La Comisión de Protección de Datos de Irlanda (DPC) ha anunciado una multa millonaria a TikTok por transferir datos personales de usuarios del espacio económico europeo a China sin las garantías adecuadas. Este regulador, que actúa como autoridad principal de control en el ámbito digital en la Unión Europea, concluye que la compañía infringió gravemente el Reglamento General de Protección de Datos (RGPD) al permitir el acceso remoto a datos personales de usuarios europeos desde China, sin comprobar que estos datos estuvieran protegidos con un nivel equivalente al garantizado por el RGPD.
Según uno de los portavoces de la Comisión, Graham Doyle, “El RGPD exige que el alto nivel de protección que se ofrece en la Unión Europea se mantenga cuando se transfieren datos personales a otros países. Las transferencias de datos personales de TikTok a China infringieron el RGPD porque TikTok no verificó, garantizó ni demostró que los datos personales de los usuarios del EEE, a los que accedía remotamente su personal en China, contaban con un nivel de protección esencialmente equivalente al garantizado en la UE.
Como consecuencia de que TikTok no realizó las evaluaciones necesarias, no abordó el posible acceso de las autoridades chinas a datos personales del EEE en virtud de las leyes chinas antiterroristas, contraespionaje y otras leyes que TikTok identificó como sustancialmente diferentes de las normas de la UE”.
El segundo punto de infracción tiene que ver con la falta de transparencia hacia los usuarios europeos. La Política de Privacidad de 2021 de TikTok no nombraba a los países receptores de los datos, como China, ni especificaba que personal de dicho país tenía acceso remoto a datos almacenados en servidores en EE.UU. y Singapur.
Aunque TikTok actualizó su política en diciembre de 2022 incluyendo estos detalles, la DPC consideró que durante el periodo del 29 de julio de 2020 al 1 de diciembre de 2022, la empresa no cumplió con sus obligaciones de transparencia, motivo por el que ha sido sancionada con 45 millones de euros adicionales.
Según la comisión, durante el proceso, TikTok explicó que no almacenaba datos de usuarios del EEE en servidores chinos. Sin embargo, en abril de 2025, la compañía notificó que había detectado una incidencia interna por la cual algunos datos sí se almacenaron en China, contradiciendo la información proporcionada durante la investigación. Aunque TikTok afirma que estos datos ya han sido eliminados, el DPC está evaluando posibles acciones adicionales por este hecho.
Ante esta sentencia, la compañía china no ha tardado en emitir un duro comunicado de respuesta, mostrando su rechazo ante la misma. Así, TikTok argumenta que la decisión se basa en prácticas del pasado, antes de la implementación en 2023 de su Proyecto Clover, una iniciativa de 12.000 millones de euros diseñada para reforzar la seguridad de los datos de los usuarios europeos. TikTok afirma que nunca ha recibido ni facilitado datos a las autoridades chinas y que el acceso remoto está limitado y supervisado por la firma europea de ciberseguridad NCC Group.
A través de Clover, los datos de los usuarios europeos de TikTok se almacenan por defecto en un enclave de datos europeo específico, alojado en centros de datos de Noruega, Irlanda y Estados Unidos.
Desde la empresa, critican que la DPC no haya tenido en cuenta adecuadamente estas medidas, que incluyen almacenamiento europeo por defecto, tecnologías de mejora de privacidad y control independiente 24/7. TikTok asegura haber seguido los mismos marcos legales que otras multinacionales (como las cláusulas contractuales tipo) y califica la decisión como un precedente perjudicial para las empresas que operan globalmente desde la UE:
“Esta decisión corre el riesgo de sentar un precedente con consecuencias de gran alcance para empresas e industrias enteras de toda Europa que operan a escala global. Supone un duro golpe para la competitividad de la Unión Europea”.
Por ello, TikTok apelará la sanción y reclama que la UE respalde soluciones como Clover, que permiten proteger la privacidad sin bloquear el flujo global de datos y la innovación.
Por supuesto, esta no es la primera (ni será la última) de las grandes multas millonarias que la Unión Europea, a través de sus distintos organismos reguladores, impone a las grandes tecnológicas. Ya sea por incumplir preceptos del RGPD, de la DSA o de la DMA, las autoridades europeas se han embarcado en numerosas batallas legales en los últimos años, buscando garantizar la protección de sus consumidores.
Así, por ejemplo, la misma Comisión de Protección de Datos de Irlanda que acaba de multar a TikTok, impuso en 2024 una sanción de 91 millones de euros en a Meta por haber vulnerado la seguridad de varios usuarios al almacenar sus contraseñas sin protección criptográfica ni cifrado. Además, en diciembre de 2024 le impuso una nueva multa a la compañía de Mark Zuckerberg por valor de 251 millones, tras concluir que había incumplido la normativa de protección de datos, vulnerando la seguridad de sus usuarios
En cuanto al ámbito de la RGPD, en 2024 la Comisión Europea sancionó a LinkedIn con 310 millones de euros tras determinar que la red social, propiedad de Microsoft, no había realizado de forma adecuada el tratamiento datos para análisis de comportamiento y publicidad dirigida. Finalmente, este mismo año hemos conocido que Apple deberá pagar €500 millones y Meta €200 millones, tras una decisión histórica por parte de la Comisión Europea por incumplir preceptos de la Ley de Mercados Digitales (DMA).
Imagen: Flux Schnell
No se han encontrado artículos relacionados.
Your email address will not be published. Required fields are marked *
Δ