El derecho de oposición es uno de los derechos más ejercidos por los ciudadanos y, a la vez, uno de los que más infracciones genera en las empresas. Una reciente resolución de la Agencia Española de Protección de Datos (AEPD) lo confirma con una multa total de 680.000 euros a una empresa del sector del automóvil de ocasión.
Qué dice el artículo 21 del RGPD sobre el derecho de oposición
El artículo 21.2 del Reglamento General de Protección de Datos reconoce que, cuando los datos personales se tratan con fines de mercadotecnia directa, el interesado puede oponerse en cualquier momento y sin necesidad de justificar su decisión. El artículo 21.3 es igual de claro: una vez ejercitado ese derecho, los datos dejan de tratarse para esa finalidad de forma inmediata.
La lógica es sencilla en papel, pero su aplicación práctica en organizaciones con múltiples sistemas resulta más compleja de lo que parece.
El error más frecuente: retirar de una campaña sin bloquear en todos los sistemas
Muchas empresas dan por cumplida su obligación cuando eliminan al interesado de la lista de una campaña concreta. Eso no es suficiente. La obligación es estructural: la exclusión debe propagarse a todos los sistemas que la organización utilice para comunicaciones comerciales —CRM, herramienta de email marketing, bases de datos comerciales y, cuando proceda, proveedores externos que actúen como encargados del tratamiento.
Además, la empresa debe mantener una lista interna de exclusión publicitaria con los datos mínimos necesarios para identificar al interesado y evitar que sea reincorporado a futuras acciones comerciales. No se trata de borrar el registro, sino de marcarlo y asegurarse de que ningún proceso posterior lo reactive.
La sanción: 680.000€ a una empresa de vehículos de ocasión
La AEPD, en la resolución PS-00540-2025, sanciona con 680.000 euros a una empresa especializada en la compraventa de vehículos de ocasión tras una brecha de seguridad que permitió el acceso y exfiltración de datos personales de clientes y potenciales clientes.
El incidente afectó a información identificativa y de contacto facilitada a través de formularios web, incluyendo en determinados casos números de DNI. La investigación puso de manifiesto deficiencias en las medidas técnicas y organizativas de seguridad, algunas de ellas previamente identificadas mediante auditorías y no corregidas de forma eficaz antes del ciberataque.
La AEPD apreció tres incumplimientos principales:
- Vulneración del principio de integridad y confidencialidad (400.000€)
- Insuficiencia de medidas de seguridad (250.000€)
- Deficiencias en el deber de información, especialmente sobre los plazos de conservación de datos de potenciales clientes (30.000€)
La resolución es especialmente relevante porque evidencia algo que muchas empresas descuidan: los datos de personas que rellenaron un formulario pero no llegaron a formalizar ninguna contratación también tienen plazos de conservación definidos y derechos que respetar.
La obligación de conservar evidencias del ejercicio de derechos
Uno de los principios del RGPD que con más frecuencia se olvida en la práctica es el de responsabilidad proactiva. No basta con aplicar el derecho de oposición: hay que poder demostrar que se recibió y se gestionó correctamente.
Esto implica registrar la fecha de recepción de la solicitud, el canal por el que llegó, las acciones adoptadas y los sistemas que se actualizaron. Ante una reclamación o una auditoría de la AEPD, esa trazabilidad es la única defensa sólida.
Qué debe revisar tu empresa ahora mismo
Si tu organización realiza envíos de email marketing, campañas publicitarias o comunicaciones comerciales de cualquier tipo, vale la pena verificar lo siguiente:
- ¿Existe un procedimiento documentado para gestionar el derecho de oposición?
- ¿La exclusión se propaga automáticamente a todos los sistemas, incluidos proveedores externos?
- ¿Se conservan evidencias de cada solicitud y de las acciones adoptadas?
- ¿Los datos de formularios web de potenciales clientes tienen un plazo de conservación definido y comunicado?
- ¿Se revisan periódicamente las listas de exclusión para detectar posibles reincorporaciones involuntarias?
Si alguna de estas respuestas es negativa, tu empresa acumula un riesgo real. La resolución PS-00540-2025 demuestra que la AEPD no se limita a sancionar la brecha en sí, sino también las deficiencias previas que la facilitaron y que no se corrigieron a tiempo.
Conclusión
El derecho de oposición no es un trámite puntual. Es un proceso continuo que afecta a la arquitectura de datos de la organización. Gestionarlo bien requiere integración entre sistemas, documentación de cada gestión y revisiones periódicas. Y hacerlo mal, como demuestra esta resolución, puede costar más de medio millón de euros.
¿Necesitas revisar cómo tu empresa gestiona el derecho de oposición y las comunicaciones comerciales? En Adaptación RGPD te ayudamos a hacer una revisión rápida y a implantar las medidas necesarias.







