Skip to content

Todo para WordPress, el desarrollo web — y mucho más

🔒 Multa de 1 millón de euros para Google Analytics: qué cambió para 2026

🔒 Multa de 1 millón de euros para Google Analytics: qué cambió para 2026

Imagínese: abre su correo por la mañana y encuentra un mensaje de un regulador europeo. Una multa de 1 millón de euros. El motivo: Google Analytics, que instaló hace tres años y olvidó. No es una fantasía. En octubre de 2025, el Tribunal de Apelación de Estocolmo confirmó la sanción contra Tele2. El recurso fue rechazado, la multa entró en vigor.

Siete países europeos han emitido decisiones contra Google Analytics en la forma en que lo configura el 90% de los propietarios de sitios web. El problema no es la herramienta en sí, sino dónde y cómo se filtran los datos de los usuarios europeos.

Google respondió: GA4 con anonimización de IP forzada, Consent Mode v2, servidores de procesamiento europeos. La Comisión Europea adoptó el Data Privacy Framework. Pero, ¿es suficiente en 2026? Y, sobre todo, ¿qué debe hacer ahora mismo un propietario de un sitio web para evitar repetir el destino de Tele2? Analicémoslo basándonos en hechos, apoyándonos en decisiones reales de tribunales y reguladores.

💡 Resumen rápido:

  • Conozca por qué la decisión Schrems II de 2020 derogó el Privacy Shield y socavó la base legal de Google Analytics en Europa
  • Vea multas reales: Tele2 pagó 1 millón de euros, CDON 27 700 euros, y el recurso de Tele2 fracasó en octubre de 2025
  • Explore el mapa de prohibiciones: siete países de la UE con decisiones oficiales contra implementaciones específicas de GA
  • Evalúe la respuesta de Google: anonimización de IP forzada, servidores europeos, Consent Mode v2
  • Comprenda el estado del Data Privacy Framework: está vigente, pero NOYB ya está preparando Schrems III
  • Revise una lista de verificación de ocho puntos para adecuar GA4 al RGPD
  • Compare GA4 con alternativas sin cookies: Plausible, Fathom, Umami, y sopese con honestidad lo que se pierde

El 16 de julio de 2020, el Tribunal de Justicia de la Unión Europea emitió su sentencia en el caso Schrems II (Asunto C-311/18). El Tribunal invalidó el Privacy Shield. Este mecanismo era la única base legal que permitía a las empresas estadounidenses recibir legalmente datos personales desde la UE.

La causa raíz: la Sección 702 de la FISA y la Orden Ejecutiva 12333. Estas dos normas otorgan a las agencias de inteligencia de EE. UU. acceso a los datos en poder de los proveedores estadounidenses. Google, con su sede en California, entra plenamente en su ámbito.

Tras Schrems II, las empresas se quedaron con una única vía para las transferencias legales de datos a EE. UU.: las Cláusulas Contractuales Tipo (CCT) más «medidas complementarias». Pero el TJUE lo dejó claro: las promesas contractuales no anulan las leyes de seguridad nacional. Ningún contrato obliga a las agencias de inteligencia estadounidenses a ignorar la FISA. Este callejón sin salida legal se convirtió en la base de las decisiones contra Google Analytics.

Más detalles: auditoría RGPD.

Las primeras multas: Tele2, CDON y el precedente sueco

En junio de 2023, la Autoridad Sueca de Protección de la Privacidad (Integritetsskyddsmyndigheten, IMY) multó a dos grandes actores:

  • Tele2 (operador de telecomunicaciones): 1 millón de euros (12 millones de coronas suecas) por usar Google Analytics sin medidas suficientes de protección de datos.
  • CDON (minorista en línea): 27 700 euros (300 000 coronas) por las mismas infracciones.

Ambas empresas transferían datos a EE. UU. mediante CCT. Pero el regulador determinó que las medidas técnicas de protección adicionales eran insuficientes. El contrato existía, pero no había una protección real contra el acceso de las agencias de inteligencia estadounidenses.

Tele2 recurrió la multa. En octubre de 2025, el Tribunal de Apelación de Estocolmo rechazó el recurso y confirmó la sanción. Este es un momento clave: el tribunal confirmó que usar Google Analytics sin medidas complementarias adecuadas no es una deficiencia técnica, sino una violación plena del RGPD.

Paralelamente, la IMY revisó los casos de Coop y Dagens Industri. Estas empresas también usaban Google Analytics. No recibieron multas. La diferencia: realizaron una auditoría técnica, implementaron un cifrado a un nivel que el regulador consideró adecuado y documentaron cada paso.

La conclusión del precedente sueco: Google Analytics en sí no está prohibido. Lo que está prohibido es transferir datos sin medidas de protección probadas y funcionales. La diferencia entre una multa de 1 millón de euros y ninguna reclamación es el volumen de trabajo técnico, no la elección de la herramienta.

El mapa de prohibiciones: qué países de la UE han emitido decisiones contra GA

Desde 2022, siete países europeos han publicado decisiones oficiales que declaran ilícito el uso de Google Analytics en las implementaciones específicas revisadas:

País

Regulador

Fecha

Esencia de la decisión

Austria

DSB

Enero de 2022

Primera decisión en la UE: GA transfiere datos a EE. UU. sin protección adecuada

Francia

CNIL

Febrero de 2022

Conclusión similar; la CNIL emitió directrices exigiendo subsanación o cese del uso

Italia

Garante

Junio de 2022

Se concedieron 90 días a Caffeina Media para subsanar las infracciones

Dinamarca

Datatilsynet

Septiembre de 2022

Directriz publicada: GA «no puede usarse cumpliendo el RGPD» sin medidas complementarias

Noruega

Datatilsynet

Marzo de 2023

Decisión preliminar contra un editor noruego

Finlandia

Tietosuojavaltuutettu

2024

Se sumó a la posición coordinada de los reguladores europeos

Suecia

IMY

Junio de 2023

Primera multa económica (Tele2, CDON); recurso rechazado en octubre de 2025

Cada decisión se refería a una implementación concreta de GA en un sitio web específico. No es una prohibición a escala de la UE. Pero la posición coordinada a través del Comité Europeo de Protección de Datos (CEPD) significa que una decisión en un país sirve de precedente para los demás.

La campaña de NOYB (la organización de Max Schrems) presentó 101 reclamaciones en 30 países de la UE y el EEE ya en agosto de 2020. El proceso se ha prolongado durante años, pero no se ha detenido. Los reguladores continúan abriendo procedimientos.

A raíz de la ola de decisiones, Google introdujo tres cambios significativos desde la perspectiva del RGPD.

Anonimización de IP por defecto. En Universal Analytics, la anonimización era una opción. A menudo se olvidaba, y este mismo hecho apareció en las decisiones austriaca y francesa. En GA4, la anonimización es forzada y no puede desactivarse: las direcciones IP de los usuarios europeos se eliminan antes de que los datos entren en procesamiento.

Procesamiento en servidores de la UE. Desde 2023, el tráfico europeo puede procesarse en servidores de Google dentro de la UE antes de enviarse fuera de la región. La empresa matriz en EE. UU. sigue estando sujeta a las leyes de vigilancia estadounidenses, pero la superficie de reclamación se ha reducido notablemente.

Consent Mode v2, obligatorio desde marzo de 2024. Es una capa de JavaScript entre el banner de consentimiento y las etiquetas de Google. Cuando un usuario rechaza las cookies, Consent Mode v2 no se limita a bloquear la instalación del rastreador; envía «pings sin cookies» anonimizados. Sin Consent Mode v2, GA4 no puede operar legalmente con tráfico europeo.

Un matiz importante: Consent Mode v2 tiene dos modos. El básico bloquea las etiquetas hasta obtener el consentimiento explícito, una opción jurídicamente sólida. El avanzado envía señales sin cookies en cualquier caso, incluso sin consentimiento. Google obtiene más datos para modelar, pero legalmente es un camino más controvertido. La elección del modo es una de las primeras decisiones que deberá tomar durante la configuración.

Marco de Privacidad de Datos: salvación o parche temporal

El 10 de julio de 2023, la Comisión Europea adoptó una decisión de adecuación para el Marco de Privacidad de Datos UE-EE. UU. (DPF, por sus siglas en inglés). Este es el sucesor del Escudo de Privacidad, que fue anulado por la sentencia Schrems II. Google LLC se ha certificado bajo el DPF, lo que resuelve formalmente el principal problema de cumplimiento legal: las transferencias de datos a empresas certificadas en EE. UU. vuelven a tener una base jurídica.

Pero es demasiado pronto para relajarse. Tres factores de riesgo.

Primero: el DPF se basa en órdenes ejecutivas presidenciales de EE. UU. Un cambio de administración podría debilitar o revocar estas órdenes. Max Schrems ha declarado públicamente que no puede imaginar cómo «una orden impuesta a EE. UU. por los europeos, que regule la vigilancia estadounidense en el extranjero, sobreviviría a la lógica de América Primero».

Segundo: NOYB ya está impugnando el DPF ante los tribunales. El primer ataque legal contra el DPF fue repelido, pero NOYB está preparando un nuevo caso más amplio, Schrems III. Los abogados lo califican como una cuestión de tiempo, no de probabilidad.

Tercero: el DPF solo resuelve el problema de la transferencia transfronteriza. Todos los demás requisitos del RGPD, consentimiento, minimización de datos, limitación de la finalidad, siguen vigentes. Un banner que no cumpla con el artículo 7 del RGPD hace que toda la cadena sea ilegal, independientemente del DPF.

La Datatilsynet de Noruega lo expresó con precisión: «Lo que hasta ahora ha sido el principal problema con Google Analytics parece estar resuelto. Sin embargo, no descartamos que la herramienta pueda tener otros problemas de privacidad».

La respuesta corta: es legal cuando está configurado correctamente. Con salvedades.

Si tiene GA4 con Consent Mode v2, un banner de consentimiento válido (botones iguales de «Aceptar» y «Rechazar», sin casillas premarcadas), procesamiento en servidores de la UE, SCC firmadas y recopilación de datos minimizada, se encuentra en una posición defendible. Las reclamaciones son posibles. Pero usted tiene el cumplimiento documentado, y eso es exactamente lo que el regulador examina.

El problema es que la mayoría de los sitios web no alcanzan ese estado. Un análisis de 2025 de 254 000 sitios web mostró que solo el 15% de los banners de cookies en Europa cumplen los requisitos mínimos del RGPD. Otro estudio que abarcó 35 000 sitios web encontró infracciones en el 49% de los recursos verificados. Si el banner no es válido, la implementación de GA4 hereda esa invalidez automáticamente.

Un dolor de cabeza adicional: la pérdida de datos. La misma investigación registra una pérdida del 40-70% de los datos rastreados cuando se implementa un banner genuino con un botón de «Rechazar» equivalente. Cuando hasta dos tercios de los visitantes europeos rechazan las cookies, las cifras en GA4 se vuelven modeladas en lugar de medidas. Los reguladores ya están haciendo preguntas: si el modelado en sí mismo crea nuevos problemas con el RGPD.

La conclusión práctica: GA4 en Europa en 2026 es un riesgo gestionado, no un asunto cerrado.

Qué hacer ahora mismo: una lista de verificación práctica

Aquí hay ocho puntos que los reguladores europeos examinan al auditar una implementación de GA. Revise cada uno.

  • Cambie a GA4 si todavía está en Universal Analytics. Universal Analytics fue descontinuado por Google en julio de 2024. Ya no se recopilan datos, pero los riesgos del RGPD no han desaparecido.

  • Implemente Consent Mode v2. Sin él, GA4 no puede procesar legalmente el tráfico europeo. La integración se realiza a través de una plataforma CMP: CookieYes, Cookiebot, Complianz o iubenda. Elija el modo Básico para obtener la máxima protección legal.

  • Revise su banner de consentimiento. Dos botones iguales: «Aceptar todas» y «Rechazar todas». Sin casillas premarcadas, sin «interés legítimo» como pretexto para la recopilación. Verifique a través de la pestaña Red en DevTools: cuando rechace las cookies, no debe haber solicitudes a google-analytics.com.

  • Active el procesamiento en servidores de la UE. GA4, Administrar, Configuración de datos, Recopilación de datos, Recopilación regional de datos. Dos minutos.

  • Establezca la retención de datos en 14 meses. GA4, Administrar, Configuración de datos, Retención de datos. Este es el período más corto que permite Google. El RGPD exige que los datos no se conserven más tiempo del necesario.

  • Desactive el uso compartido de datos con productos de Google. GA4, Administrar, Configuración de datos, Uso compartido de datos: desmarque todas las casillas. De forma predeterminada, Google recibe sus datos para mejorar sus servicios. Para el cumplimiento del RGPD, esto debe estar desactivado.

  • Firme un Acuerdo de Procesamiento de Datos con Google. El DPA está disponible en la configuración de su cuenta de GA4. Verifique que la política de privacidad de su sitio mencione explícitamente el uso de Google Analytics y las finalidades del procesamiento.

  • Audite sus procesos de recopilación y almacenamiento de datos. Para empresas con grandes volúmenes de tráfico, esto no es una opción, es un requisito. Un auditor comparará los flujos de datos reales con los procesos documentados. Una discrepancia entre lo que se declara en la política y lo que GA4 realmente recopila es un camino directo a una multa.

Un camino aparte para quienes no quieren gestionar este riesgo en absoluto: herramientas sin cookies. Plausible, Fathom, Umami y Swetrix no recopilan datos personales por definición. Sin cookies, sin requisito de banner de consentimiento. Sin transferencias de datos a EE. UU., sin problema Schrems II. El precio: pierde los embudos de usuarios, la atribución de Google Ads y la profundidad habitual de segmentación. Para proyectos de contenido, blogs y pequeñas empresas, esto suele ser un compromiso honesto.

⁉️🤔 Preguntas frecuentes

¿Está Google Analytics completamente prohibido en Europa?

No. Países individuales de la UE han determinado que implementaciones específicas de GA en sitios web concretos son ilícitas. No existe una prohibición a nivel de la UE. GA4 con Consent Mode v2, servidores europeos y un banner de consentimiento válido se encuentra en una posición defendible en 2026.

Es importante entender la escala: las decisiones se referían a casos en los que los datos se transferían a EE. UU. sin salvaguardas técnicas adicionales. El mero hecho de usar GA4 con un conjunto completo de medidas de cumplimiento normativo no ha sido multado ni una sola vez hasta ahora. Pero esto no es una garantía: los reguladores trabajan con un desfase de dos a tres años, y los procedimientos de 2023-2024 aún no han llegado a la fase de decisión.

¿En qué se diferencia GA4 de Universal Analytics desde el punto de vista del RGPD?

En GA4, la anonimización de IP está aplicada de forma forzosa y no se puede desactivar. Universal Analytics la hacía opcional, y esa fue precisamente la base de las primeras decisiones en Austria y Francia. GA4 utiliza un modelo basado en eventos en lugar de sesiones, lo que reduce el volumen de datos personales recopilados. Además del Consent Mode v2 obligatorio.

GA4 se diseñó arquitectónicamente para la realidad posterior a Schrems. Las direcciones IP se eliminan antes del procesamiento, el Consent Mode v2 pasó a ser obligatorio en marzo de 2024 y el procesamiento de datos en servidores de la UE reduce la superficie de posibles reclamaciones. Pero el cumplimiento depende de su configuración: GA4 por sí solo no hace que un sitio web cumpla el RGPD.

¿Cuánto cuesta realmente una multa por infringir el RGPD a través de Google Analytics?

El límite máximo según el artículo 83 del RGPD: hasta 20 millones de euros o el 4% de la facturación anual global. Multas registradas por GA: Tele2, 1 millón de euros, CDON, 27 700 euros. El importe depende de la escala de las infracciones, el volumen de datos procesados y las salvaguardas demostradas ante el regulador.

El precedente sueco demostró que la diferencia entre no tener reclamaciones y una multa de 1 millón de euros es el volumen de trabajo técnico y documentación, no la elección de la herramienta. Coop y Dagens Industri utilizaban el mismo Google Analytics, pero con medidas adicionales adecuadas, y no fueron multados.

¿Necesito Consent Mode v2 si no uso Google Ads?

Sí. Consent Mode v2 es obligatorio para cualquier sitio web con tráfico europeo que utilice GA4. Que tenga Google Ads o no es irrelevante. Desde marzo de 2024, sin Consent Mode v2, GA4 no puede recopilar datos de visitantes europeos de forma lícita.

Consent Mode v2 gestiona las señales analytics_storage y ad_storage. Sin un consentimiento correctamente configurado, GA4 o bien no recopila datos en absoluto, o bien los recopila infringiendo el RGPD. Desde la perspectiva del regulador, no hay diferencia entre «solo analítica» y «analítica para publicidad»: el tratamiento de datos personales requiere consentimiento en ambos casos.

¿Qué ocurre si se anula el Data Privacy Framework?

La situación volvería a la etapa posterior a Schrems II: las empresas que transfieran datos a EE. UU. deben basarse en SCC más salvaguardas adicionales. La diferencia es que GA4 con Consent Mode v2 y servidores europeos está mejor preparado para ese escenario de lo que lo estaba Universal Analytics en 2020.

Una invalidación del DPF no sería instantánea: los procedimientos judiciales en la UE llevan años y las empresas dispondrían de un período de transición. Consejo práctico: pruebe una alternativa sin cookies en paralelo con GA4 durante un mes. Si el DPF se derrumba, podrá cambiar en un día, en lugar de un mes de migración de emergencia.

¿Puedo usar GA4 en un sitio web en Ucrania y otros países no pertenecientes a la UE?

Técnicamente sí. Legalmente: el RGPD se aplica al tratamiento de datos de residentes de la UE independientemente de la ubicación geográfica del sitio web. Si su sitio web recibe visitas de usuarios de Alemania, Francia o Polonia, usted está tratando sus datos personales y debe cumplir el RGPD. La geolocalización del servidor es irrelevante.

El RGPD es extraterritorial por diseño. Un sitio web ucraniano con audiencia europea se encuentra exactamente en la misma situación legal que uno alemán. La diferencia práctica está solo en la probabilidad de ejecución: la IMY sueca no irá a multar directamente a una empresa ucraniana, pero los usuarios europeos pueden presentar una queja a través de NOYB, y el regulador local intervendrá mediante la coordinación del CEPD.

En resumen: sopesar el riesgo y la acción

GA4 en 2026 no está «prohibido» ni es «completamente seguro». Es una herramienta que requiere una configuración deliberada. Siete países de la UE han emitido decisiones en su contra, ya se ha impuesto una multa de 1 millón de euros confirmada por un tribunal de apelación y NOYB sigue presionando a los reguladores. Al mismo tiempo, Google ha construido un conjunto de medidas de cumplimiento que no existía en 2020: anonimización de IP forzosa, Consent Mode v2, servidores europeos, certificación DPF.

Para el propietario de un sitio web, la elección se reduce a dos opciones. Si necesita toda la profundidad de GA4 (embudos, atribución, remarketing, integración con Google Ads), siga la lista de verificación de ocho puntos anterior, configure cada elemento y duerma tranquilo con un cumplimiento documentado. Si la profundidad no es crítica y la seguridad jurídica importa más, cambie a una herramienta sin cookies y cierre por completo la cuestión del RGPD.

La tercera opción, «instalar GA4 tal cual y esperar lo mejor», ya no existe en 2026. Los reguladores en Europa han demostrado que multarán por ello. Con dinero real, no con advertencias. La decisión es suya, pero debe tomarse sobre una base informada.