La Agencia EspaƱola de Protección de Datos (AEPD) ha vuelto a encender las alarmas sobre la popular red social de vĆdeos cortos TikTok: la plataforma sigue enviando datos personales de usuarios europeos a terceros paĆses, entre ellos China, a pesar de que los reguladores comunitarios ya habĆan concluido que estas prĆ”cticas chocan con el Reglamento General de Protección de Datos (RGPD).
Esta situación coloca a millones de usuarios en España y en el resto de Europa ante un escenario delicado: sus datos continúan saliendo del Espacio Económico Europeo mientras la batalla legal entre TikTok y las autoridades de protección de datos se dirime en los tribunales irlandeses. El servicio funciona con normalidad, pero el modelo de tratamiento de datos estÔ bajo una lupa cada vez mÔs potente.
Una sanción histórica de 530 millones y un expediente abierto
El origen del conflicto se remonta a una investigación coordinada por las autoridades de protección de datos de la UE, encabezada por la Comisión de Protección de Datos de Irlanda (DPC), que actĆŗa como regulador principal de TikTok en Europa al tener la empresa su sede comunitaria en DublĆn. Tras analizar durante aƱos los flujos internacionales de información, las autoridades concluyeron que las transferencias a terceros paĆses no respetaban las exigencias del RGPD.
Como resultado, en abril de 2025 la DPC impuso a la plataforma una multa de 530 millones de euros y ordenó una serie de medidas correctoras. Entre ellas, se incluĆa la obligación de suspender las transferencias de datos de usuarios europeos a China y a otros territorios fuera del Espacio Económico Europeo si TikTok no garantizaba un nivel de protección equiparable al europeo en un plazo determinado.
La AEPD, que participó activamente en este procedimiento a travĆ©s del ComitĆ© Europeo de Protección de Datos, recuerda que la decisión irlandesa no fue aislada, sino fruto de un anĆ”lisis conjunto. Los reguladores coincidieron en que las salvaguardas ofrecidas por la compaƱĆa no neutralizaban adecuadamente los riesgos asociados a la legislación de paĆses como China.
En la resolución se seƱalaba principalmente el acceso remoto desde China a información de usuarios del Espacio Económico Europeo durante varios aƱos, sin un marco de garantĆas considerado suficiente por los reguladores europeos. Ese acceso potencial por parte de empleados situados fuera de la UE estĆ” en el nĆŗcleo del choque con el RGPD.

El recurso ante los tribunales irlandeses y la suspensión temporal del bloqueo
Lejos de acatar sin mĆ”s la resolución de la DPC, TikTok decidió recurrir la sanción y las medidas impuestas ante los tribunales irlandeses. La compaƱĆa sostiene que ha utilizado los propios mecanismos legales de la UE para habilitar accesos remotos limitados y controlados a los datos, y que su sistema ofrece garantĆas suficientes.
En noviembre de 2025, el tribunal competente en Irlanda acordó un levantamiento provisional de la orden que bloqueaba las transferencias mientras se resuelve el procedimiento judicial. En la prĆ”ctica, eso significa que, aunque la valoración de las autoridades de control se mantiene, TikTok puede seguir enviando datos a terceros paĆses, incluida China, hasta que haya una sentencia firme.
Esta suspensión cautelar no anula la resolución de la DPC ni la posición del resto de reguladores, pero sà deja en pausa algunas de las medidas mÔs contundentes, como el bloqueo de las transferencias. La AEPD subraya que la legalidad de estos flujos de datos continúa siendo objeto de revisión judicial y que la decisión irlandesa sigue plenamente vigente en cuanto a su diagnóstico.
Como contrapartida, el levantamiento temporal estĆ” condicionado a que la empresa cumpla obligaciones adicionales de transparencia. En respuesta a esta exigencia, TikTok ha comenzado a mostrar en la propia aplicación avisos especĆficos a los usuarios europeos explicando que existe un procedimiento abierto y que las transferencias de datos hacia China pueden continuar mientras se tramita el recurso.
En EspaƱa y en el resto del Espacio Económico Europeo, muchos internautas han visto ya un mensaje bajo epĆgrafes como āTransferencia de datos de usuarios del EEE a China mediante acceso remotoā, que resume la multa de 530 millones, la orden de suspensión y el recurso ante el tribunal irlandĆ©s. La propia plataforma ha confirmado que estas notificaciones forman parte del cumplimiento de sus compromisos de transparencia.

QuƩ datos pueden salir de Europa y por quƩ preocupa a los reguladores
El nĆŗcleo del problema no reside sólo en que exista un acceso remoto desde China o desde otros paĆses, sino en el marco legal al que quedan sometidos los datos una vez salen del entorno europeo. El RGPD obliga a que, cuando se transfieren datos personales a terceros paĆses, estos ofrezcan un nivel de protección esencialmente equivalente al europeo o se establezcan garantĆas sólidas mediante clĆ”usulas y mecanismos especĆficos.
En el caso de China, las autoridades de protección de datos de la UE remarcan que las leyes de seguridad nacional, antiterrorismo y contraespionaje permiten a las autoridades exigir a las empresas tecnológicas el acceso a la información que gestionan si lo consideran necesario. Esta capacidad legal potencial es la que, en opinión de los reguladores, choca de frente con el marco europeo y dificulta garantizar la confidencialidad de los datos de los ciudadanos del bloque comunitario.
Durante la investigación, TikTok defendió que no almacenaba de forma sistemĆ”tica datos de usuarios del Espacio Económico Europeo en servidores fĆsicos ubicados en China. No obstante, con el avance del expediente, la compaƱĆa tuvo que reconocer que ciertos datos habĆan llegado a sistemas chinos por errores internos o situaciones puntuales, un hecho que reforzó las preocupaciones de los reguladores.
Las autoridades europeas insisten en que no han aportado pruebas pĆŗblicas de que el Gobierno chino haya accedido efectivamente a la información de usuarios de TikTok en Europa. Sin embargo, recuerdan que el riesgo no depende sólo de accesos ya producidos, sino del marco jurĆdico que permitirĆa que esos accesos se dieran sin un control equiparable al exigido por el RGPD.
Para el usuario medio, todo este entramado jurĆdico se traduce en algo mĆ”s sencillo de entender: si utiliza TikTok en Europa, parte de sus datos puede ser accesible desde China y desde otros paĆses fuera del EEE mientras continĆŗe la suspensión cautelar del bloqueo y el recurso judicial siga en marcha. Esto incluye información tĆ©cnica, datos sobre el uso de la app y, segĆŗn los permisos otorgados, datos potencialmente sensibles.

La respuesta de la AEPD y del resto de autoridades europeas
Ante las dudas generadas por los avisos dentro de la app, la AEPD ha publicado varios comunicados para recordar que la valoración jurĆdica de las autoridades europeas no ha cambiado. A su juicio, TikTok continĆŗa transfiriendo datos personales de usuarios europeos a terceros paĆses, incluida China, en condiciones que no se ajustan al RGPD.
El organismo español subraya que las medidas correctoras acordadas por la DPC, aunque se encuentren suspendidas de forma provisional por decisión judicial, siguen basÔndose en una investigación y un anÔlisis conjunto del Comité Europeo de Protección de Datos. Es decir, la base de la sanción y de las restricciones propuestas continúa siendo vÔlida a ojos de los reguladores.
AdemÔs, la AEPD insiste en que TikTok designó Irlanda como su establecimiento principal en Europa, lo que convierte a la DPC en la autoridad de control principal, pero siempre en coordinación con el resto de homólogas nacionales. La agencia española participa en los mecanismos de cooperación y coherencia previstos por el RGPD y asegura que sigue de cerca la evolución del caso dentro de sus competencias.
Una de las preocupaciones centrales manifestadas por la AEPD es el impacto de estas prÔcticas sobre los usuarios mÔs jóvenes, que constituyen una parte muy importante de la audiencia de TikTok. El regulador considera imprescindible que menores y adolescentes reciban información clara y comprensible sobre qué se hace con sus datos, en un lenguaje adaptado y sin tecnicismos innecesarios.
En paralelo, la agencia española ha querido lanzar un mensaje directo: aunque la suspensión de algunas medidas sea temporal, la situación de riesgo no ha desaparecido. Por ello, considera clave que los ciudadanos europeos no se limiten a esperar la resolución judicial, sino que adopten medidas prÔcticas para proteger mejor su privacidad.

El discurso de TikTok: proyectos de seguridad y promesas de cumplimiento
Mientras los reguladores remarcan las carencias, TikTok ha optado por reforzar su mensaje público en materia de privacidad. La empresa afirma que se toma muy en serio la protección de los datos de los usuarios europeos y que, en los últimos años, ha puesto en marcha importantes inversiones en infraestructuras y controles.
Entre esas iniciativas destaca su conocido Proyecto Clover, un plan que, segĆŗn la compaƱĆa, moviliza miles de millones de euros para localizar y securizar los datos de los usuarios del Espacio Económico Europeo en centros de datos situados en Irlanda, Noruega, otros paĆses europeos y algunos centros externos como Brasil o Estados Unidos, bajo esquemas de acceso restringido y supervisado.
La plataforma asegura que los empleados con sede en China no pueden acceder a determinados tipos de datos sensibles, como números de teléfono o direcciones IP completas, y que se utilizan técnicas como la seudonimización y el control estricto de permisos para limitar al mÔximo el riesgo de accesos indebidos.
Desde el punto de vista de la compaƱĆa, estas medidas ofrecen garantĆas sólidas y compatibles con el marco europeo. TikTok sostiene que se ha apoyado en las herramientas legales del propio RGPD ācomo las clĆ”usulas contractuales tipo y las evaluaciones de impactoā para autorizar accesos remotos concretos y justificados para tareas como soporte tĆ©cnico, moderación de contenidos o mantenimiento del servicio global.
Aun asĆ, los reguladores mantienen una postura de cautela. La AEPD y otras autoridades reconocen que estos pasos van en una dirección mĆ”s responsable, pero advierten de que, mientras la legislación china siga permitiendo potenciales requerimientos amplios de acceso, las salvaguardas internas de una empresa no son suficientes para descartar por completo los riesgos para los derechos y libertades de los usuarios europeos.
Consejos de la AEPD: revisar permisos y plantearse seguir usando la app
MƔs allƔ del caso concreto de TikTok, la AEPD ha aprovechado la notoriedad del asunto para recordar una serie de recomendaciones que pueden aplicarse a cualquier servicio digital, pero que resultan especialmente relevantes en plataformas con un uso intensivo de datos personales y una base de usuarios muy joven.
En primer lugar, el organismo aconseja leer con calma las notificaciones y polĆticas de privacidad que aparecen al registrarse o al aceptar cambios en las condiciones de uso. Aunque puedan resultar farragosas, contienen información clave sobre quĆ© datos se recogen, con quĆ© fines y a quĆ© paĆses pueden transferirse. En el caso de TikTok, estas notificaciones incluyen ya mención expresa a la situación con China y al procedimiento judicial en curso.
En segundo lugar, la agencia insiste en la importancia de revisar con frecuencia la configuración de privacidad de las aplicaciones. Esto implica comprobar quĆ© permisos se han concedido āacceso a cĆ”mara, micrófono, contactos, ubicación, almacenamiento, etc.ā y valorar si todos ellos son realmente necesarios para el uso que se hace del servicio. Reducir al mĆnimo esos accesos puede ayudar a limitar la cantidad de información que se envĆa a los servidores de la plataforma.
La AEPD anima tambiĆ©n a actuar con prudencia respecto a los contenidos que se comparten en redes sociales y apps de vĆdeo. Recomienda evitar la difusión de datos especialmente delicados, como información mĆ©dica, detalles financieros, documentos oficiales o aspectos Ćntimos de la vida personal, que podrĆan resultar problemĆ”ticos si llegaran a manos equivocadas o se reutilizaran fuera de contexto.
Por Ćŗltimo, el regulador lanza un mensaje claro aunque no lo exprese de forma tan tajante: invita a los usuarios a valorar seriamente si desean seguir utilizando servicios que trasladan información a paĆses cuyo nivel de protección no es equiparable al europeo. En la prĆ”ctica, esto equivale a plantearse dejar de usar TikTok u otras aplicaciones similares si la persona no se siente cómoda con la posibilidad de que sus datos queden sometidos a legislaciones mĆ”s intrusivas.
Todo este debate se enmarca en una controversia europea mĆ”s amplia sobre las transferencias internacionales de datos a jurisdicciones como Estados Unidos o China, donde las garantĆas ofrecidas por las leyes locales no siempre se consideran suficientes por parte del Tribunal de Justicia de la UE y de los reguladores de privacidad.
El caso de TikTok se ha convertido asĆ en un ejemplo especialmente visible de las tensiones entre plataformas globales, autoridades europeas y marcos legales de terceros paĆses. Mientras los tribunales irlandeses deciden si confirman la multa y las restricciones, la red social continĆŗa operando con normalidad en EspaƱa y en el resto de Europa, manteniendo las transferencias de datos a terceros paĆses bajo un fuerte escrutinio pĆŗblico y regulatorio. En este contexto, la AEPD recuerda que los usuarios no son meros espectadores: tienen margen para ajustar la configuración de sus cuentas, restringir permisos y decidir si compensa seguir utilizando un servicio cuya forma de gestionar los datos personales sigue cuestionada.