La AEPD sanciona a la DGT por enviar datos de miDGT a Google

La Agencia Española de Protección de Datos (AEPD) ha concluido que la aplicación miDGT, gestionada por la Dirección General de Tráfico, recopiló y transmitió información personal de sus usuarios a servidores de Google. La investigación, iniciada tras la denuncia de un ciudadano, reveló que la app enviaba hasta 36 parámetros del dispositivo, incluyendo nombre, apellidos, correo electrónico, operador de telefonía y coordenadas GPS. La AEPD ha declarado a la DGT responsable de vulnerar el principio de minimización de datos y le ha obligado a lanzar una versión corregida.

Origen de la denuncia

El caso salió a la luz cuando un usuario instaló miDGT en su móvil y recibió una alerta de la función App Tracking Protection del navegador DuckDuckGo. Esta herramienta detectó el envío de decenas de parámetros del dispositivo "de una forma extraña e innecesaria". A raíz de ello, la AEPD abrió en julio de 2025 un procedimiento sancionador que ha finalizado con la declaración de culpabilidad de la DGT.

La resolución de la AEPD detalla que el SDK embebido en la aplicación, identificado como Firebase de Google, recogía datos como el tiempo de arranque del dispositivo, estado de carga, código postal, género, IP local, modelo del dispositivo, almacenamiento interno disponible, versión del sistema operativo, tipo de conexión de red, idioma, marca, ciudad, identificador único, coordenadas GPS, datos de CPU, orientación, país, ID de publicidad, estado de los auriculares, cookies, memoria total, volumen del sistema, versión de la app, fecha de instalación, nivel de batería, dirección de correo electrónico, densidad de pantalla, operador de red, nombre de la aplicación, resolución de pantalla, zona horaria y nombre del dispositivo.

Explicación de la DGT

La DGT ha alegado que desconocía que una librería de terceros incluida en su app enviara información fuera del dispositivo. Según su versión, el incumplimiento no fue consciente y se produjo como efecto colateral del uso de una funcionalidad legítima y habitual en el desarrollo de aplicaciones móviles: la plataforma Firebase Cloud Messaging de Google para el envío de notificaciones push. La DGT solo estaba interesada en esa función, pero "debido a una errónea configuración de la integración con dicha plataforma, la aplicación estuvo enviando datos de uso y de error de aplicación producidos durante la ejecución de la misma".

Tras el inicio de la investigación, el equipo de desarrollo publicó la versión 1.11.5 para deshabilitar la recopilación de datos, aunque eliminar por completo el seguimiento requirió varias actualizaciones. La última versión analizada por la AEPD fue la 1.15.7, publicada en junio de 2025, que ya no recogía información. Actualmente, la versión disponible en las tiendas de aplicaciones para Android e iOS es la 1.19.7. En el momento de los hechos, miDGT contaba con 2,3 millones de usuarios en España y 7.600 en Marruecos.

La resolución de la AEPD subraya la importancia de que las administraciones públicas garanticen la protección de datos en sus aplicaciones móviles, incluso cuando utilizan herramientas de terceros. La DGT ha corregido la configuración y la app opera ahora sin recopilar información personal, según las conclusiones del organismo regulador.