Cuando una empresa española recibe una notificación de la Agencia Española de Protección de Datos (AEPD) informando de la apertura de un procedimiento sancionador, la primera reacción suele ser de sorpresa, seguida rápidamente de una pregunta muy concreta: ¿cuánto nos va a costar esto?
La respuesta honesta es que depende de muchos factores, y entender cuáles son esos factores es exactamente lo que te permite reducir el riesgo antes de que llegue esa notificación, en lugar de intentar gestionar la crisis después de que ya haya empezado.
Esta guía explica cómo funciona realmente el procedimiento sancionador de la AEPD, qué criterios usa para calcular el importe de una multa, cuáles son las infracciones más comunes que ha sancionado en los últimos años, y qué puede hacer tu empresa para reducir la exposición real, más allá de tener un aviso de cookies que se ve bien mientras el resto del cumplimiento tiene huecos.
Si no tienes claro si tu sitio necesita ese aviso y de qué tipo, consulta nuestra guía sobre cuándo es obligatorio el aviso de cookies.
Uno de los huecos más caros es el circuito de ejercicio de derechos, porque el plazo corre desde que la solicitud entra y no desde que alguien la lee. El equivalente mexicano de ese circuito, con plazos propios, está en la guía del portal de derechos ARCO.
También explicamos qué pasa después de una resolución, cómo se relaciona la vía administrativa con una posible reclamación civil, y en qué momento conviene buscar asesoría legal especializada en lugar de intentar resolver el procedimiento exclusivamente con recursos internos.
La AEPD no revisa de oficio, de forma sistemática, el cumplimiento de todas las empresas españolas. Sus procedimientos se activan principalmente por tres vías. La primera y más habitual es la reclamación de un ciudadano, presentada directamente ante la AEPD, normalmente después de haber intentado sin éxito ejercer un derecho (acceso, rectificación, supresión, oposición) directamente ante la empresa.
La segunda vía es la actuación de oficio, cuando la propia agencia detecta indicios de incumplimiento a través de sus planes sectoriales de inspección o de información pública (por ejemplo, una noticia sobre una filtración de datos). La tercera vía son las comunicaciones de otras autoridades, tanto españolas como de otros países de la Unión Europea, en el marco del mecanismo de cooperación transfronteriza que establece el propio RGPD.
Cuando la reclamación de un ciudadano llega a la AEPD, el procedimiento habitual empieza con una fase de admisión, donde la agencia verifica que la reclamación cumple los requisitos formales. Si la admite, suele dar a la empresa reclamada un plazo para presentar alegaciones antes de decidir si abre un procedimiento sancionador formal.
Esto significa que, en la mayoría de los casos, la empresa tiene una oportunidad real de explicar su versión de los hechos antes de que se determine si hubo o no infracción, y este es precisamente el momento donde tener la documentación de cumplimiento en orden marca la diferencia entre resolver el asunto sin sanción o terminar con un expediente sancionador formal.
El artículo 83 del RGPD establece los criterios que cualquier autoridad de control de la Unión Europea, incluida la AEPD, debe considerar para fijar el importe de una sanción, y entenderlos es la clave para dejar de pensar en las multas como una lotería aleatoria y empezar a verlas como el resultado de factores concretos que tu empresa puede influir.
La naturaleza, gravedad y duración de la infracción es el primer criterio, y considera factores como la naturaleza, alcance o propósito del tratamiento afectado, así como el número de personas afectadas y el nivel de daño que sufrieron. Una infracción que afectó a diez personas durante una semana no se valora igual que una que afectó a cien mil personas durante dos años.
La intencionalidad o negligencia en la infracción es otro factor determinante. Una empresa que sabía que estaba incumpliendo y decidió seguir haciéndolo de todos modos recibe un trato mucho más severo que una que cometió un error de buena fe y lo corrigió al detectarlo.
Las medidas adoptadas para paliar los daños sufridos por los afectados también cuentan a favor de la empresa. Si en cuanto se detecta el problema la empresa actúa con rapidez para minimizar el impacto (por ejemplo, notificando a los afectados, ofreciendo medidas de mitigación), eso reduce el importe final de la sanción respecto a una empresa que no hizo nada.
El grado de responsabilidad del responsable o encargado, teniendo en cuenta las medidas técnicas y organizativas que hubiera aplicado, es otro criterio central, y es exactamente aquí donde el principio de responsabilidad proactiva del RGPD se vuelve tangible: una empresa que puede demostrar que tenía medidas razonables implementadas, aunque fallaran, recibe un trato distinto de una que no tenía ninguna medida en absoluto.
Otros factores que la AEPD también valora incluyen las infracciones anteriores del responsable o encargado, el grado de cooperación con la autoridad de control para poner remedio a la infracción, las categorías de los datos personales afectados (siendo las categorías especiales de datos, como salud o datos biométricos, un agravante), la forma en que la autoridad tuvo conocimiento de la infracción (si la empresa la notificó proactivamente o si se descubrió por otra vía), y el cumplimiento previo de medidas anteriormente ordenadas por la propia autoridad.
El RGPD establece dos niveles de sanción según la gravedad de la infracción, y conocer en qué nivel cae cada tipo de incumplimiento ayuda a entender por qué algunas sanciones son mucho más elevadas que otras aunque el hecho concreto parezca similar a primera vista.
El nivel superior, hasta 20 millones de euros o el 4% de la facturación anual global del ejercicio anterior (la cifra que resulte más alta), aplica a las infracciones más graves, entre las que se incluyen el incumplimiento de los principios básicos del tratamiento (licitud, lealtad, transparencia, minimización, entre otros del artículo 5), el incumplimiento de las condiciones para el consentimiento, el incumplimiento de los derechos de los interesados, y las transferencias internacionales de datos que no cumplen las garantías exigidas por el capítulo V del reglamento.
El nivel inferior, hasta 10 millones de euros o el 2% de la facturación anual global, aplica a infracciones de gravedad intermedia, como el incumplimiento de las obligaciones del responsable y del encargado del tratamiento (incluyendo el registro de actividades de tratamiento, las evaluaciones de impacto o los contratos de encargo), el incumplimiento de las obligaciones del organismo de certificación, o el incumplimiento de las obligaciones del organismo de supervisión de códigos de conducta.
Es importante entender que estas cifras son topes máximos, no importes automáticos. La inmensa mayoría de las sanciones que impone la AEPD a pequeñas y medianas empresas se sitúan muy por debajo de estos máximos, calculadas según los criterios de proporcionalidad del artículo 83 explicados en la sección anterior. Pero el tope existe, y para empresas grandes con facturación elevada, el porcentaje sobre facturación puede superar con creces cualquier multa de importe fijo.
Aunque cada expediente sancionador tiene sus particularidades, existen patrones claros en el tipo de infracciones que la AEPD sanciona con más frecuencia, y conocerlos permite priorizar dónde revisar primero el cumplimiento de tu empresa.
Falta de base legal para el tratamiento. Es la infracción más citada en las resoluciones de la AEPD, y ocurre cuando una empresa trata datos personales sin poder identificar con claridad cuál de las seis bases legales del artículo 6 del RGPD ampara ese tratamiento concreto.
Un caso típico es el envío de comunicaciones comerciales a personas que nunca dieron su consentimiento para recibirlas y que tampoco son clientes previos bajo el supuesto de interés legítimo que permite ese tipo específico de envíos.
Incumplimiento del deber de información. Ocurre cuando la política de privacidad de una empresa no explica con claridad y de forma específica las finalidades del tratamiento, sino que usa lenguaje genérico y ambiguo que no permite al usuario entender realmente qué se hace con sus datos.
Vulneración de derechos de acceso, rectificación o supresión. Es una infracción particularmente fácil de probar para el reclamante, porque basta con aportar la fecha de la solicitud original y demostrar que la empresa no respondió dentro del plazo legal de un mes (prorrogable a tres en casos complejos, informando del motivo).
Cookies no esenciales activadas sin consentimiento previo. Este tipo de infracción ha crecido de forma notable en los últimos años, a medida que la AEPD ha intensificado su vigilancia sobre sitios web que activan cookies de analítica o publicidad antes de que el usuario haya dado su consentimiento, o que dificultan el rechazo frente a la aceptación mediante patrones oscuros de diseño (por ejemplo, ocultando el botón de rechazar detrás de varios clics mientras el botón de aceptar todo está siempre visible en primer plano).
Medidas de seguridad insuficientes. Cuando se produce una filtración o un acceso no autorizado a datos personales, la AEPD evalúa si las medidas técnicas y organizativas de la empresa eran adecuadas al riesgo del tratamiento. Encontrar que los datos estaban almacenados sin cifrar, o que el acceso no tenía controles mínimos de autenticación, agrava significativamente la sanción resultante.
Videovigilancia excesiva o mal informada. Especialmente en el contexto laboral, la instalación de cámaras sin informar adecuadamente a los trabajadores, o dirigidas a zonas donde no se justifica razonablemente su uso (como espacios de descanso), es una fuente recurrente de expedientes sancionadores.
Entender la secuencia completa de un procedimiento ayuda a saber en qué momento actuar y qué esperar en cada etapa, en lugar de vivir el proceso con la incertidumbre de no saber si una notificación concreta es el principio o el final del expediente.
La primera fase es la de actuaciones previas de investigación, donde la AEPD recaba información para determinar si existen indicios racionales de infracción. En esta fase, la agencia puede requerir a la empresa información y documentación específica, y la forma en que la empresa responde a este primer requerimiento suele condicionar el resto del procedimiento.
Una respuesta completa, ordenada y con la documentación solicitada desde el principio transmite una imagen de empresa que tiene su cumplimiento controlado, mientras que una respuesta parcial o tardía genera más preguntas de las que resuelve.
Si tras esta fase la AEPD considera que existen indicios suficientes, dicta un acuerdo de inicio del procedimiento sancionador, que se notifica formalmente a la empresa junto con los hechos imputados y la calificación jurídica preliminar de la infracción. A partir de aquí empieza el plazo de alegaciones, donde la empresa puede presentar su defensa, aportar prueba documental adicional y proponer, si corresponde, la práctica de otras pruebas.
Tras valorar las alegaciones, la AEPD dicta una propuesta de resolución, que puede confirmar, modificar o incluso archivar la calificación inicial de los hechos. La empresa tiene de nuevo la oportunidad de presentar alegaciones a esta propuesta antes de que se dicte la resolución definitiva, que es la que fija, si corresponde, el importe final de la sanción.
Una vez notificada la resolución definitiva, la empresa puede recurrir en vía administrativa (recurso de reposición ante la propia AEPD) o acudir directamente a la vía contencioso-administrativa ante la Audiencia Nacional, que es el órgano judicial competente para revisar las resoluciones de la AEPD. Este recurso judicial puede suspender la ejecutividad de la sanción mientras se resuelve, aunque no lo hace de forma automática, sino que depende de que se solicite y se conceda expresamente esa suspensión cautelar.
Un punto que genera confusión habitual es pensar que, una vez resuelto un procedimiento sancionador (con o sin multa), el asunto queda completamente cerrado para la empresa. En realidad, la sanción administrativa que impone la AEPD y la eventual indemnización civil que puede reclamar la persona afectada son dos vías jurídicas independientes que pueden coexistir sin ningún problema.
El artículo 82 del RGPD reconoce expresamente el derecho de cualquier persona que haya sufrido daños materiales o inmateriales como consecuencia de una infracción del reglamento a recibir del responsable o del encargado del tratamiento una indemnización por los daños sufridos.
Esta reclamación se tramita ante los tribunales civiles ordinarios, de forma completamente separada del procedimiento sancionador administrativo de la AEPD, y una empresa puede verse obligada a pagar tanto la multa administrativa como una indemnización civil adicional si el afectado decide reclamarla, especialmente en casos donde el daño reputacional o económico para la persona fue significativo, como en una filtración de datos financieros o de salud.
Esto añade una dimensión adicional al cálculo de riesgo real de una empresa: la sanción de la AEPD no es necesariamente el coste total de un incumplimiento grave, sino potencialmente solo una parte del coste final si además hay personas dispuestas a reclamar por la vía civil.
Cuando una empresa opera en varios países de la Unión Europea, el RGPD establece un mecanismo de ventanilla única (one-stop-shop) que designa a una autoridad de control principal, normalmente la del país donde la empresa tiene su establecimiento principal, para coordinar la investigación de infracciones con dimensión transfronteriza, en colaboración con las autoridades de los demás países afectados.
Esto significa que una empresa española con actividad relevante en otros mercados europeos podría ver un procedimiento liderado por la AEPD, pero con participación e influencia de otras autoridades de protección de datos si el tratamiento afecta también a ciudadanos de esos países.
El mecanismo busca evitar que la misma empresa reciba resoluciones contradictorias de distintos países por el mismo hecho, pero en la práctica añade complejidad y tiempo al procedimiento cuando hay varias autoridades involucradas, además de la posibilidad de que el Comité Europeo de Protección de Datos intervenga como mecanismo de resolución de disputas si las autoridades no logran un acuerdo.
No todas las infracciones terminan en una sanción económica. El artículo 58 del RGPD permite a las autoridades de control optar por un apercibimiento (una advertencia formal) en lugar de una multa cuando la infracción es de menor entidad, o cuando la multa que correspondería imponer a una persona física constituyera una carga desproporcionada.
La LOPDGDD española, en su artículo 77, desarrolla esta posibilidad de forma más específica para el sector público y para determinados supuestos del sector privado, estableciendo criterios sobre cuándo procede el apercibimiento en lugar de la sanción económica directa, generalmente asociado a un plan de adecuación con plazos concretos para corregir la infracción detectada.
Esto no significa que una empresa pueda confiar en recibir siempre un apercibimiento en lugar de una multa. La AEPD reserva esta vía para casos donde la infracción no revela una actitud de desatención grave del cumplimiento, y donde existe una expectativa razonable de que la empresa corregirá el problema de forma efectiva.
Una empresa reincidente, o que ya recibió un apercibimiento previo por un hecho similar y no corrigió la causa, difícilmente recibirá el mismo trato la segunda vez.
En la práctica, el apercibimiento funciona como una segunda oportunidad condicionada: la AEPD confía en que la empresa va a corregir el problema dentro de un plazo razonable, y suele verificar posteriormente que esa corrección se produjo de verdad. Ignorar un plan de adecuación acordado tras un apercibimiento, o cumplirlo solo de forma parcial, convierte una situación que pudo resolverse sin coste económico directo en un antecedente que jugará en contra de la empresa en cualquier procedimiento futuro.
Aunque cualquier empresa que trate datos personales puede ser objeto de una reclamación, la actividad histórica de la AEPD muestra una concentración mayor en determinados sectores, principalmente por el volumen de reclamaciones ciudadanas que reciben y por la sensibilidad de los datos que manejan.
El sector de las telecomunicaciones acumula un volumen relevante de reclamaciones, frecuentemente relacionadas con comunicaciones comerciales no deseadas, portabilidad de líneas gestionada de forma incorrecta, o inclusión indebida en ficheros de morosidad sin que existiera una deuda cierta, vencida y exigible que lo justificara.
El sector financiero y bancario también concentra atención regulatoria significativa, dado el volumen y la sensibilidad de los datos que maneja, especialmente en lo relacionado con la cesión de datos a terceros para evaluación de solvencia, el uso de datos para perfilado comercial, y la seguridad de los sistemas que almacenan información financiera.
El comercio electrónico y el marketing digital son otro foco habitual, particularmente en lo relacionado con cookies, píxeles de seguimiento publicitario, y el envío de comunicaciones comerciales fuera del marco de la relación contractual existente con el cliente.
El sector inmobiliario también aparece con frecuencia en resoluciones de la AEPD, especialmente en relación con la cesión de datos de clientes potenciales entre agencias sin base legal adecuada, y con la videovigilancia en inmuebles compartidos o de acceso público.
Conocer estos patrones sectoriales no significa que una empresa fuera de estos sectores esté exenta de riesgo, sino que ayuda a entender dónde la AEPD tiene más experiencia acumulada, más criterios interpretativos ya publicados, y por tanto más claridad sobre qué exactamente espera de las empresas de ese sector concreto.
Aunque no todas las empresas están obligadas a nombrar un Delegado de Protección de Datos (DPD, o DPO por sus siglas en inglés), el artículo 37 del RGPD exige esta figura cuando el tratamiento es realizado por una autoridad u organismo público, cuando las actividades principales del responsable consisten en operaciones de tratamiento que requieren una observación habitual y sistemática de interesados a gran escala, o cuando las actividades principales consisten en el tratamiento a gran escala de categorías especiales de datos.
Incluso cuando no es obligatorio, contar con una persona (interna o externa) que actúe con funciones equivalentes a las de un DPD reduce de forma tangible el riesgo sancionador, porque introduce una capa de revisión independiente de las decisiones de tratamiento antes de que se implementen, en lugar de descubrir los problemas después de que la AEPD los señale.
Un error frecuente es pensar que el riesgo sancionador se reduce principalmente mejorando el aspecto visual o el texto del aviso de cookies. El aviso de cookies es solo la parte visible de un sistema mucho más amplio, y la AEPD lo sabe: cuando investiga una reclamación relacionada con cookies, no se limita a mirar cómo se ve el banner, revisa si las cookies no esenciales estaban realmente bloqueadas antes del consentimiento, si el rechazo era igual de accesible que la aceptación, y si existe un registro verificable de qué consintió cada usuario.
Esto significa que la reducción de riesgo real pasa por tener una infraestructura de gestión del consentimiento que haga tres cosas de forma verificable: escanear con regularidad qué cookies y scripts de terceros están realmente activos en el sitio (no solo los que la empresa cree tener instalados), bloquear de forma efectiva a nivel técnico las cookies no esenciales hasta que exista consentimiento, y mantener un registro auditable de cada consentimiento, con fecha, finalidades específicas aceptadas o rechazadas, y versión del texto presentado al usuario en ese momento concreto.
Más allá de las cookies, reducir el riesgo sancionador de forma integral implica mantener actualizado el registro de actividades de tratamiento, revisar periódicamente que los contratos de encargo del tratamiento con proveedores externos existen y reflejan la relación real (no solo términos de servicio genéricos), y tener un procedimiento claro y probado para atender solicitudes de derechos dentro de los plazos legales, de modo que no dependa de que un correo llegue a la persona correcta por casualidad.
Vale la pena insistir en un matiz que aparece de forma recurrente en las resoluciones de la AEPD relacionadas con cookies: la agencia no sanciona porque el banner tenga un color equivocado o porque el texto sea demasiado largo.
Sanciona porque, al analizar técnicamente el sitio web denunciado, encuentra que las cookies no esenciales estaban activas antes de que el usuario tomara ninguna decisión, o que el mecanismo de rechazo no funcionaba realmente aunque existiera visualmente un botón para ello.
Esta distinción importa porque muchas empresas invierten tiempo y dinero en el diseño visual de su aviso de cookies (colores, textos, posición en pantalla) mientras dejan sin resolver el problema técnico de fondo: si el bloqueo real de scripts de terceros funciona o no. Una plataforma de gestión del consentimiento seria no es solamente la capa visual que ve el usuario, es la infraestructura que, por detrás, escanea el código del sitio para detectar cada script y cada cookie de terceros, los clasifica correctamente según su finalidad, y aplica un bloqueo técnico real que impide su ejecución hasta que exista un consentimiento válido, junto con el registro auditable de ese consentimiento que la AEPD pedirá ver si alguna vez investiga una reclamación.
Esta es la diferencia entre cumplir de forma superficial y cumplir de forma verificable, y es exactamente el tipo de diferencia que determina el resultado de un procedimiento sancionador cuando la AEPD decide mirar más allá de lo que se ve a simple vista en la página.
Si tu empresa ya está en esta situación, lo primero es no dejar pasar el plazo de alegaciones sin responder, porque ese plazo es la oportunidad real de aportar contexto, documentación de cumplimiento existente y, si corresponde, evidencia de las medidas correctoras ya adoptadas. Ignorar la notificación, o responder de forma genérica sin aportar documentación concreta, prácticamente garantiza que el procedimiento avance sin elementos a favor de la empresa.
Lo segundo es reunir, lo antes posible, toda la documentación relevante para el caso concreto: registro de actividades de tratamiento, política de privacidad vigente en el momento de los hechos, contratos de encargo del tratamiento con proveedores involucrados, y cualquier evidencia de medidas de seguridad implementadas. Cuanto más completo y ordenado sea este expediente interno, más sólida será la posición de la empresa durante el procedimiento.
Lo tercero, independientemente del resultado del procedimiento en curso, es aprovechar la investigación para corregir de raíz la causa detectada, no solo el síntoma puntual que motivó la reclamación. Una empresa que corrige exclusivamente el caso individual que generó la queja, sin revisar si el mismo problema afecta a otros tratamientos similares, se expone a que la próxima reclamación (de otro usuario, por el mismo motivo) encuentre un historial de reincidencia que agrava cualquier sanción futura.
Lo cuarto, y con frecuencia el más olvidado, es formar internamente a los equipos que tienen contacto directo con datos personales, especialmente marketing, atención al cliente y ventas, que suelen ser los departamentos donde se originan los incumplimientos con más frecuencia, no porque actúen de mala fe, sino porque desconocen que una práctica habitual (como añadir a un cliente a una lista de difusión sin verificar la base legal aplicable) puede constituir una infracción.
Un equipo que entiende la diferencia entre privacidad como derecho y consentimiento como uno de los gestos legales que lo hacen posible comete muchos menos errores de este tipo que uno que trata ambos conceptos como sinónimos intercambiables.
Las infracciones no quedan expuestas a sanción de forma indefinida. La LOPDGDD establece plazos de prescripción distintos según la gravedad de la infracción cometida, de modo que, transcurrido el plazo correspondiente sin que se haya iniciado el procedimiento sancionador, la AEPD ya no puede actuar sobre ese hecho concreto.
En términos generales, el sistema español distingue entre infracciones muy graves, graves y leves, con plazos de prescripción escalonados que son más largos cuanto más grave es la infracción. Esto significa que un incumplimiento considerado muy grave (como el tratamiento sin ninguna base legal de categorías especiales de datos a gran escala) puede perseguirse durante un periodo considerablemente más largo que una infracción leve (como un defecto formal menor en la información proporcionada al usuario).
Es importante matizar que el cómputo de estos plazos no siempre es sencillo, porque en infracciones continuadas (como mantener una configuración de cookies incumplidora durante meses o años) el plazo de prescripción puede empezar a contar desde el último acto de la infracción, no desde el primero, lo que en la práctica alarga considerablemente el periodo real durante el cual la AEPD puede actuar sobre un incumplimiento que se mantuvo en el tiempo sin corregirse.
¿Cuánto puede llegar a costar una multa de la AEPD?
Depende de la gravedad de la infracción. Las infracciones más graves pueden alcanzar hasta 20 millones de euros o el 4% de la facturación anual global de la empresa, la cifra que resulte más alta.
Las infracciones de gravedad intermedia tienen un tope de 10 millones de euros o el 2% de la facturación global. En la práctica, la inmensa mayoría de las sanciones a pequeñas y medianas empresas son mucho más bajas que estos topes, calculadas según criterios de proporcionalidad.
¿La AEPD siempre impone una multa cuando encuentra una infracción?
No necesariamente. El RGPD y la LOPDGDD permiten a la AEPD optar por un apercibimiento (una advertencia formal, generalmente vinculada a un plan de corrección con plazos concretos) en lugar de una sanción económica, especialmente cuando la infracción no es grave y no hay indicios de desatención sistemática del cumplimiento por parte de la empresa.
¿Cuánto tiempo tiene mi empresa para responder a una notificación de la AEPD?
El plazo concreto se indica en la propia notificación y varía según la fase del procedimiento, pero en general suele rondar los diez o quince días hábiles para presentar alegaciones. Es fundamental no dejar pasar ese plazo, porque es la oportunidad principal de aportar contexto y documentación antes de que se resuelva el procedimiento.
¿Tener un aviso de cookies visualmente correcto me protege de una sanción?
No, si el resto de la infraestructura no funciona correctamente. La AEPD investiga si las cookies no esenciales estaban realmente bloqueadas hasta el consentimiento, si el rechazo era tan accesible como la aceptación, y si existe un registro verificable del consentimiento de cada usuario. Un banner que se ve bien pero que no bloquea nada a nivel técnico, o que no deja un registro auditable, no protege a la empresa frente a una investigación real.
¿Qué pasa si mi empresa ya tuvo una infracción anterior y ahora recibe otra reclamación por un motivo similar?
La reincidencia es uno de los factores agravantes que la AEPD valora explícitamente al calcular el importe de una sanción, conforme al artículo 83 del RGPD. Una empresa que no corrigió de raíz un problema detectado previamente, y que vuelve a recibir una reclamación por un motivo similar, se enfrenta a un trato considerablemente más severo que si fuera la primera vez.
¿Puedo recibir una multa de la AEPD y además tener que pagar una indemnización al afectado?
Sí. La sanción administrativa que impone la AEPD y una eventual indemnización civil por daños son dos vías jurídicas independientes que pueden coexistir. El artículo 82 del RGPD reconoce el derecho de cualquier persona afectada a reclamar una indemnización por los daños materiales o inmateriales sufridos, y esa reclamación se tramita ante los tribunales civiles, al margen del resultado del procedimiento sancionador administrativo.
¿Puedo recurrir una resolución sancionadora de la AEPD?
Sí. Existe la posibilidad de interponer un recurso de reposición ante la propia AEPD, o acudir directamente a la vía contencioso-administrativa ante la Audiencia Nacional, que es el órgano judicial competente para revisar sus resoluciones. Presentar el recurso no suspende automáticamente la obligación de pago, salvo que se solicite expresamente la suspensión cautelar y esta sea concedida por el órgano competente.
Al final, el objetivo no es simplemente evitar una multa puntual, sino construir un sistema de cumplimiento que funcione de forma consistente, con o sin la presión de una investigación en curso, porque esa consistencia es exactamente lo que la AEPD valora al evaluar el grado de responsabilidad de una empresa, y es también lo que genera confianza real en las personas cuyos datos tratas cada día.
Entender cómo actúa la AEPD, qué mide al calcular una sanción y dónde se concentran las infracciones más habituales no es un ejercicio teórico: es lo que permite a tu empresa pasar de reaccionar cuando llega el problema a anticiparse antes de que aparezca. Y esa anticipación, más que cualquier banner bien diseñado, es lo que de verdad reduce el riesgo a lo largo del tiempo.
Una última reflexión que resume el espíritu de toda esta guía. Las empresas tienden a pensar en el cumplimiento de protección de datos como un gasto que aparece cuando llega el problema, cuando en realidad el momento más barato y más eficaz para actuar es siempre antes de que llegue nada.
Corregir una configuración de cookies incorrecta hoy cuesta una fracción de lo que cuesta gestionar una reclamación, defender un procedimiento sancionador y, eventualmente, pagar una multa junto con una posible indemnización civil.
La prevención no solo reduce el riesgo económico, también evita el desgaste interno, la incertidumbre y el daño reputacional que acompañan a cualquier expediente abierto. Invertir en tener el consentimiento bien gestionado y documentado es, en el fondo, comprar tranquilidad y previsibilidad, dos cosas que valen mucho más de lo que cuestan cuando se comparan con la alternativa de gestionar una crisis que se pudo haber evitado.
¿Quieres saber si tu empresa tiene huecos reales de cumplimiento antes de que los encuentre la AEPD?
Agenda una conversación con nuestro equipo y revisamos juntos dónde está el riesgo concreto en tu caso.
Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Teléfono: +1 (407) 768-3792
AdOpt
Recursos
Producto
Certificaciones