El RGPD no es una regulación sin dientes. Desde su entrada en vigor el 25 de mayo de 2018, las autoridades de protección de datos de toda Europa han impuesto multas que superan con creces los 5.000 millones de euros en total. Para cualquier empresa que recopile datos personales (en la práctica, prácticamente cualquier sitio web), entender cómo y por qué se imponen estas sanciones es esencial. En este repaso exhaustivo analizamos los casos más importantes, identificamos las infracciones más habituales, desglosamos cómo se calculan las multas y ofrecemos pasos prácticos para mantenerte del lado correcto de la ley.

Cómo funciona la aplicación del RGPD

Cada estado miembro de la UE cuenta con una autoridad nacional de protección de datos (APD) encargada de investigar denuncias, realizar auditorías y, cuando sea necesario, imponer sanciones. En Irlanda es la Data Protection Commission (DPC), en Francia la Commission nationale de l'informatique et des libertés (CNIL), en Alemania un mosaico de autoridades federales y estatales, y así sucesivamente. La regulación también creó el Comité Europeo de Protección de Datos (CEPD), que coordina los casos transfronterizos y garantiza una aplicación coherente de las normas.

Cualquier persona puede presentar una denuncia ante su APD nacional, y grupos de defensa como noyb (liderado por el activista de privacidad Max Schrems) han presentado cientos de denuncias estratégicas que han desencadenado algunas de las acciones de aplicación más significativas hasta la fecha. Las APD también pueden abrir investigaciones por iniciativa propia: por ejemplo, tras una notificación de brecha de datos o a raíz de informaciones de prensa sobre las prácticas de datos de una empresa.

La estructura de sanciones en dos niveles

El artículo 83 del RGPD establece dos niveles de multas administrativas:

  • Nivel inferior: hasta 10 millones de euros o el 2% de la facturación anual mundial (lo que sea mayor). Se aplica a infracciones de las obligaciones impuestas a responsables y encargados del tratamiento, organismos de certificación y organismos de supervisión.
  • Nivel superior: hasta 20 millones de euros o el 4% de la facturación anual mundial (lo que sea mayor). Se aplica a infracciones de los principios básicos del tratamiento, las condiciones para el consentimiento, los derechos de los interesados y las normas sobre transferencias internacionales de datos.

Es importante señalar que se trata de importes máximos. En la práctica, las APD consideran una serie de factores al calcular la multa real, incluyendo la naturaleza, gravedad y duración de la infracción, si fue intencionada o negligente, qué medidas tomó la empresa para mitigar el daño, su grado de cooperación y su historial de cumplimiento.

Las multas más grandes en la historia del RGPD

Varias resoluciones históricas destacan tanto por el importe de la sanción como por el precedente que sentaron:

Meta (Facebook): 1.200 millones de euros (mayo de 2023)
La DPC irlandesa impuso esta multa récord por transferir datos personales de usuarios de la UE a Estados Unidos sin garantías adecuadas, tras la invalidación del Privacy Shield UE-EE. UU. por parte del Tribunal de Justicia de la UE en la sentencia Schrems II (julio de 2020). Meta también fue obligada a suspender las transferencias transatlánticas de datos: una resolución que sacudió a la industria tecnológica y que en última instancia aceleró las negociaciones sobre el nuevo Marco de Privacidad de Datos UE-EE. UU.

Amazon: 746 millones de euros (julio de 2021)
La Comisión Nacional de Protección de Datos de Luxemburgo (CNPD) sancionó a Amazon por procesar datos personales con fines publicitarios sin obtener un consentimiento válido. El caso se originó a raíz de una denuncia masiva coordinada por el grupo de defensa de la privacidad francés La Quadrature du Net. Amazon recurrió la decisión, pero la multa dejó claro que ni siquiera las mayores empresas del mundo están por encima del RGPD.

WhatsApp: 225 millones de euros (septiembre de 2021)
La DPC irlandesa multó a WhatsApp por no proporcionar información transparente a usuarios y no usuarios sobre cómo se procesaban sus datos. La multa inicialmente propuesta era considerablemente menor, pero el mecanismo de resolución de disputas del CEPD presionó a Irlanda para aumentar el importe: una muestra de la creciente influencia del Comité en la aplicación del reglamento.

Google: 150 millones de euros (diciembre de 2021)
La CNIL francesa sancionó a Google por dificultar excesivamente que los usuarios rechazaran las cookies en google.fr y youtube.com. Mientras que aceptar las cookies requería un solo clic, rechazarlas implicaba navegar por varias pantallas: un ejemplo de libro de "patrón oscuro". Facebook (ahora Meta) recibió una multa de 60 millones de euros en la misma resolución por una práctica idéntica.

H&M: 35,3 millones de euros (octubre de 2020)
El comisionado de protección de datos de Hamburgo multó al centro de servicios de H&M en Núremberg por una vigilancia exhaustiva de sus empleados. Los responsables habían estado registrando información sobre la salud, los problemas familiares y las creencias religiosas de los empleados tras conversaciones de "vuelta al trabajo", y almacenando estos datos en una unidad compartida accesible para decenas de gestores.

Multas relacionadas específicamente con cookies y consentimiento

Una proporción creciente de las acciones de aplicación se centra directamente en cómo los sitios web recogen (o no recogen) el consentimiento de cookies. Algunos de los casos más destacados incluyen:

  • Google Francia: 150 millones de euros (2021) por patrones oscuros en el banner de cookies, como se ha descrito antes.
  • Meta/Facebook Francia: 60 millones de euros (2021) por el mismo enfoque de patrón oscuro en facebook.com.
  • Microsoft Irlanda: 60 millones de euros (2022) por información insuficiente sobre las cookies publicitarias en bing.com y por depositar cookies sin consentimiento previo.
  • TikTok Francia: 5 millones de euros (2023) por un banner de cookies engañoso que no ofrecía una forma sencilla de rechazar las cookies y por no informar adecuadamente a los usuarios sobre las finalidades de las cookies.
  • Criteo: 40 millones de euros (2023) por procesar datos personales con fines publicitarios sin poder demostrar que se había obtenido un consentimiento válido de los sitios web asociados.

El patrón es claro: los reguladores están prestando mucha atención a la experiencia de usuario de los banners de cookies. Si tu botón de rechazo está oculto, si usas un lenguaje confuso o si las cookies se activan antes de obtener el consentimiento, estás en riesgo.

Según los datos de aplicación del reglamento, la multa media por una infracción del RGPD en 2024 superó los 2,5 millones de euros: y la tendencia es al alza. Los reguladores son cada vez más contundentes, no menos.

Tendencias en la aplicación del reglamento: en qué se están centrando las APD

Más allá de las multas millonarias que copan titulares, varias tendencias están marcando el panorama de la aplicación del RGPD:

  • Barridos de cumplimiento de cookies: las APD de Francia, Italia, España y los países nórdicos han realizado auditorías coordinadas de sitios web, revisando el cumplimiento de los banners de cookies en cientos de sitios en una sola operación.
  • Cooperación transfronteriza: el mecanismo de "ventanilla única" del CEPD está madurando, con cada vez más decisiones vinculantes que obligan a las autoridades de control principales a aumentar las multas propuestas.
  • Aplicación a pymes: mientras que en un principio la aplicación se centraba en las grandes tecnológicas, las APD están apuntando cada vez más a pequeñas y medianas empresas. En 2024, la AEPD española impuso cientos de multas a pymes, algunas de tan solo 1.000 euros: una prueba de que ninguna organización es demasiado pequeña para ser sancionada.
  • Validez del consentimiento: las autoridades están examinando con lupa si el consentimiento es realmente "libre, específico, informado e inequívoco", tal como exige el artículo 7 del RGPD. Las casillas premarcadas, los consentimientos agrupados y los enfoques de "lo tomas o lo dejas" están siendo cuestionados.
  • Transferencias internacionales de datos: tras Schrems II, las transferencias a terceros países siguen bajo intensa vigilancia, a pesar del nuevo Marco de Privacidad de Datos UE-EE. UU. adoptado en julio de 2023.

La situación en la República Checa

La Oficina Checa de Protección de Datos Personales (UOOU) ha sido históricamente menos agresiva que sus homólogas de Europa Occidental, pero la aplicación está aumentando:

  • La multa más alta impuesta hasta la fecha por la UOOU asciende a 6 millones de coronas checas (aproximadamente 240.000 euros).
  • Las multas típicas por infracciones relacionadas con cookies oscilan entre 50.000 y 500.000 coronas checas.
  • La UOOU ha ido incrementando la frecuencia de las inspecciones dirigidas a sitios de comercio electrónico y servicios web, con especial atención a las prácticas de consentimiento de cookies y a la exhaustividad de las políticas de privacidad.
  • En 2024, la UOOU publicó una guía actualizada sobre los cookie walls y el modelo de "pagar o consentir", lo que apunta a un enfoque más matizado sobre la recogida del consentimiento.

Aunque las multas checas puedan parecer modestas en comparación con las impuestas en Francia o Irlanda, pueden suponer una carga significativa para las pequeñas empresas: y el daño reputacional de una acción de aplicación pública puede ser mucho más costoso que la propia multa.

Lecciones del mundo real: qué es lo que sale mal

Al examinar las resoluciones de aplicación del reglamento, se observa un conjunto de errores recurrentes:

1. Ausencia total de banner de cookies. Algunos sitios web, especialmente los más antiguos o descuidados, simplemente no tienen ningún mecanismo de consentimiento. A ojos de un regulador, esta es la infracción más básica y evitable.

2. Casillas de consentimiento premarcadas. El Tribunal de Justicia de la UE confirmó en el caso Planet49 (C-673/17, octubre de 2019) que las casillas premarcadas no constituyen un consentimiento válido. A pesar de esta sentencia tan clara, muchos sitios web siguen teniendo por defecto "todas las cookies aceptadas".

3. Ninguna opción real de rechazo. Si tu banner de cookies tiene un botón grande y llamativo de "Aceptar todo" pero la opción de rechazo es un pequeño enlace de texto escondido en un submenú, los reguladores lo considerarán un patrón oscuro.

4. Cookies que se activan antes del consentimiento. Las auditorías técnicas revelan con frecuencia que los scripts de rastreo se cargan en cuanto se abre la página: antes de que el usuario haya tenido ninguna oportunidad de interactuar con el banner de cookies. Esto constituye una infracción clara del requisito de consentimiento.

5. Información vaga o incompleta. Hay que informar a los usuarios de qué cookies se utilizan, con qué fines, por parte de quién y durante cuánto tiempo. Un banner de cookies que simplemente dice "Usamos cookies para mejorar tu experiencia" no es suficiente.

6. Ninguna forma de retirar el consentimiento. El artículo 7(3) del RGPD exige que retirar el consentimiento sea tan fácil como otorgarlo. Si los usuarios pueden aceptar las cookies con un clic pero deben navegar por menús de configuración complejos para cambiar de opinión, tienes un problema.

Cómo se calculan las multas en la práctica

Las APD no eligen una cifra al azar. El artículo 83(2) del RGPD enumera diez criterios que deben tenerse en cuenta:

  • La naturaleza, gravedad y duración de la infracción
  • Si la infracción fue intencionada o negligente
  • Las medidas adoptadas para mitigar el daño a los interesados
  • El grado de responsabilidad, teniendo en cuenta las medidas técnicas y organizativas implantadas
  • Cualquier infracción anterior
  • El grado de cooperación con la autoridad de control
  • Las categorías de datos personales afectados
  • Cómo tuvo conocimiento la autoridad de control de la infracción (autonotificada frente a denuncia)
  • El cumplimiento de medidas previamente ordenadas
  • Cualquier otro factor agravante o atenuante, como los beneficios económicos obtenidos con la infracción

En 2023, el CEPD publicó directrices vinculantes sobre el cálculo de las multas (Directrices 04/2022), estableciendo una metodología de cinco pasos. En primer lugar, la APD identifica las operaciones de tratamiento en cuestión y el tope de multa aplicable. A continuación, evalúa la gravedad de la infracción, toma la facturación como punto de partida y valora los factores agravantes y atenuantes. Por último, comprueba que la multa resultante es efectiva, proporcionada y disuasoria: y que no supera el máximo legal.

Más allá de las multas: otras consecuencias

Las sanciones económicas son solo una parte del panorama. Las APD también pueden:

  • Ordenar el cese del tratamiento de datos: paralizando de hecho partes de tu negocio.
  • Exigir cambios en tus prácticas: a menudo con un plazo ajustado y auditorías de seguimiento.
  • Emitir amonestaciones públicas: que se publican en la web de la APD y se difunden en los medios.
  • Suspender transferencias de datos: como ocurrió con los flujos de datos transatlánticos de Meta.

Para muchas empresas, el impacto reputacional de una acción de aplicación pública es más dañino que la propia multa. Los clientes pierden la confianza, los socios reconsideran sus relaciones y los futuros clientes eligen a competidores que puedan demostrar su cumplimiento.

Cómo evitar una multa: una lista de comprobación práctica

La buena noticia es que la mayoría de las multas del RGPD son consecuencia de errores evitables. Esto es lo que deberías hacer:

  • Implementa un banner de cookies adecuado que ofrezca información clara, una forma sencilla de aceptar o rechazar, y que no cargue ninguna cookie no esencial antes de obtener el consentimiento.
  • Audita tus cookies con regularidad: los nuevos scripts e integraciones de terceros pueden introducir cookies de las que no eres consciente.
  • Conserva registros del consentimiento: el RGPD exige que puedas demostrar que se obtuvo el consentimiento. Una CMP conforme almacena registros de consentimiento con marca temporal.
  • Facilita la retirada del consentimiento: los usuarios deben poder cambiar sus preferencias de cookies en cualquier momento con la misma facilidad con la que las otorgaron.
  • Revisa tu política de privacidad: asegúrate de que esté actualizada, redactada en un lenguaje claro y de que cubra todas las actividades de tratamiento.
  • Forma a tu equipo: el cumplimiento del RGPD no es solo una cuestión técnica. Todo el que maneje datos personales debería entender lo básico.
  • Responde con prontitud a las solicitudes de los interesados: las solicitudes de acceso, supresión y portabilidad tienen plazos estrictos (generalmente 30 días).

Con Consentio puedes tener la certeza de que tu banner de cookies cumple todos los requisitos vigentes. Nuestra plataforma bloquea automáticamente las cookies no esenciales hasta que se obtiene el consentimiento, almacena los registros de consentimiento, ofrece a los usuarios una forma sencilla de cambiar sus preferencias y se mantiene al día con los cambios normativos: para que tú no tengas que hacerlo.