

La cuestión de si una dirección IP constituye un dato personal a efectos de la normativa de protección de datos ha sido objeto de un intenso debate jurídico, resuelto progresivamente por el Tribunal de Justicia de la Unión Europea (TJUE), el antiguo Grupo de Trabajo del Artículo 29 y, en España, por la Agencia Española de Protección de Datos (AEPD).
En este artículo vamos a analizar de qué manera se han pronunciado todos ellos al respecto.
Primero tenemos que ver la definición de “dato personal” que nos proporciona el artículo 4.1 del Reglamento General de Protección de Datos (RGPD):
«toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona;».
Por lo tanto, según este precepto se considerará dato personal toda la información de una persona física identificada o que se pueda identificar de manera directa o indirecta. Para una mejor definición, los considerandos 26 y 30 del propio Reglamento concretan este contenido.
Como hemos visto el artículo 4.1 dice que una persona es "identificable" si su identidad puede determinarse de manera directa o indirecta y el considerando 26 nos indica los aspectos que debemos tener en cuenta en la posibilidad de identificación:
También hemos visto que el artículo 4.1 se menciona genéricamente el identificador en línea como ejemplo de dato que puede hacer identificable a alguien. El considerando 30 lo concreta, mencionando: direcciones de los protocolos de internet (IP), cookies o etiquetas de identificación por radiofrecuencia. Por lo tanto, en este considerando se menciona directamente la IP como dato que puede identificar a una persona.
Este artículo y los considerandos van a ser los preceptos fundamentales sobre los cuales el TJUE va a fundamentar sus sentencias a la hora de resolver sobre si la IP se considera un dato personal o no.
El Grupo de Trabajo del Artículo 29 abordó específicamente esta cuestión en su Dictamen 4/2007 sobre el concepto de datos personales.
El Grupo de Trabajo consideró las direcciones IP como datos sobre una persona identificable, señalando que los proveedores de acceso a Internet y los administradores de redes locales pueden identificar por medios razonables a los usuarios a los que han asignado direcciones IP, puesto que registran sistemáticamente la fecha, la hora, la duración y la dirección IP dinámica asignada a cada usuario. Lo mismo sucede con los proveedores de servicios de Internet que mantienen un fichero registro en el servidor HTTP. En estos casos, concluye el dictamen, no cabe duda de que se puede hablar de datos de carácter personal.
El dictamen destaca especialmente los supuestos en que el tratamiento de direcciones IP se lleva a cabo con el objeto de identificar a los usuarios de un ordenador, por ejemplo, cuando los titulares de derechos de autor pretenden demandar a usuarios por infracciones de propiedad intelectual. En estos casos, el responsable del tratamiento prevé que los medios razonablemente utilizables para identificar a las personas pueden obtenerse a través de los tribunales competentes, por lo que la información debe considerarse dato personal.
El dictamen también contempla un caso particular: las direcciones IP asignadas a ordenadores instalados en cibercafés, donde no se pide identificación alguna a los clientes. En este supuesto podría argumentarse que los datos recogidos sobre el uso de un ordenador determinado durante una franja horaria concreta no permiten identificar al usuario por medios razonables y, por tanto, no serían datos personales.
Sin embargo, el propio Grupo de Trabajo advierte de que, en la práctica, los prestadores de servicios de Internet no suelen saber con certeza si una IP concreta permite o no la identificación. Por eso, lo más prudente es tratar todas las direcciones IP como si fueran datos personales, salvo que se tenga la certeza absoluta de que no lo son.
En resumen, para el Grupo de Trabajo, la IP es un dato personal siempre que exista la posibilidad razonable de vincularla a un individuo, ya sea directamente o a través de información adicional en poder de terceros.
La sentencia Breyer (C-582/14) es la resolución de referencia en la materia. El Tribunal establece una distinción entre direcciones IP estáticas y dinámicas.
A diferencia de las estáticas, las direcciones IP dinámicas no permiten relacionar, mediante ficheros accesibles al público, un ordenador concreto con la conexión física a la red utilizada por el proveedor de acceso.
Como regla general, el Tribunal ya había establecido previamente que las direcciones IP son datos personales para los proveedores de acceso a Internet (ISP), puesto que estos pueden identificar directamente a sus usuarios.
La cuestión más compleja se plantea respecto de las direcciones IP dinámicas conservadas por el gestor de una página web. En este caso, la sentencia concluye que la IP se considera dato personal si el gestor dispone de medios legales que le permitan identificar al usuario con la ayuda de información adicional en poder de un tercero, como el proveedor de acceso a Internet.
El Tribunal reafirma también el criterio de la identificación indirecta: un dato es personal no solo cuando permite identificar a alguien de forma directa, sino también indirectamente. Aquí debemos recordar los considerandos del RGPD que hemos indicado antes, donde se exponía que para determinar si una persona es identificable deben considerarse todos los medios que puedan ser razonablemente utilizados, tanto por el responsable del tratamiento como por cualquier otra persona.
No obstante, la sentencia también fija un límite y es que no se considera dato personal si la identificación fuera prácticamente imposible o estuviera prohibida por ley, por ejemplo si requiriese un esfuerzo desmesurado en tiempo, coste y recursos humanos. Aun así, el Tribunal señala que, en el caso de ataques cibernéticos, existen vías legales para obtener la identidad del usuario a través de las autoridades y del proveedor de acceso a Internet, lo que refuerza el carácter de dato personal de la IP en estos supuestos.
En conclusión, la sentencia Breyer establece que una dirección IP dinámica es un dato personal para un proveedor de servicios en línea si este tiene la posibilidad legal de identificar al interesado recurriendo a la información adicional que posee el proveedor de acceso a Internet.
En esta sentencia más reciente se confirma y desarrolla la doctrina Breyer. En su apartado 83, el Tribunal recuerda que, conforme a su jurisprudencia previa, datos que por sí solos son impersonales, recogidos y conservados por el responsable del tratamiento, están relacionados con una persona identificable cuando el responsable dispone de vías legales para obtener de terceros la información adicional que permite identificarla. El tribunal considera que el hecho de que la información necesaria para la identificación se encuentre en manos de diferentes agentes no impide la identificación del interesado por el responsable del tratamiento.
La sentencia también menciona que los datos impersonales pueden adquirir carácter personal cuando el responsable del tratamiento los pone a disposición de otras personas que dispongan de medios que puedan permitir razonablemente la identificación del interesado. En ese contexto, tales datos presentan carácter personal tanto para esas otras personas como, indirectamente, para el propio responsable del tratamiento.
Por último, el TJUE expone que si no puede descartarse que un tercero es capaz de atribuir esos datos seudonimizados a una persona concreta (por ejemplo, mediante cotejo), el interesado debe considerarse identificable. Por lo tanto, en tales circunstancias, los datos seudonimizados deben considerarse datos personales.
En España, la AEPD ha mantenido de forma reiterada y consistente que la dirección IP es un dato de carácter personal, con independencia de su naturaleza estática o dinámica.
En su Informe 0261/2012, basándose en una sentencia de la Audiencia Nacional, se concluye que la IP es un dato personal teniendo en cuenta el criterio de la identificabilidad. Por ese motivo, si la IP permite identificar a alguien, esta debe quedar sujeta a las mismas garantías que cualquier otro dato personal.
Posteriormente, el Informe 0005/2016 consolida esta posición, señalando que la Agencia ha reiterado en varias ocasiones la consideración de la dirección IP como dato de carácter personal. La AEPD entiende que la posibilidad de identificar a un usuario de Internet existe en muchos casos y, por tanto, las direcciones IP (tanto fijas como dinámicas) se consideran datos de carácter personal.
El análisis conjunto de las fuentes normativas y jurisprudenciales permite llegar a la conclusión de que la dirección IP, ya sea estática o dinámica, tiende a ser calificada como dato personal siempre que exista una posibilidad razonable (directa o a través de terceros) de vincularla a una persona física identificable. El TJUE ha ido perfilando este criterio de la identificabilidad razonable a lo largo de su jurisprudencia, desde la sentencia Breyer hasta la más reciente EDPS contra SRB, reforzando la idea de que la mera existencia de vías legales para obtener información adicional de un tercero (como un proveedor de acceso a Internet) basta para atribuir carácter personal al dato. En España, la AEPD ha optado por un criterio aún más protector, considerando que toda dirección IP, con independencia de su tipología, constituye dato personal.
En la práctica, esto implica que cualquier responsable o encargado de tratamiento que recopile, conserve o trate direcciones IP debe hacerlo conforme a las garantías y principios del RGPD, incluyendo la existencia de una base de legitimación adecuada, el cumplimiento del deber de información y la aplicación de las medidas de seguridad correspondientes.
| Fuente | IP Estática | IP Dinámica | Criterio de Identificabilidad |
| Sentencia Breyer (C-582/14) | Identificador invariable que permite la identificación permanente del dispositivo conectado a la red. | Es dato personal para un gestor web si este dispone de vías legales para identificar al usuario con ayuda del proveedor de internet (ISP). | Medios que puedan ser razonablemente utilizados tanto por el responsable como por cualquier otra persona. |
| Sentencia C-413/23 P | Reconocida explícitamente como un identificador en línea dentro de la definición legal. | Reafirma el criterio Breyer; los datos seudonimizados no pierden su carácter personal si el responsable puede reidentificarlos. | El carácter de dato personal debe apreciarse desde la perspectiva del responsable al momento de recoger la información. |
| AEPD (Informes 2012 y 2016) | Es dato personal; la Agencia señala que con ella es incluso más sencillo identificar al usuario. | Es dato personal sin distinción respecto a la estática; ambas están sujetas a la normativa de protección de datos. | Identificación indirecta mediante la asistencia de terceros (ISP) que registran sistemáticamente las asignaciones. |
| Grupo de Trabajo Art. 29 (Dictamen 4/2007) | Se considera dato sobre una persona identificable debido a su fijeza (implícito en el análisis). | Es dato personal por regla general, ya que existen medios razonables para identificar a los usuarios de internet. | Principio de prudencia: tratar toda IP como dato personal salvo que se sepa con certeza absoluta que el usuario es anónimo (ej. cibercafé) |
Como hemos visto, el tratamiento de direcciones IP puede implicar obligaciones legales concretas en materia de protección de datos.
En Lawwwing ayudamos a empresas y profesionales a cumplir con el RGPD y la normativa de cookies, adaptando sus webs y aplicaciones a la legalidad vigente de forma automatizada y actualizada siempre con los cambios normativos.