Sanción de 50 millones de euros a Google por incumplimiento del RGPD

El 21 de enero de 2019, la CNIL impuso una multa de 50 millones de euros a la organización Google LLC por incumplimiento del RGPD, concretamente por falta de transparencia, información no adecuada y falta de consentimiento válido para la personalización de la publicidad

 

Los días 25 y 28 de mayo de 2018, la Agencia Francesa de Protección de Datos (Commission Nationale de l’Informatique et des Libertés – CNIL) recibió quejas por parte de las asociaciones None Of Your Business (“NYOB”) y La Quadrature du NET (“LQDN”), en las que reprochaban a Google no tener una base jurídica válida para tratar los datos personales de los usuarios de sus servicios, especialmente con la finalidad de personalización publicitaria.

Actuando en consecuencia, la CNIL realizó una investigación en junio de 2018, con el fin de verificar el cumplimiento del RGPD en los tratamientos efectuados por Google. Se detectaron dos desviaciones:

Incumplimiento de las obligaciones de transparencia e información

La CNIL observó que la información básica, tal como las finalidades del tratamiento, el plazo de conservación de los datos o las categorías de datos utilizadas para personalizar los anuncios, se facilita de forma dispersa en varios documentos con botones y enlaces a la información adicional. Para acceder a la información relevante, por ejemplo, sobre la personalización de anuncios, es necesario realizar hasta cinco o seis acciones.

Esto se suma a la dificultad que representa para el usuario comprender el alcance de los tratamientos que efectúa Google, los servicios que ofrece (son unos veinte) y la cantidad y naturaleza de los datos tratados y combinados.

Por otro lado, la información que se facilita no siempre es lo suficientemente clara y comprensible como para que el usuario entienda que la base jurídica que legitima el tratamiento de personalización de la publicidad es el consentimiento, y no el interés legítimo de Google.

Incumplimiento de una base legal para el tratamiento de datos con fines de personalización de la publicidad

Google declara que obtiene el consentimiento de los usuarios para tratar sus datos con fines de personalización de la publicidad; no obstante, la CNIL considera que el consentimiento no es válido por dos razones:

  • En primer lugar, alude de nuevo a que el consentimiento no está suficientemente informado al presentarse la información dispersa en varios documentos, impidiendo al usuario tomar conciencia de su magnitud.
  • En segundo lugar, y a pesar de que el usuario debe realizar un acto afirmativo que manifieste su voluntad libre de aceptar el tratamiento (mediante el marcado de dos casillas de aceptación de las condiciones de uso), no se respetan todas las condiciones para el consentimiento que establece el RGPD. El consentimiento no se considera “específico” ni “inequívoco”, ya que se otorga a un bloque de finalidades, y no de manera separada a cada propósito, tal y como exige el RGPD.

Lee la resolución completa de la CNIL AQUÍ.