El 21 de septiembre de 2026, la Comisión de Protección de Datos de Irlanda (DPC) publicó la decisión final de una investigación que abrió en febrero de 2020 y que tardó seis años en cerrarse. El resultado: multas administrativas por un total de 403 millones de euros contra Google Ireland Limited, y una orden de adecuar su procesamiento en un plazo de seis meses.
El titular es la cifra. Lo interesante, para cualquier empresa que guarda datos de sus clientes, está en la lista de infracciones.
Qué encontró exactamente la DPC
El alcance de la investigación fueron tres funciones concretas — “Web & App Activity”, “Location History” y “Location Accuracy” — durante el período que va del 25 de mayo de 2018, fecha de aplicación del GDPR, al 4 de febrero de 2020. La decisión, adoptada por los comisionados Des Hogan, Dale Sunderland y Niamh Sweeney, declara cuatro infracciones:
- La licitud y lealtad del tratamiento de datos de ubicación en Web & App Activity y Location History.
- Las obligaciones de responsabilidad proactiva (accountability): no poder demostrar el cumplimiento del principio de licitud, lealtad y transparencia respecto de Location Accuracy.
- Las obligaciones de transparencia en las tres funciones.
- La retención de datos de ubicación en Web & App Activity y Location History.
Léalas de nuevo. Solo la primera cuestiona la base legal del tratamiento. Las otras tres cuestionan otra cosa: la capacidad de la organización de explicar qué hace con los datos, de documentarlo y de dejar de guardarlos cuando ya no los necesita.
El punto que casi nadie atiende: no basta cumplir, hay que poder demostrarlo
La segunda infracción es la más incómoda desde el punto de vista operativo. La DPC no dice que el tratamiento en Location Accuracy fuera ilícito: dice que Google no pudo demostrar que cumplía. Esa es la esencia del principio de responsabilidad proactiva del GDPR, y es la razón por la que los reguladores financieros del mundo entero llevan años pidiendo lo mismo con otras palabras: registros, trazas, versiones de políticas, evidencia de quién accedió a qué y cuándo.
Una organización puede estar haciendo lo correcto y aun así fallar la auditoría, porque la evidencia vive en la memoria de tres personas, en hilos de correo y en configuraciones que nadie versionó. Eso es exactamente lo que el regulador irlandés sancionó.
La retención es el riesgo silencioso
La cuarta infracción — guardar datos de ubicación más tiempo del necesario — es la que más se parece a lo que ocurre en empresas de cualquier tamaño. El Comisionado Adjunto Graham Doyle lo formuló con precisión: los datos de ubicación pueden aumentar mucho la utilidad de un servicio en línea, pero también revelar una cantidad significativa de información sobre una persona, incluida información inherentemente privada. Y añadió que la retención de los datos por más tiempo del necesario agravó la pérdida de control del usuario.
La palabra clave es “agravó”. La retención rara vez es una decisión: es una omisión. Nadie decide guardar cinco años de grabaciones de llamadas, transcripciones de chat, metadatos de sesión o logs de geolocalización. Simplemente nunca se definió cuándo borrarlos, y el almacenamiento era barato.
Qué se lleva de aquí una empresa que no es Google
Tres preguntas que esta decisión convierte en tarea concreta:
- ¿Cuál es la base legal de cada dato que guardamos? No de “los datos de clientes” en bloque: de cada categoría. Ubicación, grabaciones, historial de navegación en el portal, datos derivados o inferidos.
- ¿Podemos demostrarlo mañana? Si un regulador pide evidencia de que la política estaba vigente en 2024 y se aplicó, ¿existe el registro o existe el recuerdo?
- ¿Qué se borra, cuándo y quién lo verifica? Una política de retención que no tiene un proceso automático detrás es una declaración de intenciones.
La República Dominicana y la región no tienen una autoridad con el músculo sancionador de la DPC, pero la dirección del viento es la misma: la Ley 172-13 de protección de datos personales, los requerimientos de la Superintendencia de Bancos sobre trazabilidad y conservación de información, y las exigencias de los socios comerciales internacionales convergen en el mismo punto. La evidencia se volvió parte del producto.
Dónde encaja esto con TEKFENIX
En TEKFENIX construimos software empresarial partiendo de que la trazabilidad no es un módulo que se agrega al final. CumplimientoControl está diseñado alrededor de esa idea: registrar quién consultó qué, con qué criterio se tomó cada decisión de cumplimiento y con qué versión de las reglas, de modo que la evidencia exista antes de que alguien la pida. Servigo365, nuestra mesa de ayuda multicanal con IA, aplica la misma lógica al dato más olvidado de todos — las conversaciones de atención al cliente —, con políticas de conservación configurables por canal y tipo de contenido. Y Nexturno gestiona el flujo de turnos en sucursal recogiendo solo lo que el proceso necesita, porque el dato que no se guarda es el único que nunca se retiene de más. Si su organización aún no puede responder las tres preguntas de arriba con un reporte en vez de una reunión, conversemos.