¿Pueden las Administraciones registrar tu IP y usar Google Analytics?

Julio González García

Google Analytics administraciones públicas

Las páginas web de las Administraciones públicas reflejan bastante bien el estado de su conocimiento sobre derecho digital. La política de cookies del Ayuntamiento de València, consultada el 27 de septiembre de 2026, informa de que el sitio utiliza Google Analytics, «un servicio analítico de web prestado por Google, Inc. con domicilio en los Estados Unidos», con sede en Mountain View. Google, Inc. dejó de existir con ese nombre en 2017, cuando se transformó en Google LLC, y en cualquier caso, quien presta hoy ese servicio a los usuarios europeos es Google Ireland Limited.

Más aún, si seguimos leyendo veremos que hay un “consentimiento expreso” que se presta por la mera navegación, esto es de forma tácita. Y, si observáramos el Reglamento General de Protección de Datos leeremos en su considerando 32, tras exigir un acto administrativo expreso, que  “por tanto, el silencio, las casillas ya marcadas o la inacción no deben constituir consentimiento”. Y, en tercer lugar, para configurar las cookies remite a la configuración del navegador que se está utilizando, con un enlace al Internet Explorer, que Microsoft retiró en 2022.

No debemos pensar que es un caso aislado. El Punto de Acceso General del Estado también informaba el 27 de septiembre de 2026 (ultimo acceso realizado) de que utilizaba Google Analytics. Y, subiendo un escalón, observamos que el Supervisor Europeo de Protección de Datos amonestó al Parlamento Europeo por utilizarlo en una web sobre su personal. La respuesta del Parlamento (afirmar que esas cookies estaban puestas por razones de seguridad) refleja el problema que quiero traer hoy aquí. 

¿Las direcciones IP son datos personales?

El Tribunal de Justicia de la Unión Europea, en su sentencia Breyer de 19 de octubre de 2016, declaró que las direcciones IP (incluyendo las dinámicas) son datos de carácter personal y, por consiguiente, están en la actualidad sometidos al Reglamento General de Protección de Datos, aunque esta norma sea posterior a la resolución. El problema que se resolvió en aquel momento afectaba a webs del Gobierno federal alemán, que almacenaba las IP de todos los visitantes para defenderse de ataques informáticos.

El Tribunal de Justicia declaró, entonces, el carácter de dato personal de las direcciones IP, especialmente cuando el titular de la web dispone de medios legales para identificar al usuario. Una identificación que se hace con la información adicional que conserva el proveedor de acceso.

En nuestro país, los operadores guardan esa información (la conexión entre el abonado y la IP) durante doce meses. 

Se puede entregar a los miembros de los Cuerpos y Fuerzas de Seguridad, del Centro Nacional de Inteligencia y de la Dirección Adjunta de Vigilancia Aduanera con autorización judicial, de acuerdo con el artículo 6 de la Ley 25/2007, de 18 de octubre, de conservación de datos relativos a las comunicaciones electrónicas y a las redes públicas de comunicaciones.

Es el cauce que activa un Ayuntamiento que sufre un ciberataque y lo denuncia: sus registros, cruzados por vía judicial con los datos del operador, permiten llegar al atacante. De hecho, el TJUE solo dejaba fuera los casos en los que el acceso está prohibido o supone un esfuerzo desproporcionado.

Pero ¿pueden las Administraciones Publicas registrar la IP de sus visitantes y usar cookies?

Sí, las Administraciones Publicas pueden registrar la dirección IP de los que visitan su web, si lo hace para la protección de sus sistemas, disponen de una base jurídica (que no es la misma que las de las empresas) y sin que los datos de navegación se entreguen gratuitamente a una empresa estadounidense, algo difícil de encajar en la legislación patrimonial pública y que supone, además, una transferencia internacional de datos personales..

¿Qué interés legítimo puede invocar una Administración Publica?

La cuestión es si la Administración podría alegar algún interés legitimo. La respuesta es que ninguno. En Breyer, el TJUE admitió que Alemania se amparase en su interés legítimo en el buen funcionamiento de sus páginas, pero el RGPD cerró esa vía ya que el último párrafo de su artículo 6.1 excluye el interés legítimo en los tratamientos que realicen las autoridades públicas en el ejercicio de sus funciones, porque, como explica el considerando 47, “corresponde al legislador establecer por ley la base jurídica”. 

La Administración tiene que acudir a la misión realizada en interés público o al ejercicio de poderes públicos del artículo 6.1.e). El artículo 8.2 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales declara con carácter general que el “tratamiento de datos personales solo podrá considerarse fundado en el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable, en los términos previstos en el artículo 6.1 e) del Reglamento (UE) 2016/679, cuando derive de una competencia atribuida por una norma con rango de ley”.

La sede electrónica como lugar en donde está justificado la recolección de las IP.

La consecuencia de lo anterior es que el caso más claro en que sí se pueden recoger las IP: las sedes electrónicas de las Administraciones públicas, en donde se están ejerciendo funciones públicas, de acuerdo con lo previsto en el articulo 38.1 de la Ley 40/2015: “La sede electrónica es aquella dirección electrónica, disponible para los ciudadanos a través de redes de telecomunicaciones, cuya titularidad corresponde a una Administración Pública, o bien a una o varios organismos públicos o entidades de Derecho Público en el ejercicio de sus competencias”.

¿Qué permite, complementariamente el Esquema Nacional de Seguridad?

Hay otra norma que proporciona cobertura para el tratamiento de los datos, vinculado a los fines de la seguridad de la información. El articulo 156.2 de la Ley 40/2015 determina el Esquema nacional de Seguridad como el que “tiene por objeto establecer la política de seguridad en la utilización de medios electrónicos en el ámbito de la presente Ley, y está constituido por los principios básicos y requisitos mínimos que garanticen adecuadamente la seguridad de la información tratada”. 

Con esta habilitación legal insuficiente, el Real Decreto 311/2022, de 3 de mayo, permite en el apartado 2 de su artículo 24 que las entidades del sector público analicen las comunicaciones entrantes y salientes, en la medida estrictamente necesaria y proporcionada y únicamente con fines de seguridad de la información, para impedir el acceso no autorizado, detener los ataques de denegación de servicio y evitar la distribución de código dañino. Registrar la IP de quien llama a la puerta del servidor cabe en esa descripción.

Google Analytics no entra en este ámbito

Google Analytics es un servicio gratuito de Google que, mediante un código insertado en la web, registra cómo la usan sus visitantes (qué páginas ven, cuánto tiempo, desde dónde y con qué dispositivo) y ofrece esas estadísticas al titular del sitio. Esto es, esencialmente, es un medio cualificado de medición de audiencias, para lo cual utiliza las IP y otra serie de datos del visitante de la página web.

De hecho, el artículo 5.3 de la Directiva 2002/58 exige consentimiento para cualquier almacenamiento de información en el equipo del usuario, lo haga quien lo haga, con la única excepción de lo estrictamente necesario para prestar el servicio que el propio usuario ha solicitado. No vale oponer que el artículo 22.2 de la Ley 34/2002 se dirige solo a quienes ejercen una actividad económica. Si la transposición se quedó corta, el ciudadano puede invocar la Directiva frente al Estado, que es el supuesto clásico del efecto directo vertical, y una Administración difícilmente puede escudarse en la mala transposición del Estado del que forma parte.

El problema de la ubicación de las instalaciones

Google sostiene que la versión actual de su herramienta ya no registra las IP de los usuarios europeos: las usa en servidores de la Unión para deducir una ubicación aproximada y las descarta. Lo que cruza el Atlántico es el identificador que la cookie asigna a cada navegador, junto con el rastro de lo que ese navegador hace en la web, y ese identificador es un dato personal por las mismas razones que lo era la IP.

La transferencia internacional de datos hacia Estados Unidos se ampara desde 2023 en una decisión de adecuación que el Tribunal General validó en 2025 y que está recurrida ante el Tribunal de Justicia por el hecho de que las autoridades estadounidenses tienen la potestad de exigir que los hiperescalares como Google se lo suministren. Una razón de peso para que, al igual que cayeron los dos sistemas anteriores de relación con los Estados Unidos en materia de protección de datos caiga este también. 

Otras cuatro cuestiones de importancia

Quedan las cuestiones que las Administraciones no se plantean. 

1. Un portal de un ente público entrega gratis los datos de navegación de sus ciudadanos a una empresa extranjera a cambio de un servicio que podría prestarse con herramientas instaladas en sus propios servidores, sin que los datos salgan de ellos. Pero la suscripción de este contrato de adhesión no significa que esté exento de las obligaciones de la legislación contractual pública: quien pulsa declara estar autorizado para obligar al titular de la cuenta. No hay expediente, ni órgano de contratación, ni procedimiento. Además, el contrato advierte que el servicio es una herramienta para empresas y que solo debe usarse con fines comerciales o profesionales.Y, en donde le cede la posibilidad de una modificación unilateral del contrato con un mero preaviso de 14 días.

2. En segundo lugar, esta cesión gratuita a Google ¿qué encaje tiene en la legislación patrimonial pública? Si la base de datos de audiencias que genera un servicio público tiene valor económico y encaja entre los derechos de propiedad incorporal que el artículo 7.2 de la Ley 33/2003 considera patrimoniales, su cesión gratuita a una empresa privada no cabe en los supuestos tasados que la legislación patrimonial admite. Y si no son bienes de la Administración, porque son datos personales de los ciudadanos, la Administración carece de todo poder para disponer de ellos. En ninguno de los dos casos la entrega es lícita. 

3. Una cesión en la que garantiza, además, la indemnidad de Google tal como señalan sus condiciones: “Usted deberá, corriendo con los gastos pertinentes, indemnizar, eximir y defender a las Entidades Asociadas de Google frente a a) todos los daños y costes derivados de todo tipo de reclamaciones, acciones legales, procedimientos y pleitos de terceros contra cualquier Entidad Asociada de Google y sus respectivos ejecutivos, directores, empleados, agentes o entidades asociadas y b) frente a todos los daños, responsabilidades, acuerdos, sanciones, multas, costes o gastos relacionados (incluidos los honorarios razonables por servicios jurídicos y otros gastos de pleitos) en los que incurran cualquier Entidad Asociada de Google o cualesquiera de sus directivos, encargados, empleados, agentes o entidades asociadas”. Mientras tanto, la responsabilidad de Google frente a la Administración no puede superar los 500 dólares, y la indemnización queda expresamente fuera de ese tope

4. Es un contrato que “se regirá e interpretará de acuerdo con la legislación inglesa. Cada una de las partes acuerda someterse a la jurisdicción exclusiva de los tribunales ingleses en relación con cualquier disputa (ya sea contractual o no contractual) que surja de este Contrato o en relación con él”.

CompartirLinkedInXBlueskyFacebookWhatsAppCorreo

https://globalplaw.com/administraciones-publicas-google-analytics/