Si Francia enseña cómo una autoridad puede convertir el banner y las cookies en una cuestión de enforcement duro, Irlanda enseña otra cosa igual de importante: cómo un expediente nacional deja de ser “solo nacional” y se convierte en una decisión con consecuencias para toda Europa. En los grandes casos de plataformas, Irlanda no actúa simplemente como un regulador más. Actúa muchas veces como autoridad principal bajo el artículo 56 RGPD, lo que activa el mecanismo de cooperación del artículo 60 y, en caso de desacuerdo, la posible intervención del EDPB mediante decisiones vinculantes del artículo 65. Eso cambia por completo la naturaleza del procedimiento, su duración, su complejidad y su impacto. (dataprotection.ie, edpb.europa.eu)

Dicho de otra manera: cuando el expediente pasa por Irlanda en un gran caso transfronterizo, ya no estamos ante una simple historia de “la autoridad X multa a la empresa Y”. Estamos ante una historia europea de verdad: una investigación larga, intercambio con otras autoridades, borrador de decisión, posibles objeciones, una decisión final que puede reconfigurar prácticas de negocio en todo el Espacio Económico Europeo y, después, una segunda vida mediática y reputacional que multiplica el impacto del caso. El expediente de TikTok sobre transferencias a China en 2025 es, ahora mismo, el ejemplo más claro de esa dinámica. (dataprotection.ie, reuters.com)

1) Por qué Irlanda es un nodo crítico del enforcement europeo

Irlanda ocupa una posición singular dentro del RGPD porque muchas grandes plataformas tecnológicas tienen allí su establecimiento principal europeo. Eso significa que, para una gran cantidad de tratamientos transfronterizos, la Data Protection Commission (DPC) actúa como lead supervisory authority, con todas las implicaciones del artículo 60 RGPD. El propio portal de decisiones de la DPC lo deja bastante claro: cuando publica expedientes relevantes, explica expresamente que se tramitaron conforme al Data Protection Act 2018 irlandés y al artículo 60 GDPR. Se ve, por ejemplo, en la investigación sobre Meta por el incidente de seguridad de tokens y en otros expedientes de gran volumen. (dataprotection.ie, dataprotection.ie)

Esto tiene una consecuencia inmediata: una decisión irlandesa puede acabar siendo, de facto, una decisión europea sobre el estándar de cumplimiento aplicable a grandes plataformas. Y no solo por su cuantía, sino porque obliga a leer cuestiones muy materiales: transparencia, base jurídica, transferencias internacionales, diseño del servicio, flujos de datos entre entidades del grupo o medidas correctivas. (dataprotection.ie)

El informe anual 2024 de la DPC ayuda a entender mejor esta centralidad. La autoridad explica allí que en 2024 finalizó 11 inquiry decisions con multas administrativas agregadas por 652 millones de euros, y además destaca la dimensión pública de su trabajo: publicó 26 comunicados de prensa que generaron “cobertura significativa” en medios nacionales e internacionales. Es decir, la propia DPC reconoce que la comunicación pública de sus decisiones forma parte de su impacto regulatorio. (dataprotection.ie, dataprotection.ie)

Primera lección: Irlanda no es importante solo porque multe mucho o a grandes empresas. Es importante porque, en muchos casos, actúa como el punto de paso institucional por el que el enforcement europeo de plataformas se vuelve real. (dataprotection.ie)

2) El mecanismo del artículo 60: por qué el procedimiento importa tanto como la sanción

Muchas veces el público ve solo la resolución final. Pero en los expedientes irlandeses el procedimiento es parte esencial de la historia. El artículo 60 RGPD obliga a la autoridad principal a cooperar con las demás autoridades concernidas. Eso quiere decir, en la práctica, que antes de la decisión final suele haber un draft decision, observaciones y, si hay desacuerdo relevante, puede abrirse la puerta a un pronunciamiento del EDPB bajo el artículo 65. La propia DPC lo recordó al anunciar en febrero de 2025 que había remitido a las autoridades concernidas su draft decision en la investigación sobre TikTok. (dataprotection.ie)

Esto importa mucho por tres razones.

La primera es la duración. Los casos transfronterizos suelen ser largos, precisamente porque no dependen solo del análisis interno de una autoridad, sino de un mecanismo de cooperación más complejo. La segunda es la densidad jurídica: en estos expedientes se discuten cuestiones que afectan a toda la UE, no solo a una práctica local. La tercera es la proyección reputacional: cuando se sabe que una investigación está en fase de draft decision y puede acabar en una gran decisión final, el caso empieza a generar anticipación en prensa, despachos y mercados incluso antes de la resolución definitiva. (dataprotection.ie)

En este sentido, Irlanda enseña una diferencia importante respecto a otros modelos nacionales de enforcement. Francia, por ejemplo, puede construir decisiones muy visibles y muy rápidas de entender en el plano nacional. Irlanda, en cambio, produce a menudo expedientes más lentos, más complejos y más “europeizados”, donde el interés no está solo en el qué, sino también en el cómo y en el con quién. (dataprotection.ie, cnil.fr)

Segunda lección: en los grandes casos irlandeses, entender el procedimiento no es un lujo académico. Es parte de la forma correcta de leer el riesgo regulatorio. (dataprotection.ie)

3) TikTok 2025: el caso que muestra toda la arquitectura

El expediente TikTok de 2025 es probablemente el mejor ejemplo reciente para entender cómo funciona este modelo. El 2 de mayo de 2025, la DPC anunció una multa de 530 millones de euros a TikTok y ordenó medidas correctivas tras concluir que la plataforma había infringido el RGPD en relación con las transferencias de datos de usuarios del EEE a China y con sus obligaciones de transparencia. La decisión incluía un plazo de seis meses para adecuarse y, si no lo hacía, la suspensión de las transferencias a China. (dataprotection.ie, reuters.com)

Aquí ya tienes todos los ingredientes de un gran caso europeo:

  • materia sensible: transferencias internacionales y acceso remoto desde China;
  • plataforma global: TikTok / ByteDance;
  • procedimiento transfronterizo: artículo 60;
  • multa alta: 530 millones;
  • medida correctiva: adecuación en 6 meses;
  • amplificación mediática inmediata: Reuters y prensa internacional.

Pero el expediente tiene todavía más valor porque luego se complicó. Según explicó Reuters en julio de 2025, la DPC abrió una nueva investigación después de que TikTok informara de que una cantidad limitada de datos europeos había sido almacenada en China, extremo que la empresa había negado durante la investigación previa. Es decir, el caso no terminó con la multa: el regulador entendió que podía haber una segunda capa de problema, y eso multiplicó todavía más la sensación de riesgo para el mercado. (reuters.com)

El propio resumen oficial de la decisión, publicado más tarde por la DPC, insistía en ese punto y señalaba que la autoridad había expresado una profunda preocupación porque TikTok había proporcionado información inexacta en el marco de la investigación inicial. Esto no es un detalle. En términos de enforcement, una cosa es discutir una arquitectura internacional compleja y otra, más grave, es que el regulador considere que la información suministrada durante la investigación no fue correcta. (dataprotection.ie)

Tercera lección: en los grandes expedientes irlandeses, el riesgo no está solo en la práctica subyacente. Está también en la calidad de la cooperación de la empresa con la investigación y en la consistencia de la información que proporciona al regulador. (dataprotection.ie)

4) El efecto Reuters: cómo un expediente técnico se convierte en relato global

Una de las mejores formas de entender el poder reputacional de este modelo es observar cómo entra en la prensa generalista. Reuters presentó la multa de TikTok como una gran noticia sobre protección de datos de usuarios europeos, acceso remoto desde China y dudas sobre si la empresa había protegido adecuadamente la información frente a posibles requerimientos de autoridades chinas. Al contar la historia así, la agencia convirtió un expediente jurídicamente denso en un relato perfectamente comprensible para públicos económicos, políticos y empresariales. (reuters.com)

Esto es crucial. El expediente administrativo ya es malo de por sí para la empresa afectada. Pero cuando se vuelve una historia global sobre geopolítica, soberanía de datos y gobernanza de plataformas, el efecto reputacional se dispara. De repente, el caso deja de ser “una investigación del regulador irlandés” y pasa a ser “Europa cuestiona seriamente la arquitectura internacional de datos de una gran plataforma”. (reuters.com)

Esa segunda vida mediática, además, no es neutra. Cambia conversaciones internas en otras empresas, eleva preguntas en consejos de administración, da material a litigios o a investigaciones futuras y hace que toda la discusión sobre transferencias, acceso remoto, localización de datos y transparencia suba de nivel. (dataprotection.ie)

Cuarta lección: en el modelo irlandés, la decisión jurídica y la traducción mediática forman un ecosistema. Entender una sin la otra es leer solo la mitad del caso. (reuters.com)

5) El precedente de TikTok 2023: por qué conviene mirar la continuidad

Para no quedarnos con la impresión de que todo empieza en 2025, conviene recordar que TikTok ya había sido objeto de una decisión importante en Irlanda en 2023, en relación con el tratamiento de datos de menores y cuestiones de diseño y transparencia. Aquel caso llevó incluso a una Binding Decision 2/2023 del EDPB bajo el artículo 65 RGPD. Es decir, TikTok ya era un actor central en la interacción entre la DPC, las autoridades concernidas y el propio EDPB. (edpb.europa.eu)

Esto es útil porque enseña una verdad incómoda del enforcement europeo de plataformas: los grandes casos rara vez son completamente aislados. Más bien forman series de expedientes, pronunciamientos y debates que se van encadenando. Desde el punto de vista de la empresa, cada nuevo caso llega ya cargado de contexto. Desde el punto de vista del regulador, cada caso adicional permite afinar su lectura de la arquitectura de cumplimiento del grupo. (edpb.europa.eu, dataprotection.ie)

Quinta lección: en Europa, el historial regulatorio de una plataforma importa. Las nuevas investigaciones nunca llegan sobre terreno virgen. (edpb.europa.eu)

6) Meta y otros expedientes: por qué TikTok no es una excepción

Sería un error pensar que Irlanda es “TikTok”. La DPC ha seguido dictando decisiones relevantes sobre Meta y otras grandes compañías, algunas también bajo artículo 60. En 2024, por ejemplo, adoptó decisiones en investigaciones sobre Meta por incidentes de seguridad y sobre el tratamiento de contraseñas, siempre explicando expresamente que actuaba como autoridad principal en tratamientos transfronterizos. (dataprotection.ie, dataprotection.ie)

El informe anual 2024 lo resume bastante bien: nuevas investigaciones nacionales y transfronterizas, foco en áreas emergentes como biometría, entrenamiento de IA con datos personales y salud, y un uso sostenido de la potestad sancionadora. Esto importa porque confirma que Irlanda no está anclada en una sola agenda tecnológica; está ampliando el abanico de sectores y riesgos bajo vigilancia. (dataprotection.ie, dataprotection.ie)

Sexta lección: Irlanda no es solo el regulador de los “casos famosos”; es un nodo estable del enforcement transfronterizo europeo, con capacidad para proyectar estándares sobre múltiples áreas de riesgo. (dataprotection.ie)

7) Qué deberías aprender de este modelo si trabajas en cumplimiento

La primera enseñanza es que no puedes leer los grandes riesgos digitales sin mirar el procedimiento europeo completo. Si tu compañía opera en varios países o si depende de estructuras corporativas complejas, el artículo 60 no es un detalle de especialistas. Es parte de la forma en que el riesgo se materializa. (dataprotection.ie)

La segunda es que la transparencia no es un asunto menor. En TikTok 2025, la DPC no sancionó solo por las transferencias a China; también por incumplimientos de transparencia. Eso es muy relevante porque muestra que los grandes casos combinan arquitectura de datos y calidad de la explicación ofrecida al usuario. (dataprotection.ie)

La tercera es que, en escenarios transfronterizos, la coherencia de la información que das al regulador es crucial. Una empresa puede soportar un debate duro sobre su arquitectura; lo que le daña mucho más es que el regulador sugiera que la información suministrada fue incorrecta o incompleta. El desarrollo posterior del caso TikTok va exactamente en esa dirección. (reuters.com)

La cuarta es reputacional: si tu empresa encaja en este tipo de expediente, tienes que asumir que la segunda mitad del procedimiento se jugará en medios, boletines y alertas de compliance de terceros. No basta con preparar el escrito al regulador; también hay que entender que la decisión, una vez publicada, puede redibujar la percepción del mercado sobre tu programa de cumplimiento. (dataprotection.ie, reuters.com)

Cierre

Irlanda enseña algo fundamental para esta serie: en el enforcement europeo de plataformas, la autoridad principal, el mecanismo de cooperación, la decisión final y la amplificación mediática forman una sola cadena. Cortar esa cadena por la mitad y quedarse solo con la multa es no entender nada.

Si hubiera que resumir la lección en una frase, sería esta:

En los grandes expedientes transfronterizos, el riesgo no es solo la sanción. Es convertirse en el caso con el que Europa explica dónde está, de verdad, la línea roja.

Siguiente artículo (Post 5)

España: volumen, rapidez y normalización del procedimiento — por qué el modelo AEPD enseña tanto aunque no siempre salga en los titulares internacionales

Bibliografía y recursos