Nivel: ⭐ Principiante
La app oficial de la DGT para llevar el carnet en el móvil, miDGT, tiene 2,3 millones de usuarios en España. Y según la resolución de la AEPD, estuvo años enviando hasta 36 datos personales —coordenadas GPS, nombre, apellidos, email, ID de publicidad— a los servidores de Google sin que los usuarios lo supieran. Tampoco lo sabía la propia DGT, que se enteró cuando la Agencia Española de Protección de Datos abrió el expediente.
Lo que ha pasado
La historia empieza con un ciudadano normal. En noviembre de 2023 instaló miDGT en su móvil y su teléfono le avisó de que algo raro estaba pasando: la app enviaba decenas de parámetros del dispositivo «de forma extraña e innecesaria». La alarma la disparó App Tracking Protection, la función de protección de rastreadores del navegador DuckDuckGo. El caso lo contó primero Xataka Móvil y el análisis completo con la resolución está en Bandaancha.
El usuario denunció ante la AEPD. En julio de 2025 la agencia abrió el procedimiento sancionador y ahora, con la resolución PS-00287-2025, ha declarado culpable a la DGT por vulnerar el principio de minimización de datos: recopilar más información de la necesaria para su funcionamiento, sin avisar en las condiciones de uso ni en la política de privacidad de la app.
Lo más llamativo del expediente es que ni la propia DGT sabía lo que hacía su aplicación en segundo plano. El organismo alegó que desconocía que una librería de terceros enviaba información fuera del dispositivo. El argumento no le sirvió: la agencia lo consideró culpable igualmente.
Qué datos exactamente se iban a Google
El SDK embebido (una librería de terceros que viaja dentro de la app) recogía hasta 36 parámetros y los remitía a los servidores de Google. La lista incluye coordenadas GPS, nombre y apellidos, dirección de correo electrónico, ID de publicidad de Google, operador de telefonía, ciudad, código postal, sexo, estado de batería, tiempo de arranque del dispositivo, modelo, orientación, estado de los auriculares, cookies, idioma, zona horaria y memoria disponible. Prácticamente todo lo que el teléfono sabe de ti.
Para que se entienda: no era un espionaje deliberado. La DGT integró Firebase Cloud Messaging, el sistema de notificaciones de Google, para avisarte de multas, citas y caducidades del carnet. Y por una errónea configuración de esa integración, la app empezó a mandar de regalo datos de uso y de error a los servidores de Google. Los rastreadores no eran necesarios para nada: miDGT podría haber funcionado con las notificaciones push sin recopilar ni compartir toda esa información.
La corrección tampoco fue de un día. La primera versión que desactivó la recopilación fue la 1.11.5; la 1.15.7, publicada en junio de 2025, fue la última analizada por la AEPD y ya no recogía información. La versión que hay hoy en las tiendas es la 1.19.7.
Por qué esto te toca aunque no tengas la app
Primera lectura, como usuario: si una aplicación oficial del Estado con 2,3 millones de instalaciones arrastraba un SDK de Google que chivaba tu GPS y tu batería sin que nadie —ni siquiera sus propios desarrolladores— lo supiera, imagina lo que pueden estar haciendo las apps de empresas sin auditoría. La herramienta que usas para facturar, la de la banca o la de las citas de tus clientes puede estar haciendo lo mismo, solo que sin una resolución pública que lo destape.
Segunda lectura, como negocio: la DGT ha sido declarada culpable igualmente, aunque no supiera lo que hacía su librería. Esa es exactamente la lógica del RGPDNormativa europea que regula cómo las empresas y organizaciones deben tratar los datos personales de los ciudadanos de la UE. Establece principios como el consentimiento explícito, el derecho al olvido, la notificación de brechas de seguridad, y sanciones de hasta el 4% de la facturación anual. Para un autónomo o PYME, cumplir el RGPD no es opcional: si trabajas con datos de clientes, estás sujeto a él. y de la LOPD: la responsabilidad es del responsable del tratamiento, no del programador ni del SDK. Da igual que «la librería lo hiciera sin que yo me enterara»: si los datos salen de tu sistema, la multa puede aterrizar en tu factura. Es el mismo argumento que ya contamos cuando hablamos de las medidas de seguridad que cualquier autónomo necesita y de cómo cumplir la LOPD desde casa sin pagar asesoría.
La pregunta que la resolución no responde
Más allá del caso concreto, el expediente deja una foto incómoda: el SDK de Google viviendo dentro de la app de un organismo público. La DGT no quería rastrear a nadie —solo quería mandar notificaciones— pero al usar la plataforma del gigante por inercia abrió una puerta por la que se colaron los datos de millones de personas durante años.
Y aquí viene la pregunta que la resolución no responde: si una app oficial pasó tres años mandando datos sin que su responsable lo supiera, ¿cuántas aplicaciones más —miDNI, Mi Carpeta Ciudadana, las de las comunidades autónomas— arrastran librerías de terceros sin auditoría? La administración no audita los SDKs que mete en sus aplicaciones: confía en ellos. Y confiar sin comprobar es exactamente lo que le ha salido caro a la DGT. Si esta historia te da ganas de dejar de depender de Google, la otra cara ya la contamos: mover tu correo y tu nube a herramientas que controlas tú es justo lo contrario de que un tercero decida qué hace con tus datos.
La letra pequeña de la resolución
Conviene ser honestos con la magnitud. La resolución declara la infracción y obliga a corregir, pero no hay una multa millonaria publicitada como las que la AEPD impone a las grandes tecnológicas. Para la DGT, el coste real es otro: el precedente. Es una de las primeras veces que vemos a la agencia declarar culpable a una administración pública por el principio de minimización. Eso sí es un antes y un después para cualquier organismo que lance una app sin auditar qué hacen sus librerías.
Y un matiz para ser justos: el fallo se corrigió. Las versiones nuevas de miDGT ya no recopilan esos datos, y el problema no era malicia, sino una configuración negligente. Negligencia, pero no malicia. La línea entre ambas no consuela a nadie, pero define de qué estamos hablando.
Qué puedes hacer hoy
El caso miDGT no te pide que borres nada: te pide que mires debajo del capó. Cuatro pasos, ninguno técnico:
- Si tienes miDGT, actualízala. Las versiones nuevas ya no recopilan los datos. La resolución completa de la AEPD está publicada si quieres leerla con detalle.
- Audita tus apps con Exodus Privacy. Pegas el nombre de una aplicación y te dice qué rastreadores lleva dentro. Tres minutos por app, y suele ser revelador.
- En tu negocio, haz la lista de SDKs y plugins de terceros que arrastran tu web o tu app y qué datos recogen de tus clientes. Si no sabes qué hay dentro de tu propia herramienta, ya tienes un problema de minimización, aunque no lo sepas.
- Guárdate la regla que le ha costado cara a la DGT: el responsable responde aunque no supiera. Si los datos salen de tu sistema, «no sabía que la librería hacía eso» no te libra de la multa.
El problema del caso miDGT no es que Google supiera dónde estabas. Es que ni siquiera el que te pidió los datos lo sabía. Y si eso puede pasarle a la app del Estado, puede pasarle a la tuya. La diferencia es que tú todavía estás a tiempo de mirar antes de que te miren a ti.
Imagen: Sede de la Dirección General de Tráfico (DGT) en Madrid. Fuente: Wikimedia Commons (CC0).