Actualidad

RGPD: la CNIL exige dejar de integrar Google Analytics tal como está

RGPD: la CNIL exige dejar de integrar Google Analytics tal como está

Varapalo para Google: en un comunicado oficial de la CNIL (en francés), la autoridad francesa de protección de datos, nos enteramos de que existe un grave problema de respeto de la privacidad de los usuarios de los sitios web que utilizan Google Analytics. Se exige a todos los gestores de sitios que se adecúen a la normativa en el plazo de un mes, es decir, que dejen de utilizar la herramienta de Google. Mucho trabajo por delante para los webmasters. Se lo explicamos.

Google Analytics frente al RGPD: el problema

La asociación NOYB presentó ante la CNIL varias reclamaciones relativas a Google Analytics.

Al visitar un sitio que utiliza Google Analytics, se genera un identificador único para cada visitante y se produce una transferencia de datos de visitas a Estados Unidos. La CNIL considera que estas transferencias «no están suficientemente reguladas en la actualidad» en materia de protección de datos, que se considera por tanto insuficiente con arreglo al RGPD.

«La CNIL constata que los datos de los internautas se transfieren así a Estados Unidos en violación de los artículos 44 y siguientes del RGPD.»

En Europa

A escala europea, NOYB ha presentado 101 reclamaciones en los 27 Estados miembros de la UE.

El TJUE (Tribunal de Justicia de la Unión Europea) ya había señalado en julio de 2020 (en francés) «el riesgo de que los servicios de inteligencia estadounidenses accedan a los datos personales transferidos a Estados Unidos», lo que parece haber contribuido a la conclusión de la CNIL.

En Francia: consecuencias para los webmasters

El comunicado de la CNIL (en francés) es explícito: los gestores de sitios disponen de un mes para adecuarse y dejar de utilizar Google Analytics tal como está:

«[…] La CNIL requiere por tanto al gestor del sitio que adecúe estos tratamientos al RGPD, si es necesario dejando de recurrir a la funcionalidad Google Analytics (en las condiciones actuales) o recurriendo a una herramienta que no implique transferencias fuera de la UE. El gestor del sitio en cuestión dispone de un plazo de un mes para adecuarse.»

¿Qué alternativas hay?

La CNIL indica: «En cuanto a los servicios de medición y análisis de audiencia de un sitio web, la CNIL recomienda que estas herramientas se utilicen únicamente para producir datos estadísticos anónimos, lo que permite una exención del consentimiento siempre que el responsable del tratamiento se asegure de que no hay transferencias ilegales.» (enlaces en francés)

Todo indica que Matomo es una alternativa viable a Google Analytics que cumple los criterios de la CNIL.

Su argumento: «Podría perder la confianza de sus clientes y dañar su reputación si la gente descubre que sus datos se utilizan para los "fines propios" de Google. Al elegir la alternativa ética, Matomo, no sacrificará la privacidad ni comprometerá su sitio. Incluso puede utilizar Matomo sin necesidad de pedir el consentimiento.»

El colmo de la privacidad: al parecer, Matomo puede alojarse en sus propios servidores. El equipo de HaiSoft está en la línea de salida para probar la solución.

Fuentes

Comunicado de la CNIL (en francés): https://www.cnil.fr/fr/utilisation-de-google-analytics-et-transferts-de-donnees-vers-les-etats-unis-la-cnil-met-en-demeure
Artículo de Matomo (en inglés): https://fr.matomo.org/blog/2022/02/france-google-analytics-gdpr-breach/

← Todos los artículos del blog