¿Qué es la residencia del dato en analítica?
La ubicación geográfica donde se procesa y almacena el dato de analítica. La residencia determina qué marco legal gobierna el dato, qué mecanismos de transferencia hacen falta y si el tratamiento cumple los estándares regionales, como el RGPD.
Por qué importa la residencia
El dato de analítica —incluso agregado y seudonimizado— queda sujeto a la legislación de protección de datos de la jurisdicción donde se trata. Cuando una empresa europea usa Google Analytics, el dato del visitante se transmite a servidores de Google en Estados Unidos, lo que crea una transferencia internacional que debe ampararse en los mecanismos del capítulo V del RGPD.
Las consecuencias del incumplimiento no son teóricas. Desde 2022, las autoridades de protección de datos de Austria, Francia, Italia, Dinamarca, Finlandia y Noruega han resuelto en contra del uso de Google Analytics por garantías de transferencia insuficientes. La CNIL francesa ordenó dejar de usarlo en el plazo de un mes tras su decisión de febrero de 2022. Las multas del art. 83 del RGPD pueden alcanzar el 4% de la facturación anual global o 20 millones de euros, la cifra que sea mayor.
Residencia en la UE bajo el RGPD
El cumplimiento del RGPD en analítica exige que el dato personal de residentes en la UE se trate dentro del EEE o se transfiera a un tercer país bajo un mecanismo aprobado: decisión de adecuación, cláusulas contractuales tipo o normas corporativas vinculantes.
La residencia en la UE elimina la cuestión de la transferencia por completo. Si el dato nunca sale de la UE, no hay transferencia que justificar, ni medidas suplementarias que implementar, ni riesgo de que se invalide una decisión de adecuación, como ocurrió con Privacy Shield en 2020.
Implicaciones de Schrems II
La sentencia Schrems II de julio de 2020 anuló el Privacy Shield y elevó el listón de las cláusulas contractuales tipo. El tribunal concluyó que las leyes de vigilancia estadounidenses no ofrecen a los ciudadanos europeos una protección equivalente y que las cláusulas por sí solas no cierran esa brecha sin medidas suplementarias.
El Marco de Privacidad de Datos UE-EE. UU., adoptado en julio de 2023, aporta una nueva base de adecuación, pero muchos expertos esperan un «Schrems III». La combinación de recolección first-party sobre infraestructura exclusivamente europea y analítica sin cookies que no recoge dato personal es la postura de cumplimiento más sólida: sin consentimiento, sin transferencias y sin depender de decisiones de adecuación cambiantes.
Conceptos relacionados
- GDPR Analytics ComplianceMeeting GDPR requirements for web analytics: lawful basis for processing, data minimization, purpose limitation, and — if using cookies — valid consent collection before tracking.
- First-Party Data CollectionCollecting analytics data through your own domain infrastructure rather than third-party servers. First-party requests are invisible to ad blockers and not subject to third-party cookie restrictions.
- Consent Management Platform (CMP)Software that displays cookie consent banners and manages user preferences. Required under GDPR for websites using cookies or collecting personal data. EU rejection rates vary widely by market — roughly 40-60% on average, and higher in Germany.
