Volver al blog

Geolocalización IP y privacidad: una checklist práctica para el RGPD

privacidadrgpdgeolocalización

En la UE, las direcciones IP son datos personales. Así puedes seguir usando geolocalización de forma lícita sin crear una base de datos de vigilancia.

# Geolocalización IP y privacidad: una checklist práctica para el RGPD

Los reguladores europeos consideran que una dirección IP es un dato personal cuando puede vincularse a una persona. La geolocalización que se obtiene a partir de ella hereda esa misma condición. Esto no significa que la geolocalización no pueda utilizarse; significa que hay que hacerlo con criterio, límites claros y documentación.

Elige una base jurídica y déjala por escrito

Para la prevención del fraude y la seguridad de red, el interés legítimo suele ser la base habitual y está reconocido expresamente en el Considerando 47. En casos de personalización, también puede defenderse el interés legítimo si el tratamiento es poco granular y el usuario puede modificarlo o desactivarlo. Documenta una vez la prueba de ponderación: tarde o temprano alguien te la pedirá.

Minimiza el dato, no solo el plazo de conservación

Pregúntate cuál es el dato menos preciso que resuelve el problema. Normalmente basta con el país. Si solo necesitas el país, no guardes la ciudad ni las coordenadas. Esta decisión, por sí sola, elimina buena parte del riesgo.

Conserva decisiones, no consultas

Rara vez hay un buen motivo para mantener un registro por usuario con todas las ubicaciones resueltas. Guarda el resultado: regla activada, divisa mostrada, verificación solicitada, junto con un resumen de las entradas utilizadas. Mantienes la trazabilidad necesaria para auditar y reduces la responsabilidad asociada.

Guarda aplica este mismo principio internamente: las consultas se resuelven en tiempo real y los resultados no se conservan en nuestro lado. Medimos uso, no personas.

Explícalo en la política de privacidad

Tu política de privacidad debe indicar que obtienes una ubicación aproximada a partir de direcciones IP, con qué finalidad y durante cuánto tiempo se conserva cualquier dato relacionado. Un párrafo claro suele ser suficiente.

Prepara la gestión de derechos

Si puedes asociar un registro de ubicación a un usuario, también debes poder exportarlo y borrarlo. Almacenar decisiones en lugar de registros brutos convierte esta obligación en algo sencillo, no en un proyecto aparte.

Subencargados y transferencias

Un proveedor de geolocalización que recibe las direcciones IP de tus usuarios actúa como encargado del tratamiento. Comprueba dónde opera, inclúyelo en tu registro de actividades y asegúrate de que existe un DPA en vigor. Un proveedor que conserva tus consultas exige una conversación más larga que uno que no lo hace.

La checklist

  • [ ] Base jurídica documentada
  • [ ] Uso del dato menos granular suficiente
  • [ ] Conservación de decisiones, no de consultas brutas
  • [ ] Plazo de conservación definido y aplicado
  • [ ] Política de privacidad actualizada
  • [ ] Proveedor incluido con un DPA

Seis líneas, y la geolocalización deja de ser un problema de cumplimiento.

Su conexión