Google Analytics entra en revisión legal por el fallo de la FTC

Google Analytics entra en revisión legal por el fallo de la FTCAnalítica

Google Analytics lleva casi dos décadas siendo la herramienta de medición por defecto en cualquier empresa que gestiona marketing digital, sea una consultora de dos personas o un departamento técnico de doscientas. El problema nunca ha sido la herramienta en sí: es la base legal que permite que esos datos de comportamiento salgan de la Unión Europea hacia los servidores de Google en Estados Unidos. Esa base tiene un nombre, un número de decisión y, desde el 29 de junio de 2026, una grieta que no estaba ahí hace un año. Esto es lo que ha cambiado, lo que sigue igual y qué hacer en Barcelona mientras se aclara.

Google Analytics sigue siendo legal en septiembre de 2026: la Decisión de Ejecución (UE) 2023/1795 no se ha derogado. Pero la sentencia Trump v. Slaughter del Tribunal Supremo de Estados Unidos, del 29 de junio de 2026, eliminó la independencia de la FTC, el organismo en el que se apoya esa decisión, y la EDPB ya ha pedido a la Comisión Europea que la revise.

El fallo del Supremo que golpea a Google Analytics

El 29 de junio de 2026 el Tribunal Supremo de Estados Unidos falló, por seis votos contra tres, en el caso Trump v. Slaughter. La sentencia anula un precedente de 1935, Humphrey’s Executor, que llevaba nueve décadas protegiendo a los comisionados de organismos como la Comisión Federal de Comercio (FTC) frente a un despido discrecional del presidente. A partir de ahora, el presidente de Estados Unidos puede destituir a un comisionado de la FTC sin necesidad de justificar causa alguna.

Puede parecer un asunto interno de la Administración estadounidense, ajeno al marketing digital. No lo es. La FTC es el organismo que Estados Unidos ofreció a la Unión Europea como garante independiente de que las empresas americanas que reciben datos personales europeos, Google entre ellas, cumplen los compromisos de privacidad que firmaron. Si ese organismo deja de ser independiente, la pieza que sostiene la garantía deja de sostenerla igual.

Google Analytics no transfiere datos a Estados Unidos por capricho: lo hace amparado en un instrumento jurídico concreto que cualquier responsable de marketing debería poder nombrar si se lo pregunta un cliente o una auditoría. Ese instrumento tiene una historia de idas y vueltas que conviene conocer.

El primer marco, el Privacy Shield, quedó retirado en 2020 tras una revisión judicial que consideró insuficientes las garantías frente al acceso de las agencias de inteligencia estadounidenses. Sin marco vigente, las empresas que usaban herramientas americanas tuvieron que sostener sus transferencias con cláusulas contractuales tipo durante casi tres años.

El 10 de julio de 2023 la Comisión Europea aprobó el sustituto: la Decisión de Ejecución (UE) 2023/1795, el Data Privacy Framework. Google se adhirió como participante desde el 1 de septiembre de 2023. En noviembre de 2024 la EDPB ya pidió reevaluar el marco dentro de un plazo máximo de tres años.

Qué ha pedido la EDPB a la Comisión

El 31 de julio de 2026, un mes después del fallo, la EDPB envió una carta a la Comisión Europea pidiendo que se examine si Trump v. Slaughter afecta a la validez de la decisión de adecuación. El organismo señala que las competencias de la FTC presentan ahora limitaciones para ofrecer el nivel de protección que exige la normativa europea.

La carta no dice que Google Analytics sea ilegal ni pide suspender el marco: pide que la Comisión lo estudie. Hoy no hay ninguna obligación nueva que cumplir, pero sí una señal de que el terreno puede moverse antes de que acabe el año.

Qué arriesga tu empresa con esta herramienta de analítica

Nada cambia hoy en la configuración de tu cuenta de Google Analytics. La decisión de adecuación sigue en vigor y Google sigue apareciendo en la lista de participantes del Data Privacy Framework, así que seguir usándolo no incumple el RGPD en este momento. El riesgo no es de hoy: es el mismo que ya se vivió entre 2020 y 2023, cuando cayó el Privacy Shield y miles de empresas europeas se encontraron sin base legal de un día para otro, muchas veces sin saber que tenían que firmar cláusulas contractuales tipo a toda prisa.

Si la Comisión Europea decide suspender o modificar la decisión de adecuación, o si un tribunal la anula antes, cualquier empresa que dependa de Google Analytics sin un plan alternativo se queda, otra vez, sin cobertura de un día para otro. Para una clínica que reporta captación de pacientes a su gerencia, para una inmobiliaria que mide el origen de sus visitas, o para un departamento técnico que alimenta cuadros de mando con esos datos, eso significa parar informes, renegociar contratos de tratamiento de datos y explicar a dirección por qué un cambio regulatorio en Washington afecta a un panel de analítica en Barcelona.

La diferencia con 2020 es que esta vez hay margen para prepararse antes de que ocurra, no después.

¿Te ayudamos con esto?

Cuéntanos tu caso

Si esto te afecta, escríbenos en dos líneas y te respondemos por email con una valoración concreta.

Alternativas a GA4 sin depender de EE. UU.

No hace falta esperar a que la Comisión se pronuncie para reducir la dependencia de un solo marco legal. Existen herramientas que procesan los datos dentro de la Unión Europea y que, bien configuradas, ni siquiera necesitan el consentimiento del visitante porque no identifican a nadie.

Matomo, la opción que recomienda la CNIL

Matomo es la alternativa de código abierto más usada después de Google Analytics, con más de un millón de instalaciones activas. Puede alojarse en un servidor europeo, incluido uno en España, y configurarse en modo de anonimización completa, sin identificadores individuales ni cookies de seguimiento. La CNIL, la autoridad francesa de protección de datos, la incluye en su lista de soluciones exentas de consentimiento y publica una guía para dejarla conforme en unos quince minutos.

La contrapartida es el mantenimiento: alguien tiene que actualizar el servidor. Para una empresa sin equipo técnico propio, lo realista suele ser una versión alojada por un tercero en la UE, no la instalación por cuenta propia.

Mantener Google Analytics con más garantías

Migrar de herramienta no es la única opción, ni la más urgente para muchas empresas. Activar la anonimización de IP, limitar la retención de datos al mínimo necesario y revisar el modo de consentimiento reduce la cantidad de datos personales que cruzan el Atlántico. Menos datos transferidos significa menor exposición si el marco legal se tambalea.

Ninguna de estas medidas sustituye una decisión de adecuación en vigor, pero si esa decisión cae, haber reducido ya la huella de datos personales acorta el trabajo de adaptación posterior.

Cómo prepara tu equipo de marketing esta semana

Ninguna de estas medidas exige presupuesto ni un proyecto de meses. Exige revisar cuatro cosas concretas antes de que lo pregunte un cliente, un proveedor o una auditoría de protección de datos.

  • Comprueba que tu cuenta de Google Analytics tiene activadas la anonimización de IP y una retención de datos ajustada al mínimo, no a los catorce meses por defecto.
  • Localiza si tu empresa firmó cláusulas contractuales tipo con Google además de apoyarse en la decisión de adecuación: son la red de seguridad si el marco cae.
  • Documenta ya una alternativa, Matomo u otra herramienta alojada en la UE, aunque no la actives todavía: decidir con calma es mejor que migrar en una semana.
  • Habla con quien lleve la protección de datos en tu empresa, interno o externo, y ponle esta fecha en el radar.

Una auditoría de tu configuración actual de analítica, qué datos recoges, cuánto tiempo los retienes y qué herramientas los reciben, es el primer paso realista.

Preguntas frecuentes sobre Google Analytics y RGPD

¿Es ilegal usar Google Analytics en 2026?

No. La Decisión de Ejecución (UE) 2023/1795 sigue vigente y Google continúa en la lista de participantes del Data Privacy Framework. Lo que ha cambiado es que su base legal, la independencia de la FTC como garante, quedó debilitada tras la sentencia Trump v. Slaughter, y la EDPB ha pedido a la Comisión que revise si eso afecta a la decisión.

¿Qué pasó con el Privacy Shield?

Fue el marco anterior al actual y quedó retirado en 2020 por no ofrecer garantías suficientes frente al acceso de las agencias de inteligencia estadounidenses a los datos europeos. Durante casi tres años, las empresas que transferían datos a EE. UU. tuvieron que sostenerse en cláusulas contractuales tipo hasta que llegó el Data Privacy Framework, en julio de 2023.

¿Sirve Matomo como sustituto directo?

Sustituye la recogida de datos, no toda la integración. Matomo mide visitas, conversiones y comportamiento igual que Google Analytics, alojado en la UE y sin depender del Data Privacy Framework, pero no conecta de forma nativa con Google Ads ni con Search Console: esas conexiones hay que rehacerlas o mantenerlas en paralelo.

¿Qué debo hacer si mi empresa reporta estos datos a clientes?

Nada cambia en los informes que envías hoy. Pero conviene anotar en el próximo informe o reunión que existe una revisión en marcha, para que el cliente no se entere por su cuenta más adelante. Es preferible avisar de un riesgo controlado que explicar después por qué no se dijo nada.

Fuente: European Data Protection Board (EDPB)

¿Hablamos?

Llevemos esta idea a tu proyecto

Analizamos tu caso y te proponemos un plan concreto, con prioridades claras y resultados medibles.

o llámanos900 877 321

adaptive™: Agencia marketing digital Barcelona