L'EDPB fixa un procés de 5 passos per harmonitzar les multes del RGPD

- L'EDPB adopta una metodologia obligatòria de cinc passos per decidir si s'ha d'imposar una multa administrativa sota el RGPD.
- S'establixen criteris clars per diferenciar entre infraccions lleus (amonestacions) i infraccions no lleus (presumpció de multa).
- Es finalitzen les directrius sobre la interacció entre el Reglament General de Protecció de Dades i la Llei de Serveis Digitals (DSA).
- L'objectiu és eliminar la discrecionalitat excessiva i garantir que les sancions siguin proporcionals, efectives i dissuasòries a tota la UE.
La governança de les dades a Europa acaba de donar un pas decisiu cap a la previsibilitat jurídica. El Comitè Europeu de Protecció de Dades (EDPB) ha adoptat noves directrius que transformen la manera com les autoritats nacionais de protecció de dades (DPA) decideixen quan i com imposar sancions administratives. Aquesta mesura busca acabar amb la fragmentació en l'aplicació del Reglament General de Protecció de Dades (RGPD), assegurant que un emprenedor o una empresa a Barcelona, Berlín o París s'enfrontin a criteris simils davant una infracció similar.
Un mètode rígid per eliminar la discrecionalitat
Fins ara, la decisió d'imposar una multa podia variar significativament segons l'interpretació de l'autoritat nacional competent. Les noves directrius de l'EDPB substitueixen la guia del Grup de Treball 29, que ja tenia set anys, per un procés estructurat de cinc passos. Aquest sistema no determina la quantitat de la multa, sinó si s'ha de procedir a la sanció econòmica o si es pot aplicar una mesura correctiva menor.
El primer pas obliga l'autoritat a verificar si la infracció pot derivar en una multa, buscant el suport legal directament al RGPD o a la normativa nacional. Posteriorment, s'ha de determinar si la part investigada, ja sigui el responsable del tractament o l'encarregat, és l'entitat vinculada a la disposició infringida. Un punt clau és el tercer pas: l'avaluació de la culpabilitat. Perquè s'imposi una multa, l'infracció ha de haver estat cometuda amb intencionalitat o per negligència.
La distinció entre infraccions lleus i greus
El quart pas de la metodologia introdueix una distinció crítica per a les empreses. L'autoritat ha d'analitzar els factors agregants i mitigants. Si l'infracció es considera lleu, la norma general és que no es imposi una multa, sinó una amonestació. En canvi, si l'infracció no és lleu, existeix una presumpció forta que condueix a la imposició d'una sanció econòmica.
Finalment, el cinquè pas requereix que la DPA avalui si la multa és efectiva, proporcionada i dissuasòria. Només en casos molt específics i justificats l'autoritat pot desviar-se d'aquest enfocament estàndard. Aquest procés complementa la metodologia de càlcul de 2022, que és la que realment defineix la xifra final de la sanció, separant així la decisió de sancionar de l'operació aritmètica del munt.
La convergència entre el RGPD i la Llei de Serveis Digitals
Simultàniament, el Comitè ha finalitzat les directrius sobre la interacció entre el RGPD i la Llei de Serveis Digitals (DSA). Aquesta coordinació és vital per a les plataformes digitals que operen al mercat únic, ja que evita que una mateixa acció sigui sancionada doblement o que hi hagi conflictes de competències entre els reguladors de dades i els reguladors de serveis digitals.
L'objectiu és crear un marc coherent on la protecció de la privadesa i la moderació de continguts o la transparència algorítmica caminin de la mà. Les empreses tecnològiques han esperat aquestes aclariments per ajustar els seus processos de compliment normatiu (compliance) sense haver de navegar entre interpretacions contradictoryes de dues lleis europees monumentals.
El catàleg de mesures correctives
L'EDPB no només s'ha centrat en les multes, sinó que ha mapejat tot el catàleg de potestats correctives de les autoritats. Això és fonamental per a les pimes que poden no tenir la capacitat financera d'absorbir una multa, però que poden corregir ràpidament el seu flux de dades.
Les mesures correctives inclouen advertències, amonestacions, ordres, limitacions (incloent-hi prohibicions) i la retirada de certificacions.
Aquest ventall d'opcions permet que l'autoritat actui de manera quirúrgica: si una empresa comet un error tècnic sense malícia, una ordre de correcció o una amonestació poden ser més efectives per garantir la protecció dels usuaris que una sanció econòmica que podria comprometre la viabilitat del negoci.
Calendari de consulta i implementació
Tot i que les directrius han estat adoptades, el text remains obert a consulta pública fins al 13 de novembre de 2026. Aquest període permet que els actors del mercat, incloent-hi associacions empresarials i experts legals, aportin comentaris sobre l'aplicabilitat pràctica d'aquestes normes. Les empreses interessades poden consultar els detalls a través de la plataforma de intel·ligència regulatòria o directament als documents oficials de l'EDPB.
Impacte per a l'ecosistema empresarial de Catalunya i Espanya
Per a les empreses catalanes, especialment en el vibrant hub tecnològic de Barcelona, aquestes noves directrius aporten una seguretat jurídica molt necessària. En un ecosistema on proliferen les startups d'IA i les plataformes de serveis digitals, saber que la sanció no dependrà de la discrecionalitat d'un inspector, sinó d'un test de cinc passos, redueix el risc operatiu.
L'intersecció entre el RGPD, la DSA i el proper desplegament total de l'AI Act crea un entorn regulatori complex. Per a una empresa a Catalunya, això significa que el compliance ja no pot ser una tasca puntual, sinó un procés continu. La presumpció de multa per a infraccions no lleus obliga les empreses a documentar meticulosament cada decisió sobre el tractament de dades per poder argumentar, en cas de inspecció, la manca d'intencionalitat o l'existència de factors mitigants.
A nivell espanyol, l'Agència Espanyola de Protecció de Dades (AEPD) ha estat històricament activa en la imposició de sancions. L'harmonització europea forçarà una alineació més estreta amb els estàndards de la UE, cosa que pot resultar beneficiosa per a les empreses espanyoles que busquen expandir-se internacionals. La clau per als emprenedors locals serà l'establiment de protocols interns que siguin coherents amb aquests cinc passos: identificació de la norma, determinació de la responsabilitat, anàlisi de la culpabilitat, documentació de factors mitigants i avaluació de la proporcionalitat.
Preguntes freqüents
Què passa si l'infracció és considerada lleu?
Segons la nova metodologia, si l'infracció és lleu, generalment no s'imposarà una multa administrativa, sinó que l'autoritat emitrà una amonestació.
Aquestes directrius canvien la quantitat de les multes?
No. Les noves directrius decideixen si s'ha d'imposar una multa o no. El càlcul del munt concret continua regint-se per la metodologia de càlcul de l'EDPB de 2022.
Com afecta això a les plataformes digitals que ja compleixen la DSA?
Les noves directrius clarifiquen la interacció entre el RGPD i la DSA, evitant duplicitats en les sancions i coordinant l'actuació de les diferents autoritats reguladores.
Fonts: Edpb (2), Obsidianri ·
glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email