Google Analytics y RGPD: ¿es ilegal en Europa?

Leíste el titular en 2022. Austria declara ilegal Google Analytics. Después Francia. Después Italia.

Tú tienes una tienda online. No eres abogado. Tienes un código de medición en cada página y una autoridad de control que puede poner sanciones.

Así que hiciste lo que hizo casi todo el mundo. Esperaste a ver qué pasaba.

Luego no pasó nada evidente y la pregunta se fue en silencio al final de tu lista. Sigue ahí. Y sigue teniendo una respuesta real.

Aquí tienes la versión honesta, sin titulares alarmistas y sin el discurso de ningún proveedor. Qué pasó de verdad, qué ha cambiado desde entonces y las dos preguntas que deciden si tienes un problema.

Una nota antes de empezar: esto no es asesoramiento legal. Es un mapa de las decisiones, para que puedas hacerle a tu abogado una pregunta más afilada.

¿No tienes tiempo de leerlo?

Regístrate, pega dos líneas de código y ve tu tráfico real sin banner de cookies. Sin tarjeta, funcionando en minutos.

Quiero mi cuenta gratis

Qué pasó en realidad, con fechas

La historia es corta y tiene cuatro momentos.

Si prefieres saltarte la historia legal, la respuesta corta es una alternativa a GA4.

Julio de 2020. El Tribunal de Justicia de la Unión Europea dictó la sentencia conocida como Schrems II. Anuló el Privacy Shield, el marco que hacía sencillas las transferencias de datos de la UE a Estados Unidos. El motivo fue la legislación estadounidense de vigilancia, que el tribunal consideró incompatible con las garantías europeas.

13 de enero de 2022. La autoridad austríaca de protección de datos resolvió un caso modelo presentado por la organización noyb. Su conclusión: una web que transfiere datos personales a Estados Unidos mediante Google Analytics infringía el RGPD.

10 de febrero de 2022. La CNIL francesa llegó a la misma conclusión y dio un mes de plazo a la organización afectada.

A lo largo de 2022. Italia y otros estados miembros siguieron con resoluciones equivalentes. El caso austríaco era una de las 101 reclamaciones que noyb presentó por toda Europa, así que fue una oleada coordinada y no un accidente local.

«En lugar de adaptar realmente sus servicios al RGPD, las empresas estadounidenses han intentado simplemente añadir algo de texto a sus políticas de privacidad e ignorar al Tribunal de Justicia.»

Max Schrems, presidente de honor de noyb, 13 de enero de 2022

Ese fue el estado de la cuestión durante unos dieciocho meses. Después se movió la base jurídica.

Qué cambió en 2023

10 de julio de 2023. La Comisión Europea adoptó una decisión de adecuación para el Marco de Privacidad de Datos UE-EE. UU.

En términos llanos, una decisión de adecuación afirma que un país protege los datos personales lo suficiente, de modo que las transferencias allí no necesitan garantías adicionales. Para las empresas certificadas bajo ese marco, el problema concreto en el que se basaban las resoluciones de 2022 desapareció.

Esa es la parte que la mayoría de artículos de 2022 nunca actualizó.

También es la parte que los proveedores exageran en las dos direcciones. La decisión de adecuación no declaró conforme a Google Analytics. Eliminó una objeción, la de la transferencia, para los destinatarios certificados.

Quedan dos cosas abiertas.

El marco está impugnado. Los dos acuerdos anteriores, Safe Harbor y Privacy Shield, fueron anulados por el mismo tribunal. Contra este hay recursos. Nadie puede prometerte que siga en pie dentro de tres años.

La cuestión de las cookies nunca fue sobre transferencias. Esa va aparte y nada de 2023 la tocó.

Entonces, ¿es ilegal hoy?

La respuesta útil no es sí o no. Es: ¿en cuál de las dos obligaciones estás en riesgo?

Obligación uno: consentimiento para almacenar en el dispositivo. Viene de las normas ePrivacy, en España el artículo 22.2 de la LSSI. Si colocas una cookie que no es estrictamente necesaria para el servicio, necesitas consentimiento previo. La analítica no es estrictamente necesaria.

Esto se aplica sea cual sea la situación de las transferencias. Se aplicaba antes de 2022 y se aplica ahora.

Obligación dos: base jurídica y garantías para datos personales. Esto es el RGPD. Las direcciones IP y los identificadores de dispositivo son datos personales. Las transferencias a Estados Unidos están cubiertas hoy por la decisión de adecuación, si el destinatario está certificado.

La mayoría de tiendas que tienen problemas los tienen por la obligación uno, no por la dos. El banner está mal configurado, dispara la etiqueta antes del consentimiento o no ofrece una elección real.

¿Sigues ahí? Bien, porque ahora viene lo que revisa de verdad una inspección.

Qué comprueba realmente una autoridad

Las autoridades de control son prácticas. En una inspección a raíz de una reclamación miran una lista corta de cosas concretas.

  • ¿El rastreador se dispara antes del consentimiento? Abre tu web en una ventana privada y mira la pestaña Red. Si sale una petición antes de que hagas clic en nada, ese es el hallazgo más habitual.
  • ¿Rechazar es tan fácil como aceptar? Un botón de aceptar muy visible junto a un enlace de configuración escondido es un problema documentado en toda la UE.
  • ¿Tu aviso de privacidad coincide con la realidad? Si menciona tres herramientas y la página carga cinco, el desajuste se ve en treinta segundos.
  • ¿Puedes acreditar el consentimiento? Tienes que poder demostrar que se dio y eso significa guardarlo.
  • ¿Tienes contrato de encargado de tratamiento? Con cada herramienta que trate datos personales por cuenta tuya.

Nada de eso necesita un abogado para comprobarse. Todo eso necesita que alguien lo mire de verdad.

Tres formas de reducir el riesgo, por efecto

1. Eliminar la obligación en lugar de gestionarla. Si tu analítica no trata datos personales y no guarda nada en el dispositivo, las dos obligaciones decaen para esa herramienta. No hay consentimiento que recoger, ni transferencia que justificar, ni registro que conservar.

2. Mantener los datos en la UE. Si tu analítica corre en servidores de la UE con un proveedor europeo, la cuestión de la transferencia ni siquiera se plantea, pase lo que pase con el marco de adecuación.

3. Si te quedas con Google Analytics, arregla primero el banner. Bloquea la etiqueta hasta el consentimiento, que rechazar sea un solo clic, registra el consentimiento y actualiza tu aviso de privacidad. Esto no elimina el riesgo, lo gestiona. Y sigues perdiendo a quienes rechazan.

Fíjate en que las dos primeras eliminan una categoría de riesgo y la tercera solo la reduce. Esa diferencia importa más que cualquier resolución concreta.

Qué te cuesta no hacer nada

Las sanciones son el titular, pero rara vez son lo primero que ocurre. Una reclamación suele empezar con un requerimiento de información y un plazo.

Los costes reales son más silenciosos.

Dedicas horas al gestor de consentimiento. Le explicas a un cliente o a un socio por qué sus datos van a una empresa estadounidense. Arrastras un punto en el registro de riesgos que nunca se cierra. Y tomas decisiones con cifras a las que les faltan todos los que dijeron que no.

Aquí entra StatJolt

StatJolt está construido para que las dos obligaciones dejen de aplicarse.

No pone cookies ni escribe nada en el dispositivo del visitante. Eso elimina la exigencia de consentimiento del artículo 22.2 de la LSSI para la propia analítica.

No recoge datos personales ni construye perfiles de visitante. No hay nada para lo que buscar una base jurídica.

Los servidores están dentro de la UE, en Alemania y Finlandia. La cuestión de la transferencia no se plantea y no se planteará aunque el marco de adecuación vuelva a cambiar.

Para una auditoría, eso convierte una conversación larga en una corta. No hay registro de consentimiento de analítica que aportar, porque no hay consentimiento que recoger.

Si solo lees un recuadro

Varias autoridades europeas sí declararon ilegal Google Analytics en 2022, por motivos de transferencia de datos y la decisión de adecuación de 2023 eliminó esa objeción concreta para los destinatarios certificados. La obligación de consentimiento para las cookies nunca se vio afectada por nada de eso y ahí es donde la mayoría de tiendas está realmente expuesta. Si quieres cerrar la cuestión en vez de gestionarla, usa una analítica que no guarde nada en el dispositivo y funcione dentro de la UE.

Sustituye GA4 en 2 minutos

Solo tienes que pegar el código y verás cuánto más claro queda. Sin cookies, sin banner, sin gestor de consentimiento. 0 EUR hasta 2027, con el tráfico que sea.

O sigues por el otro camino: mantener el gestor de consentimiento, trabajar con datos modelados y perder media hora al mes buscando en informes.

Quiero mi cuenta gratis

Atrás