09/23/2026, 06.19
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

L'EDPB fixa un procés de 5 passos per harmonitzar les multes del RGPD

El Comitè Europeu de Protecció de Dades estableix una metodologia de cinc passos per a les multes del RGPD i clarifica la interacció amb la Llei de Serveis Digitals.
L'EDPB fixa un procés de 5 passos per harmonitzar les multes del RGPD
En síntesi
  • L'EDPB adopta una metodologia obligatòria de cinc passos per decidir si s'ha d'imposar una multa administrativa sota el RGPD.
  • S'establixen criteris clars per diferenciar entre infraccions lleus (amonestacions) i infraccions no lleus (presumpció de multa).
  • Es finalitzen les directrius sobre la interacció entre el Reglament General de Protecció de Dades i la Llei de Serveis Digitals (DSA).
  • L'objectiu és eliminar la discrecionalitat excessiva i garantir que les sancions siguin proporcionals, efectives i dissuasòries a tota la UE.

La governança de les dades a Europa acaba de donar un pas decisiu cap a la previsibilitat jurídica. El Comitè Europeu de Protecció de Dades (EDPB) ha adoptat noves directrius que transformen la manera com les autoritats nacionais de protecció de dades (DPA) decideixen quan i com imposar sancions administratives. Aquesta mesura busca acabar amb la fragmentació en l'aplicació del Reglament General de Protecció de Dades (RGPD), assegurant que un emprenedor o una empresa a Barcelona, Berlín o París s'enfrontin a criteris simils davant una infracció similar.

Un mètode rígid per eliminar la discrecionalitat

Fins ara, la decisió d'imposar una multa podia variar significativament segons l'interpretació de l'autoritat nacional competent. Les noves directrius de l'EDPB substitueixen la guia del Grup de Treball 29, que ja tenia set anys, per un procés estructurat de cinc passos. Aquest sistema no determina la quantitat de la multa, sinó si s'ha de procedir a la sanció econòmica o si es pot aplicar una mesura correctiva menor.

El primer pas obliga l'autoritat a verificar si la infracció pot derivar en una multa, buscant el suport legal directament al RGPD o a la normativa nacional. Posteriorment, s'ha de determinar si la part investigada, ja sigui el responsable del tractament o l'encarregat, és l'entitat vinculada a la disposició infringida. Un punt clau és el tercer pas: l'avaluació de la culpabilitat. Perquè s'imposi una multa, l'infracció ha de haver estat cometuda amb intencionalitat o per negligència.

La distinció entre infraccions lleus i greus

El quart pas de la metodologia introdueix una distinció crítica per a les empreses. L'autoritat ha d'analitzar els factors agregants i mitigants. Si l'infracció es considera lleu, la norma general és que no es imposi una multa, sinó una amonestació. En canvi, si l'infracció no és lleu, existeix una presumpció forta que condueix a la imposició d'una sanció econòmica.

Finalment, el cinquè pas requereix que la DPA avalui si la multa és efectiva, proporcionada i dissuasòria. Només en casos molt específics i justificats l'autoritat pot desviar-se d'aquest enfocament estàndard. Aquest procés complementa la metodologia de càlcul de 2022, que és la que realment defineix la xifra final de la sanció, separant així la decisió de sancionar de l'operació aritmètica del munt.

La convergència entre el RGPD i la Llei de Serveis Digitals

Simultàniament, el Comitè ha finalitzat les directrius sobre la interacció entre el RGPD i la Llei de Serveis Digitals (DSA). Aquesta coordinació és vital per a les plataformes digitals que operen al mercat únic, ja que evita que una mateixa acció sigui sancionada doblement o que hi hagi conflictes de competències entre els reguladors de dades i els reguladors de serveis digitals.

L'objectiu és crear un marc coherent on la protecció de la privadesa i la moderació de continguts o la transparència algorítmica caminin de la mà. Les empreses tecnològiques han esperat aquestes aclariments per ajustar els seus processos de compliment normatiu (compliance) sense haver de navegar entre interpretacions contradictoryes de dues lleis europees monumentals.

El catàleg de mesures correctives

L'EDPB no només s'ha centrat en les multes, sinó que ha mapejat tot el catàleg de potestats correctives de les autoritats. Això és fonamental per a les pimes que poden no tenir la capacitat financera d'absorbir una multa, però que poden corregir ràpidament el seu flux de dades.

Les mesures correctives inclouen advertències, amonestacions, ordres, limitacions (incloent-hi prohibicions) i la retirada de certificacions.

Aquest ventall d'opcions permet que l'autoritat actui de manera quirúrgica: si una empresa comet un error tècnic sense malícia, una ordre de correcció o una amonestació poden ser més efectives per garantir la protecció dels usuaris que una sanció econòmica que podria comprometre la viabilitat del negoci.

Calendari de consulta i implementació

Tot i que les directrius han estat adoptades, el text remains obert a consulta pública fins al 13 de novembre de 2026. Aquest període permet que els actors del mercat, incloent-hi associacions empresarials i experts legals, aportin comentaris sobre l'aplicabilitat pràctica d'aquestes normes. Les empreses interessades poden consultar els detalls a través de la plataforma de intel·ligència regulatòria o directament als documents oficials de l'EDPB.

Impacte per a l'ecosistema empresarial de Catalunya i Espanya

Per a les empreses catalanes, especialment en el vibrant hub tecnològic de Barcelona, aquestes noves directrius aporten una seguretat jurídica molt necessària. En un ecosistema on proliferen les startups d'IA i les plataformes de serveis digitals, saber que la sanció no dependrà de la discrecionalitat d'un inspector, sinó d'un test de cinc passos, redueix el risc operatiu.

L'intersecció entre el RGPD, la DSA i el proper desplegament total de l'AI Act crea un entorn regulatori complex. Per a una empresa a Catalunya, això significa que el compliance ja no pot ser una tasca puntual, sinó un procés continu. La presumpció de multa per a infraccions no lleus obliga les empreses a documentar meticulosament cada decisió sobre el tractament de dades per poder argumentar, en cas de inspecció, la manca d'intencionalitat o l'existència de factors mitigants.

A nivell espanyol, l'Agència Espanyola de Protecció de Dades (AEPD) ha estat històricament activa en la imposició de sancions. L'harmonització europea forçarà una alineació més estreta amb els estàndards de la UE, cosa que pot resultar beneficiosa per a les empreses espanyoles que busquen expandir-se internacionals. La clau per als emprenedors locals serà l'establiment de protocols interns que siguin coherents amb aquests cinc passos: identificació de la norma, determinació de la responsabilitat, anàlisi de la culpabilitat, documentació de factors mitigants i avaluació de la proporcionalitat.

Preguntes freqüents

Què passa si l'infracció és considerada lleu?

Segons la nova metodologia, si l'infracció és lleu, generalment no s'imposarà una multa administrativa, sinó que l'autoritat emitrà una amonestació.

Aquestes directrius canvien la quantitat de les multes?

No. Les noves directrius decideixen si s'ha d'imposar una multa o no. El càlcul del munt concret continua regint-se per la metodologia de càlcul de l'EDPB de 2022.

Com afecta això a les plataformes digitals que ja compleixen la DSA?

Les noves directrius clarifiquen la interacció entre el RGPD i la DSA, evitant duplicitats en les sancions i coordinant l'actuació de les diferents autoritats reguladores.


Fonts: Edpb (2), Obsidianri ·

glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Comparteix aquesta notícia
See also
Sanció a Securitas Direct per dificultar els drets de dades a Espanya
L'AEPD multa Securitas Direct amb 100.000 euros per obligar els usuaris a fer servir un telèfon de pagament per exercir els seus drets de protecció de…
23/09/2026 06:19
Alonso Hurtado alerta sobre el risc dels deepfakes a la justícia
La IA generativa posa en jaque la fiabilitat dels vídeos i àudios als tribunals. Analitzem el risc dels deepfakes i el nou rol del peritatge forense a…
23/09/2026 06:19
Bo IA: 600 milions perquè pimes i autònoms adoptin intel·ligència artificial
El Govern anuncia dins el Pla IA360 un Bo d'IA de 600 milions per a pimes i autònoms. Pilot abans d'acabar 2026 i convocatòria general el 2027.
22/09/2026 19:36
L'expansió dels data centers a Europa: el dilema entre IA i sostenibilitat
L'augment de la demanda d'IA impulsa la construcció de data centers a Europa. Analitzem el cas alemany i el seu impacte energètic, hídric i territoria…
22/09/2026 18:25
L'estratègia de l'IA a l'empresa: el risc de la bretxa de lideratge
L'estudi de The Adecco Group revela una contradicció crítica: mentre els treballadors volen adaptar-se a l'IA, els directius no tenen una estratègia c…
22/09/2026 15:44