Sanciones RGPD: Infracciones, Multas y Criterios de la AEPD

El RGPD puede dar lugar a multas y otras medidas correctivas, pero las consecuencias dependen de la infracción y de las circunstancias concretas de cada caso

Conoce cómo funciona el régimen sancionador de protección de datos, qué límites económicos establece el RGPD, qué criterios se valoran para determinar una multa y por qué la responsabilidad proactiva, la gestión de riesgos y unas medidas adecuadas son fundamentales para reducir los incumplimientos.

Revisar mi cumplimiento RGPD

¿Cómo funcionan las sanciones del RGPD?

El Reglamento General de Protección de Datos establece un régimen de medidas correctivas y multas administrativas destinado a garantizar el cumplimiento de las obligaciones de protección de datos.

Sin embargo, existe una idea que conviene aclarar desde el principio:

el RGPD no contiene una tarifa automática que asigne una cantidad fija a cada incumplimiento.

Una infracción no significa automáticamente una determinada multa.

La autoridad de control debe analizar las circunstancias concretas del caso y las multas administrativas deben ser, en cada supuesto individual, efectivas, proporcionadas y disuasorias.

Por tanto, cuando hablamos de sanciones RGPD debemos diferenciar:

  • la obligación que se ha incumplido;

  • la infracción correspondiente;

  • las medidas correctivas que pueden adoptarse;

  • los criterios utilizados para valorar el caso;

  • y los límites máximos establecidos para las multas administrativas.

La AEPD no solamente puede imponer multas

Cuando se habla de sanciones RGPD suele pensarse exclusivamente en dinero.

Pero las autoridades de control disponen de diferentes poderes correctivos.

Dependiendo del caso pueden, entre otras actuaciones:

  • formular advertencias;

  • formular apercibimientos;

  • ordenar que se atiendan determinadas solicitudes de derechos;

  • ordenar que las operaciones de tratamiento se ajusten al RGPD;

  • ordenar que se comunique una brecha de datos personales a los afectados;

  • imponer limitaciones temporales o definitivas al tratamiento;

  • prohibir determinadas operaciones;

  • ordenar la rectificación, limitación o supresión de datos;

  • y aplicar multas administrativas cuando corresponda.

Las consecuencias de un incumplimiento, por tanto, pueden ir más allá de la cuantía económica.

Una orden que obligue a modificar o detener un tratamiento puede tener una importancia considerable para la actividad de una organización.

¿Cuánto puede alcanzar una multa RGPD?

El artículo 83 del RGPD establece dos grandes escalones máximos para las multas administrativas.

Hasta 10 millones de euros o el 2 %

Determinadas infracciones pueden sancionarse con multas administrativas de hasta:

10.000.000 de euros

o, tratándose de una empresa:

hasta el 2 % del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la cuantía superior.

En este grupo se encuentran incumplimientos relacionados con determinadas obligaciones de responsables y encargados, organismos de certificación y organismos de supervisión.

Hasta 20 millones de euros o el 4 %

Para otras infracciones, el límite puede alcanzar:

20.000.000 de euros

o, tratándose de una empresa:

hasta el 4 % del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la cuantía superior.

En este nivel se encuentran, entre otras, determinadas infracciones relacionadas con:

  • los principios básicos del tratamiento;

  • las condiciones para el consentimiento;

  • los derechos de las personas;

  • determinadas transferencias internacionales;

  • y el incumplimiento de ciertas resoluciones de la autoridad de control.

Son límites máximos, no multas automáticas

Esta diferencia es fundamental.

Que el RGPD contemple una multa máxima de 20 millones de euros no significa que cualquier infracción comprendida en ese grupo vaya a recibir esa cantidad.

La autoridad debe determinar las consecuencias atendiendo a las circunstancias del caso concreto.

¿Qué significa entonces que una infracción sea leve, grave o muy grave?

En España, la LOPDGDD establece una clasificación de determinadas infracciones como:

  • muy graves;

  • graves;

  • leves.

Esta clasificación cumple una función dentro del régimen sancionador español y, entre otras cuestiones, está relacionada con los plazos de prescripción.

Las infracciones consideradas muy graves prescriben a los tres años, las graves a los dos y las leves al año.

Pero debemos evitar una confusión frecuente:

la clasificación española en leve, grave o muy grave no debe convertirse en una tabla inventada de multas fijas.

Para conocer la posible multa hay que acudir al régimen establecido por el RGPD y analizar las circunstancias concretas del procedimiento.

¿Cómo se determina una multa?

El artículo 83 establece diferentes factores que deben tenerse en cuenta para decidir sobre la imposición de una multa administrativa y su cuantía.

Entre ellos se encuentran:

  • naturaleza de la infracción;

  • gravedad;

  • duración;

  • naturaleza, alcance o finalidad del tratamiento;

  • número de personas afectadas;

  • nivel de los daños y perjuicios sufridos;

  • intencionalidad o negligencia;

  • medidas adoptadas para reducir los daños;

  • grado de responsabilidad;

  • infracciones anteriores pertinentes;

  • grado de cooperación con la autoridad;

  • categorías de datos personales afectados;

  • forma en que la autoridad tuvo conocimiento de la infracción;

  • cumplimiento de medidas previamente ordenadas;

  • adhesión a códigos de conducta o mecanismos de certificación;

  • y otros factores agravantes o atenuantes aplicables.

Esto explica por qué dos casos aparentemente similares pueden terminar teniendo consecuencias diferentes.

No existe una calculadora simple de sanciones RGPD

En Internet es frecuente encontrar mensajes como:

“no tener este documento cuesta 10.000 euros”

o:

“una cámara mal instalada supone una multa de 1.000 euros”.

Ese enfoque puede resultar engañoso.

Una resolución sancionadora depende de:

  • hechos concretos;

  • obligaciones incumplidas;

  • circunstancias;

  • pruebas;

  • actuación de las partes;

  • consecuencias;

  • y criterios de graduación aplicables.

Por ello no utilizaremos cantidades aisladas de otras resoluciones como si fueran una tarifa aplicable automáticamente a cualquier empresa.

¿Puede sancionarse a una pequeña empresa o a un autónomo?

Sí.

El RGPD no excluye a una organización simplemente porque sea pequeña.

Una empresa, profesional o autónomo que realiza tratamientos incluidos en el ámbito de aplicación de la normativa puede estar sujeto a sus obligaciones.

Ahora bien, el tamaño de la organización puede formar parte del contexto del caso.

No debemos transmitir tampoco la idea contraria de que una pequeña empresa recibirá automáticamente multas millonarias.

El régimen sancionador debe aplicarse atendiendo a las circunstancias concretas.

Principios del tratamiento

Una parte fundamental del cumplimiento consiste en respetar los principios establecidos en el artículo 5 del RGPD.

Entre ellos:

  • licitud, lealtad y transparencia;

  • limitación de la finalidad;

  • minimización;

  • exactitud;

  • limitación del plazo de conservación;

  • integridad y confidencialidad.

Además, el responsable debe ser capaz de demostrar su cumplimiento.

Por ejemplo, recoger datos innecesarios, conservarlos indefinidamente sin justificación o utilizarlos para una finalidad incompatible puede generar problemas diferentes a los derivados de una vulnerabilidad informática.

El RGPD no es solamente seguridad informática.

Tratamientos sin una base jurídica adecuada

Todo tratamiento debe disponer de una base jurídica válida.

Dependiendo del supuesto puede tratarse de:

  • consentimiento;

  • ejecución de un contrato;

  • obligación legal;

  • intereses vitales;

  • misión realizada en interés público o ejercicio de poderes públicos;

  • o interés legítimo cuando concurran sus requisitos.

Un error frecuente consiste en pensar que todos los tratamientos necesitan consentimiento.

No es así.

Pero tampoco puede tratarse información personal sin identificar una base que permita hacerlo.

El consentimiento debe ser válido cuando se utiliza

Cuando el tratamiento se basa en consentimiento deben cumplirse las condiciones establecidas por el RGPD.

No basta con insertar una frase genérica en un formulario.

Debe analizarse, entre otras cuestiones, que el consentimiento reúna las características exigidas y pueda demostrarse cuando corresponda.

Además, cuando existan distintas finalidades puede ser necesario diferenciarlas.

Derechos de las personas

La organización debe estar preparada para gestionar el ejercicio de los derechos previstos por la normativa.

Dependiendo del caso pueden entrar en juego derechos de:

  • acceso;

  • rectificación;

  • supresión;

  • oposición;

  • limitación;

  • portabilidad;

  • y garantías relacionadas con determinadas decisiones automatizadas.

No atender correctamente una solicitud puede generar un problema aunque el resto de la documentación de la empresa esté bien preparada.

Por eso el cumplimiento debe funcionar en la práctica.

Transparencia e información

Las personas deben recibir la información que corresponda sobre el tratamiento de sus datos.

Esto puede afectar a:

  • formularios;

  • contratos;

  • trabajadores;

  • candidatos;

  • clientes;

  • usuarios de una web;

  • videovigilancia;

  • campañas;

  • y otros puntos de recogida.

Copiar una política de privacidad de otra empresa no garantiza el cumplimiento.

La información debe corresponderse con el tratamiento real.

Seguridad del tratamiento

La seguridad constituye otra de las áreas relevantes.

El artículo 32 exige aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.

No establece una lista idéntica para todas las organizaciones.

Según el contexto pueden resultar relevantes:

  • control de accesos;

  • autenticación;

  • cifrado;

  • copias de seguridad;

  • actualización de sistemas;

  • gestión de vulnerabilidades;

  • disponibilidad;

  • restauración;

  • confidencialidad;

  • procedimientos;

  • y evaluación de la eficacia de las medidas.

Puedes ampliar esta materia en Medidas de Seguridad RGPD .

El riesgo determina las medidas

Una empresa no debería seleccionar las medidas únicamente porque aparecen en una plantilla.

Debe analizar qué riesgos presentan sus tratamientos y qué medidas resultan apropiadas.

Por ello el Análisis de Riesgos RGPD es una pieza importante del sistema.

El análisis ayuda a relacionar:

tratamiento → amenazas y consecuencias → riesgo → medidas → riesgo residual.

Este enfoque permite justificar mejor las decisiones adoptadas.

Medidas técnicas y organizativas

Las medidas no son exclusivamente tecnológicas.

Las Medidas Técnicas y Organizativas RGPD pueden combinar controles informáticos con reglas internas.

Por ejemplo:

medidas técnicas relacionadas con accesos, dispositivos, redes, cifrado o copias;

y medidas organizativas relacionadas con procedimientos, responsabilidades, confidencialidad, proveedores, incidencias o instrucciones al personal.

La combinación dependerá del tratamiento y del riesgo.

Brechas de datos personales

Una brecha de datos personales es una violación de la seguridad que ocasiona la destrucción, pérdida o alteración accidental o ilícita de datos personales, o la comunicación o acceso no autorizados a esos datos.

No todos los incidentes informáticos son necesariamente brechas de datos personales.

Y tampoco todas las brechas deben notificarse a la AEPD.

¿Cuándo hay que notificar una brecha a la AEPD?

Cuando se produce una brecha de datos personales, el responsable debe analizar el riesgo para los derechos y libertades de las personas.

La notificación a la autoridad de control será necesaria salvo que sea improbable que la brecha constituya un riesgo para esos derechos y libertades.

Cuando sea exigible, debe realizarse sin dilación indebida y, de ser posible, dentro de las 72 horas después de que el responsable haya tenido constancia de ella.

Si se supera ese plazo, la notificación debe acompañarse de los motivos de la dilación.

Por tanto, no es correcto resumir la regla como:

“toda brecha debe notificarse en 72 horas”.

Además, el responsable debe documentar las brechas de datos personales.

En Ciberataques y RGPD explicamos con mayor detalle la diferencia entre incidente, brecha, notificación y comunicación a los afectados.

¿Cuándo hay que informar a las personas afectadas?

La comunicación a los interesados responde a un umbral diferente.

Cuando sea probable que la brecha entrañe un alto riesgo para los derechos y libertades de las personas, puede ser necesario comunicarla a los afectados sin dilación indebida, salvo que concurra alguna de las excepciones previstas por el RGPD.

Por tanto:

brecha → análisis → documentación → valoración del riesgo → decisión sobre notificación → valoración del alto riesgo → posible comunicación.

No debemos sustituir este proceso por una regla automática.

Encargados del tratamiento y proveedores

Los proveedores también pueden afectar al cumplimiento.

Cuando un tercero trata datos personales por cuenta de la organización puede actuar como encargado del tratamiento.

El artículo 28 establece obligaciones específicas para estas relaciones.

El responsable debe recurrir a encargados que ofrezcan garantías suficientes y regular adecuadamente la relación cuando corresponda.

Pero tampoco es correcto afirmar que todos los proveedores necesitan un contrato de encargado.

Primero debemos determinar qué papel tiene cada proveedor respecto de los datos personales.

¿Un contrato firmado elimina el riesgo?

No.

El contrato es importante cuando resulta aplicable, pero no sustituye el análisis del proveedor.

Una organización debería valorar las garantías relevantes para el servicio y el tratamiento.

La responsabilidad proactiva no consiste únicamente en acumular firmas.

Consiste en poder justificar por qué las decisiones adoptadas son adecuadas.

Registro de Actividades de Tratamiento

El Registro de Actividades de Tratamiento (RAT) ayuda a estructurar y documentar los tratamientos.

Mantener un RAT cuando resulte exigible, y mantenerlo coherente con la realidad, forma parte del sistema de cumplimiento.

Sin embargo, un RAT no sustituye:

  • el análisis de riesgos;

  • las medidas de seguridad;

  • los contratos;

  • los procedimientos;

  • una EIPD cuando corresponda;

  • ni las restantes obligaciones aplicables.

Cada herramienta cumple una función diferente.

Evaluación de Impacto

Cuando sea probable que un tipo de tratamiento entrañe un alto riesgo para los derechos y libertades de las personas, puede resultar obligatoria una Evaluación de Impacto en Protección de Datos (EIPD) .

No realizarla cuando resulte exigible puede constituir un incumplimiento.

Pero tampoco debemos afirmar que cualquier tratamiento de datos de salud, menores, videovigilancia o inteligencia artificial exige automáticamente una EIPD.

Hay que analizar el tratamiento y los criterios aplicables.

Delegado de Protección de Datos

Determinadas organizaciones deben designar un Delegado de Protección de Datos (DPD/DPO) .

La obligación depende de los supuestos establecidos por el RGPD y, en España, de las previsiones de la LOPDGDD.

No designarlo cuando resulte obligatorio puede tener consecuencias dentro del régimen sancionador.

Pero tampoco debemos recomendar que todas las pequeñas empresas nombren un DPD simplemente para “evitar multas”.

Primero hay que determinar si la designación es obligatoria o si interesa realizarla voluntariamente.

Videovigilancia

La videovigilancia constituye un tratamiento de datos personales cuando las imágenes permiten identificar o hacer identificables a personas.

Los problemas pueden aparecer por diferentes motivos:

  • captación excesiva;

  • información insuficiente;

  • acceso inadecuado;

  • conservación injustificada;

  • utilización para finalidades incompatibles;

  • captación de espacios que no corresponde;

  • o medidas de seguridad deficientes.

No existe una “multa fija por cámara sin cartel”.

Cada supuesto debe analizarse individualmente.

Página web y formularios

Una página web también puede formar parte del sistema RGPD.

Debe revisarse qué datos recoge y qué servicios intervienen.

Por ejemplo:

  • formularios;

  • newsletter;

  • analítica;

  • servicios externos;

  • mapas;

  • vídeos;

  • captcha;

  • cookies;

  • herramientas publicitarias;

  • hosting;

  • o integraciones.

La política publicada debe corresponderse con lo que realmente hace la web.

Personal y factor humano

Las personas que trabajan con datos pueden necesitar instrucciones adaptadas a sus funciones.

Un error humano puede provocar un incidente, pero no debemos presentar al trabajador como “la causa número uno de las sanciones” sin evidencia específica.

La organización debe analizar qué medidas organizativas necesita.

Nuestro servicio de Formación y Concienciación RGPD para Empresas se orienta precisamente a preparar manuales, instrucciones, procedimientos, tutoriales y explicaciones prácticas relacionadas con las medidas implantadas.

No consiste en vender un curso genérico como garantía frente a sanciones.

¿Tener formación evita una sanción?

No puede garantizarlo.

Lo mismo ocurre con:

  • una auditoría;

  • un antivirus;

  • un contrato;

  • una política;

  • una EIPD;

  • un RAT;

  • o cualquier otra medida aislada.

El cumplimiento debe analizarse como un sistema.

Una medida puede reducir determinados riesgos y servir como evidencia, pero ninguna herramienta individual convierte una organización en “insancionable”.

Responsabilidad proactiva y sanciones

La Responsabilidad Proactiva RGPD es especialmente importante en este contexto.

El responsable no solo debe cumplir los principios del RGPD.

También debe ser capaz de demostrarlo.

Esto implica conservar evidencias adecuadas sobre:

  • tratamientos;

  • decisiones;

  • riesgos;

  • medidas;

  • proveedores;

  • procedimientos;

  • incidentes;

  • derechos;

  • revisiones;

  • y actuaciones correctoras.

La documentación debe corresponderse con la realidad.

¿Demostrar responsabilidad proactiva elimina una sanción?

No necesariamente.

No debemos presentar la responsabilidad proactiva como una inmunidad.

La autoridad valorará las circunstancias del caso y los criterios legalmente establecidos.

Sin embargo, disponer de un sistema real de cumplimiento permite demostrar qué decisiones se adoptaron, qué medidas existían y cómo respondió la organización.

Eso es muy diferente de intentar reconstruir toda la documentación después de producirse un problema.

Actualización de la documentación

Un documento no se convierte automáticamente en incorrecto porque tenga determinada antigüedad.

La cuestión relevante es si sigue reflejando correctamente el tratamiento y las circunstancias actuales.

La Actualización RGPD puede ser necesaria cuando cambian:

  • tratamientos;

  • finalidades;

  • sistemas;

  • proveedores;

  • categorías de datos;

  • medidas;

  • personal;

  • procedimientos;

  • riesgos;

  • o requisitos aplicables.

Por tanto:

documento antiguo ≠ incumplimiento automático.

Pero:

documento que ya no refleja la realidad = problema que debe corregirse.

Auditorías RGPD

Una Auditoría RGPD puede ayudar a detectar discrepancias entre la documentación y la realidad.

Puede utilizarse para revisar:

  • tratamientos;

  • contratos;

  • riesgos;

  • medidas;

  • procedimientos;

  • información;

  • derechos;

  • proveedores;

  • y evidencias.

Sin embargo, el RGPD no impone una auditoría externa anual universal para todas las empresas.

Puede ser una herramienta dentro del sistema de revisión y mejora, no una receta obligatoria idéntica para todos.

¿Qué hacer si la AEPD solicita información?

La respuesta dependerá del procedimiento y del requerimiento recibido.

Como criterio general, es importante:

  • identificar exactamente qué se solicita;

  • respetar los plazos aplicables;

  • conservar la documentación;

  • evitar alterar o destruir evidencias;

  • recopilar la información relevante;

  • responder de manera ordenada;

  • y obtener asesoramiento adecuado cuando resulte necesario.

No debe improvisarse una respuesta basada únicamente en documentos genéricos.

¿Qué hacer después de detectar un incumplimiento?

Detectar una deficiencia no significa que debamos ignorarla hasta que exista una reclamación.

La responsabilidad proactiva implica actuar.

Dependiendo del caso puede ser necesario:

  1. identificar el problema;

  2. determinar qué tratamientos afecta;

  3. valorar las consecuencias;

  4. adoptar medidas inmediatas cuando proceda;

  5. corregir documentación o procedimientos;

  6. modificar configuraciones;

  7. revisar proveedores;

  8. informar internamente;

  9. documentar las decisiones;

  10. comprobar posteriormente la eficacia de las medidas.

La respuesta concreta dependerá del incumplimiento.

¿Es posible garantizar que una empresa nunca será sancionada?

No.

Ningún profesional puede garantizar legítimamente que una organización nunca recibirá:

  • una reclamación;

  • una investigación;

  • un requerimiento;

  • una medida correctiva;

  • o una sanción.

El objetivo del cumplimiento RGPD debe ser otro:

reducir los incumplimientos, gestionar adecuadamente los riesgos y poder demostrar las medidas adoptadas.

Por ello evitamos expresiones como:

“te garantizamos que no tendrás sanciones”

o:

“cumplimiento 100 % garantizado”.

Cómo reducir el riesgo de incumplimientos

No existe una única medida.

Un sistema adecuado puede requerir, según las circunstancias:

1. Conocer los tratamientos

Saber qué datos se utilizan, con qué finalidad, dónde están y quién interviene.

2. Determinar las bases jurídicas

Justificar por qué puede realizarse cada tratamiento.

3. Informar correctamente

Mantener cláusulas y políticas coherentes con la realidad.

4. Gestionar los derechos

Disponer de procedimientos para responder correctamente.

5. Analizar los riesgos

Determinar qué consecuencias pueden producirse para las personas.

6. Implantar medidas apropiadas

Combinar medidas técnicas y organizativas adecuadas.

7. Gestionar proveedores

Determinar roles y garantías.

8. Preparar al personal

Facilitar instrucciones y procedimientos adecuados.

9. Gestionar incidentes

Disponer de capacidad para detectar, analizar y responder.

10. Revisar

Actualizar el sistema cuando cambie la realidad.

De “evitar multas” a gestionar correctamente la protección de datos

El miedo a las sanciones puede hacer que una empresa empiece a interesarse por el RGPD.

Pero no debería ser la base del sistema.

La pregunta útil no es:

“¿Qué documento tengo que comprar para que no me multen?”

La pregunta correcta es:

“¿Qué tratamientos realizamos y qué debemos hacer para gestionarlos correctamente?”

A partir de ahí pueden determinarse las obligaciones y medidas aplicables.

Nuestro enfoque ante el riesgo de sanciones

En RGPD Málaga no planteamos un supuesto servicio de “blindaje contra multas”.

Trabajamos sobre los elementos que pueden ayudar a construir y mantener un sistema adecuado:

  • tratamientos;

  • documentación;

  • riesgos;

  • medidas;

  • proveedores;

  • procedimientos;

  • personal;

  • seguridad;

  • derechos;

  • brechas;

  • y evidencias.

Dependiendo del punto de partida puede ser necesaria una Adaptación RGPD para Empresas y Profesionales , una revisión mediante Auditoría RGPD , una Actualización RGPD o un Asesoramiento Especializado RGPD para resolver una situación concreta.

Cumplir antes de tener un problema

El momento más adecuado para revisar el sistema no es después de recibir un requerimiento.

La protección de datos debe integrarse en el funcionamiento normal de la organización.

Cuando se incorpora una nueva aplicación, un proveedor, una cámara, una finalidad o una tecnología, debemos preguntarnos qué cambia.

Cuando ocurre un incidente, debemos saber cómo responder.

Cuando una persona ejerce un derecho, debemos saber cómo gestionarlo.

Cuando cambia un tratamiento, debemos actualizar lo necesario.

Eso es mucho más eficaz que intentar construir apresuradamente una apariencia de cumplimiento cuando ya existe un procedimiento abierto.

Sanciones RGPD: la conclusión importante

El régimen sancionador del RGPD puede producir consecuencias económicas importantes y otras medidas correctivas que pueden afectar directamente a los tratamientos de una organización.

Pero las sanciones no funcionan mediante una tabla automática.

Cada caso debe analizarse atendiendo a:

infracción + hechos + circunstancias + responsabilidad + consecuencias + medidas adoptadas.

Por eso la estrategia adecuada no consiste en comprar documentos para “evitar una multa”.

Consiste en desarrollar un sistema de protección de datos proporcionado a la realidad de la organización y mantener evidencias suficientes para poder demostrar las decisiones y medidas adoptadas.

Preguntas frecuentes sobre sanciones RGPD

¿Cuánto puede alcanzar una multa por incumplir el RGPD?

El RGPD establece dos grandes escalones máximos. Determinadas infracciones pueden alcanzar hasta 10 millones de euros o, tratándose de una empresa, hasta el 2 % de su volumen de negocio total anual global del ejercicio financiero anterior. Para otras infracciones, el máximo puede alcanzar 20 millones de euros o el 4 %, optándose por la cuantía superior cuando corresponda.

Estas cantidades son límites máximos. No significa que cualquier infracción vaya a recibir automáticamente esas multas.

¿Existe una tabla de multas RGPD para infracciones leves, graves y muy graves?

No existe una tabla que permita asignar automáticamente una cantidad fija a cada incumplimiento.

La LOPDGDD clasifica determinadas infracciones como leves, graves y muy graves, pero la imposición y cuantificación de las multas debe realizarse atendiendo al régimen del RGPD y a las circunstancias concretas de cada caso.

¿Puede recibir una sanción RGPD una pequeña empresa o un autónomo?

Sí. El tamaño de la organización no excluye por sí solo la aplicación de la normativa de protección de datos.

Sin embargo, tampoco significa que una pequeña empresa vaya a recibir automáticamente las multas máximas previstas por el RGPD. La autoridad debe valorar las circunstancias del caso concreto.

¿Todas las brechas de datos personales deben notificarse a la AEPD en 72 horas?

No.

Las brechas de datos personales deben documentarse, pero la notificación a la autoridad de control será necesaria salvo que sea improbable que la brecha constituya un riesgo para los derechos y libertades de las personas.

Cuando la notificación sea exigible, debe realizarse sin dilación indebida y, de ser posible, dentro de las 72 horas después de que el responsable haya tenido constancia de la brecha.

¿Tener toda la documentación RGPD evita una sanción?

No necesariamente.

La documentación debe reflejar cómo funciona realmente la organización. Un RAT desactualizado, una política que no se aplica, un contrato que no corresponde con el servicio real o un procedimiento que nadie conoce no demuestran por sí solos un cumplimiento adecuado.

La responsabilidad proactiva exige implantar las medidas y poder demostrar las actuaciones realizadas.

¿Qué factores pueden influir en la cuantía de una multa?

El RGPD establece diferentes criterios, entre ellos la naturaleza, gravedad y duración de la infracción, el número de personas afectadas, los daños sufridos, la intencionalidad o negligencia, las medidas adoptadas para reducir los daños, el grado de responsabilidad, las infracciones anteriores, la cooperación con la autoridad y las categorías de datos afectadas.

La valoración debe realizarse atendiendo al conjunto de circunstancias del caso.

¿La AEPD solamente puede imponer multas económicas?

No.

Las autoridades de control disponen de diferentes poderes correctivos. Dependiendo del caso pueden formular advertencias o apercibimientos, ordenar que determinados tratamientos se ajusten al RGPD, imponer limitaciones, ordenar la rectificación o supresión de datos o incluso prohibir determinadas operaciones de tratamiento, además de imponer multas cuando corresponda.

¿Se puede garantizar que una empresa nunca recibirá una sanción RGPD?

No.

Ningún documento, auditoría, curso, medida de seguridad o servicio puede garantizar que una organización nunca vaya a recibir una reclamación, investigación, requerimiento o sanción.

El objetivo debe ser gestionar correctamente los tratamientos, reducir los incumplimientos, aplicar medidas apropiadas y mantener evidencias que permitan demostrar las actuaciones realizadas.

¿Quieres revisar tu cumplimiento antes de que aparezca un problema?

Analizamos tus tratamientos, documentación, riesgos, proveedores, procedimientos y medidas para detectar posibles deficiencias y determinar qué actuaciones necesita realmente tu organización.

Revisar mi situación RGPD