Español
consentglass · Escáner RGPD para sitios web

InicioGuías › Tema

Sustituir Google Maps: alternativas de mapas conformes con la protección de datos

Un mapa de Google incrustado carga scripts y fuentes desde servidores de Google en EE. UU. al cargar la página y transmite en ese proceso la dirección IP. Sin consentimiento, esto es ilícito según el art. 25.1 TDDDG. Hay varias formas de prescindir por completo de esa llamada.

El núcleo del problema es que cualquier integración estándar de Google Maps —ya sea mediante iframe, API de JavaScript o el código «incrustar un mapa»— establece una conexión con servidores de Google al cargar la página. En ese proceso se transmiten la dirección IP y características del navegador y, según la integración, pueden fijarse cookies o entradas de localStorage. Para la mayoría de los sitios web, un mapa interactivo no es «estrictamente necesario» en el sentido del TDDDG, por lo que haría falta un consentimiento previo.

La solución más sencilla suele ser prescindir por completo de la interactividad. Quien solo quiere mostrar una ubicación se las arregla con una imagen estática (captura de pantalla del mapa, almacenada localmente) y un enlace «Abrir en Google Maps» o «Cómo llegar». El enlace solo transmite datos al hacer clic, y entonces a un servicio que la persona usuaria abre activamente. Esta variante es de baja barrera, rápida y jurídicamente poco problemática.

Quien necesita interactividad real encuentra en las soluciones basadas en OpenStreetMap una alternativa frugal en datos. Bibliotecas como Leaflet o MapLibre GL renderizan el mapa en el navegador; las teselas del mapa provienen de un servidor de teselas. La elección de ese servidor es decisiva: hay proveedores con servidores en la UE y sin seguimiento. Un servidor de teselas autoalojado es la opción más respetuosa con la privacidad, pero la más exigente. En cualquier caso, conviene comprobar en la pestaña de red adónde van realmente las solicitudes de teselas.

¿Es un riesgo?

También la incrustación «restringida» de Google Maps mediante la Embed API carga recursos desde google.com al cargar la página. Quien quiera mostrar mapas sin consentimiento tiene que pasar a una solución de dos clics, a una imagen de mapa estática o a un servicio de mapas frugal en datos con alojamiento en la UE.

Qué puedes hacer

Preguntas frecuentes

¿El «mapa en modo seguro» de Google cumple el RGPD?
No. A diferencia de YouTube, no existe un modo realmente respetuoso con la privacidad para Google Maps. Cualquier integración de Google Maps transmite datos a Google al cargar la página.
¿Basta una imagen de mapa estática?
Para la simple visualización de una ubicación, sí. Una imagen almacenada localmente más un enlace a la app de mapas es la solución sin consentimiento más sencilla. Importante: la imagen no debe cargarse ella misma desde la Static Maps API de Google.
¿OpenStreetMap transmite datos a EE. UU.?
Depende del servidor de teselas. Los servidores de teselas oficiales de OSM están en Europa; los proveedores comerciales de OSM y los CDN pueden estar en otro lugar. Antes de usarlo, conviene comprobar el host concreto de teselas en la pestaña de red.
¿Tengo que incluir de todos modos un mapa de OSM en la política de privacidad?
Sí. Aunque no haya transferencia a un tercer país, al cargar las teselas se transmiten direcciones IP al operador del servidor de teselas. El proveedor, la finalidad y la base jurídica deben figurar en la declaración.

Cómo ayuda consentglass

El análisis gratuito comprueba el HTML entregado y muestra qué servicios están integrados, si se detecta un banner de cookies y si hay enlaces a la privacidad y al aviso legal — con contexto para cada hallazgo. No sustituye el asesoramiento jurídico.

Sigue leyendo

Este texto es información general según nuestro leal saber y entender, no asesoramiento jurídico. Para un caso concreto, consulta a un despacho especializado en derecho de las TI.