El importe acumulado de sanciones conocidas públicamente por incumplimiento del RGPD superó por primera vez los 6.000 millones de euros en 2026, según el GDPR Enforcement Tracker Report elaborado por CMS con datos hasta marzo de este año. La cifra es significativa, pero el dato más relevante para cualquier empresa española no es el total: es el cambio de patrón que hay detrás.
Las autoridades de protección de datos europeas han pasado de concentrarse en expedientes grandes contra grandes tecnológicas a supervisar cómo las empresas gestionan la protección de datos en su operativa cotidiana. Eso amplía el perímetro de riesgo de forma considerable.
La AEPD en 2025: el volumen sancionador más alto de su historia
La Agencia Española de Protección de Datos cerró 2025 con 299 resoluciones sancionadoras firmes, un 12% más que en 2024, y un importe acumulado próximo a los 40 millones de euros. España representa alrededor del 35% del volumen total de resoluciones sancionadoras de toda la Unión Europea, con un importe medio por sanción inferior a la media europea pero compensado por el número de expedientes.
Algunos de los casos más relevantes de 2025:
- Aena recibió más de 10 millones de euros por instalar reconocimiento facial en aeropuertos sin haber realizado la Evaluación de Impacto obligatoria (artículo 35 RGPD).
- Vodafone España fue sancionada con 4,2 millones por tratamientos sin base jurídica suficiente.
- Endesa pagó 2,8 millones por medidas de seguridad insuficientes.
Los patrones que se repiten cada año
Más allá de los casos mediáticos, los focos de enforcement de la AEPD son estables y previsibles: videovigilancia sin cartelería ni base jurídica adecuada, marketing directo sin consentimiento válido, brechas de seguridad notificadas fuera de plazo o no notificadas, e información insuficiente al interesado en el momento de recogida de datos.
Las infracciones más frecuentes siguen siendo tres: ausencia de base jurídica para el tratamiento (artículo 6 RGPD), incumplimiento del deber de atender los derechos de los interesados (artículos 12 a 22) e información insuficiente o inexistente en el momento de recogida (artículo 13).
Qué tiene en el punto de mira la AEPD para 2026
La Memoria Anual 2025 de la AEPD, publicada bajo la nueva presidencia de Lorenzo Cotino Hueso, detalla las áreas de enforcement prioritarias para este año: IA generativa y entrenamiento de modelos con datos personales, cookies y consentimiento en plataformas digitales, y el tratamiento de datos de trabajadores en plataformas. A esto se suma que durante 2026 la agencia asume nuevas competencias derivadas del Reglamento de Inteligencia Artificial, el DSA y el Reglamento del Espacio Europeo de Datos Sanitarios.
Un dato preocupante de la memoria: la tasa de resolución de reclamaciones bajó del 96% al 76% pese a haberse resuelto 23.361 expedientes, cifra récord. La agencia atribuye la caída a la saturación de la Subdirección de Inspección. El efecto práctico es que los plazos de resolución se alargan, pero el volumen sancionador no disminuye.
El factor de reducción que muchos olvidan
El importe publicado en una resolución sancionadora no es el importe que finalmente paga la empresa. La LOPDGDD prevé reducciones acumulables de hasta el 40% por reconocimiento de responsabilidad (20%) y pago voluntario en el plazo establecido (20%). Conocer este mecanismo antes de recibir una propuesta de resolución marca la diferencia entre el importe máximo y el efectivo.
Mantener actualizado el registro de actividades de tratamiento, tener firmados los contratos con encargados y disponer de una política de privacidad que cumpla el artículo 13 sigue siendo la base del cumplimiento que más expedientes evita. No por ser lo más sofisticado, sino porque es lo que la AEPD comprueba primero.
Fuentes: GDPR Enforcement Tracker Report, CMS (datos hasta marzo 2026); Memoria Anual AEPD 2025; Reglamento (UE) 2016/679 (RGPD), artículos 6, 12-22, 35 y 83; Ley Orgánica 3/2018 (LOPDGDD), artículos 72-77.







