Derecho Digital

RGPD en 2026: novedades y sanciones recientes de la AEPD

Última actualización: 3 de septiembre de 2026.

Quirós Abogados · Gijón y Madrid
Respuesta rápida

El RGPD sigue siendo en 2026 el principal marco europeo de protección de datos. La AEPD ha intensificado su actividad sancionadora en videovigilancia, marketing sin consentimiento y brechas de seguridad. Las multas pueden alcanzar 20 millones de euros o el 4 % del volumen de negocio total anual global, optándose por la cuantía mayor de las dos. El régimen de infracciones y sus plazos de prescripción se completan en los arts. 71 a 78 de la Ley Orgánica 3/2018, que además prevé que a las Administraciones Públicas se les imponga apercibimiento en lugar de multa. Los nuevos retos incluyen el uso de IA, datos biométricos y el tratamiento masivo de datos en plataformas digitales.

Qué es el RGPD y a quién afecta

El Reglamento General de Protección de Datos (RGPD) constituye el marco jurídico europeo que regula el tratamiento de datos personales de las personas físicas dentro de la Unión Europea. Entró en aplicación el 25 de mayo de 2018 y afecta a cualquier organización que trate datos personales, independientemente de su tamaño o sector.

El RGPD afecta a empresas, administraciones públicas y profesionales autónomos. El Tribunal de Justicia de la UE ha reiterado que el concepto de tratamiento de datos personales debe interpretarse de forma amplia. En España se complementa con la Ley Orgánica 3/2018 (LOPDGDD).

Fuentes:Reglamento (UE) 2016/679 · Ley Orgánica 3/2018 · TJUE, C-434/16.

Principales obligaciones para empresas

Fuente:Reglamento (UE) 2016/679, arts. 5, 6, 24, 30 y 32.

Principales sanciones de la AEPD

Videovigilancia

Una de las infracciones más frecuentes. Problemas habituales: cámaras orientadas hacia la vía pública, ausencia de carteles informativos y grabación de zonas no permitidas. La AEPD ha reiterado que la videovigilancia debe respetar los principios de proporcionalidad y minimización.

Marketing sin consentimiento

Envío de comunicaciones comerciales sin consentimiento, especialmente en campañas de email marketing, llamadas comerciales y publicidad digital. El consentimiento debe ser libre, específico, informado e inequívoco. (Art. 7 RGPD)

Brechas de seguridad

Las empresas deben notificar las brechas a la autoridad de control en un plazo máximo de 72 horas. (Art. 33 RGPD) La falta de notificación o la adopción de medidas insuficientes ha motivado numerosas sanciones.

Fuente:Memorias anuales de la AEPD.

Multas previstas en el RGPD

El RGPD establece dos niveles de sanciones: infracciones graves con multas de hasta 10 millones de euros o el 2 % del volumen de negocio (incumplimiento de obligaciones del responsable, falta de registro o notificación de brechas); e infracciones muy graves de hasta 20 millones de euros o el 4 % de la facturación global (vulneración de principios básicos, tratamiento sin base jurídica, vulneración de derechos de los interesados).

Fuente:Art. 83 RGPD.

Nuevos retos en 2026

La inteligencia artificial plantea nuevos desafíos: entrenamiento de modelos con datos personales, decisiones automatizadas y perfiles de usuarios están bajo la lupa del Comité Europeo de Protección de Datos. El uso de datos biométricos (reconocimiento facial, huellas) —considerados categorías especiales bajo el artículo 9 RGPD— requiere garantías reforzadas. Las autoridades europeas también están reforzando la supervisión del tratamiento masivo de datos en plataformas digitales.

Cómo evitar sanciones de la AEPD

Las organizaciones pueden reducir significativamente el riesgo mediante auditorías periódicas de cumplimiento, políticas de privacidad claras y accesibles que informen sobre finalidad, base jurídica, derechos y plazos de conservación, y formación interna del personal — muchos incumplimientos se producen por errores humanos.

Fuentes:Arts. 12 a 14 RGPD · AEPD, Guía del RGPD para responsables del tratamiento.

Preguntas frecuentes

¿Todas las empresas necesitan un Delegado de Protección de Datos?
No, pero el listado es más amplio de lo que suele creerse. Al margen de los supuestos del art. 37 del RGPD —autoridades y organismos públicos, observación sistemática de personas a gran escala y tratamiento a gran escala de categorías especiales de datos—, el art. 34 de la Ley Orgánica 3/2018 añade un catálogo cerrado de entidades obligadas a designarlo, entre ellas colegios profesionales, centros docentes, entidades financieras y de crédito, aseguradoras, prestadores de servicios de la sociedad de la información que elaboren perfiles a gran escala, operadores de juego por vía electrónica y empresas de seguridad privada. Fuentes: art. 37 RGPD y art. 34 LOPDGDD.
¿Cuánto tiempo tengo para notificar una brecha de seguridad?
72 horas desde que tenga conocimiento de la brecha para notificar a la AEPD. Si la brecha entraña un alto riesgo para los derechos y libertades de los interesados, además debe comunicarse a estos sin dilación indebida, con las excepciones del art. 34 RGPD (datos cifrados, medidas ulteriores que eliminen el alto riesgo o esfuerzo desproporcionado). Fuentes: arts. 33 y 34 RGPD.
¿Qué es el consentimiento válido según el RGPD?
Debe ser libre, específico, informado e inequívoco. No vale el consentimiento tácito ni las casillas premarcadas. El usuario debe poder retirar el consentimiento con la misma facilidad con que lo otorgó. (Art. 7 RGPD)

Guillermo Quirós Llano

Abogado · Colegiado n.º 131635 del Ilustre Colegio de la Abogacía de Madrid y n.º 31908 del Ilustre Colegio de la Abogacía de Barcelona
Socio director de Quirós Abogados, S.L.P., sociedad profesional inscrita en el Ilustre Colegio de la Abogacía de Gijón con el número de registro 17/2010

Más sobre el autor

¿Necesita asesoramiento en Derecho Digital?

Le asesoramos en Derecho Digital en una consulta inicial gratuita.

Solicitar consulta gratuita Llamar a Gijón Llamar a Madrid