulness and fairness of location data processing in Web & App Activity and Location History.
  • Accountability obligations: failing to demonstrate compliance with the lawfulness, fairness and transparency principle regarding Location Accuracy.
  • Transparency obligations across all three features.
  • Retention of location data in Web & App Activity and Location History.

Read them again. Only the first questions the legal basis for processing. The other three question something else: the organization’s ability to explain what it does with data, to document it, and to stop keeping it once it is no longer needed.

The point almost nobody plans for: compliance isn’t enough, you must be able to prove it

The second infringement is the most operationally uncomfortable. The DPC does not say the Location Accuracy processing was unlawful: it says Google could not demonstrate that it complied. That is the essence of GDPR’s accountability principle, and it is why financial regulators worldwide have been asking for the same thing in different words for years: records, audit trails, policy versions, evidence of who accessed what and when.

An organization can be doing the right thing and still fail the audit, because the evidence lives in three people’s memory, in email threads, and in configurations nobody versioned. That is exactly what the Irish regulator sanctioned.

Retention is the silent risk

The fourth infringement — keeping location data longer than necessary — is the one that most closely resembles what happens at companies of any size. Deputy Commissioner Graham Doyle put it precisely: location data can greatly enhance the utility of online services, but it can also reveal a significant amount of information about an individual, including information that is inherently private. He added that retaining users’ location data for longer than necessary aggravated that loss of control.

The key word is “aggravated”. Retention is rarely a decision: it is an omission. Nobody decides to keep five years of call recordings, chat transcripts, session metadata or geolocation logs. It was simply never defined when to delete them, and storage was cheap.

What a company that isn’t Google should take away

Three questions this decision turns into concrete homework:

  • What is the legal basis for each piece of data we store? Not “customer data” as a block: each category. Location, recordings, portal browsing history, derived or inferred data.
  • Can we prove it tomorrow? If a regulator asks for evidence that the policy was in force in 2024 and was applied, does the record exist, or only the recollection?
  • What gets deleted, when, and who verifies it? A retention policy with no automated process behind it is a statement of intent.

The Dominican Republic and the wider region do not have an authority with the DPC’s enforcement muscle, but the wind blows the same way: Law 172-13 on personal data protection, the Superintendency of Banks’ requirements on traceability and information retention, and the demands of international business partners all converge on the same point. Evidence became part of the product.

Where this connects with TEKFENIX

At TEKFENIX we build enterprise software on the premise that traceability is not a module bolted on at the end. CumplimientoControl is designed around that idea: recording who consulted what, on what criteria each compliance decision was made, and against which version of the rules — so the evidence exists before anyone asks for it. Servigo365, our AI-powered multichannel help desk, applies the same logic to the most overlooked data of all — customer service conversations — with retention policies configurable by channel and content type. And Nexturno manages branch queue flow collecting only what the process needs, because data you never store is the only data you never over-retain. If your organization still can’t answer the three questions above with a report instead of a meeting, let’s talk.

← Volver al blog← Back to blog