23/09/2026, 06.19
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

El EDPB adopta las Directrices 04/2026 para armonizar las multas del RGPD

El Comité Europeo de Protección de Datos establece una metodología de cinco pasos para imponer multas RGPD y finaliza las directrices sobre la DSA.
El EDPB adopta las Directrices 04/2026 para armonizar las multas del RGPD
En síntesis
  • El EDPB introduce un test obligatorio de cinco pasos para decidir si se impone una multa administrativa bajo el RGPD.
  • Se busca eliminar la discrecionalidad excesiva de las autoridades nacionales para garantizar una aplicación uniforme en la UE.
  • Se han finalizado las directrices sobre la interacción entre la Ley de Servicios Digitales (DSA) y el RGPD.
  • Las infracciones menores podrán resolverse con amonestaciones, mientras que las graves presumen la imposición de una sanción económica.

La gobernanza de los datos en Europa acaba de dar un giro hacia una mayor predictibilidad. El Comité Europeo de Protección de Datos (EDPB) ha adoptado nuevas directrices diseñadas para armonizar la forma en que las 27 autoridades nacionales de protección de datos deciden si una infracción debe culminar en una multa administrativa. Este movimiento busca corregir la fragmentación en la aplicación del Reglamento General de Protección de Datos (RGPD), donde la discrecionalidad de cada organismo nacional podía generar resultados dispares ante casos similares.

Hasta ahora, la decisión de sancionar económicamente a una empresa dependía en gran medida del criterio interno de cada autoridad. Con la adopción de las Directrices 04/2026, el EDPB sustituye la guía del Grupo de Trabajo del Artículo 29, que ya contaba siete años de antigüedad, por un marco mucho más rígido y estructurado. El objetivo es claro: que un emprendedor o una corporación sepan exactamente bajo qué parámetros se evaluará su responsabilidad legal.

El nuevo test de cinco pasos para las sanciones

La piedra angular de esta reforma es la implementación de una metodología secuencial. Las autoridades ya no podrán saltar directamente a la cuantía de la multa, sino que deberán transitar por un proceso lógico de validación. Primero, la autoridad debe verificar si la infracción cometida puede dar lugar a una multa, buscando el respaldo legal tanto en el RGPD como en la legislación nacional aplicable.

El segundo paso se centra en la responsabilidad. No basta con que haya una infracción; la autoridad debe determinar si el sujeto investigado, ya sea el responsable del tratamiento o el encargado, es la parte obligada por la disposición incumplida. Solo si se confirma esta vinculación se puede avanzar hacia la tercera fase: la evaluación de la culpabilidad. Para que una multa sea viable, la infracción debe haber sido cometida ya sea de forma intencionada o por negligencia.

La cuarta etapa introduce la distinción entre infracciones menores y graves. Si el incumplimiento se considera menor, la norma general dicta que no habrá multa y se emitirá una amonestación. Por el contrario, si la infracción no es menor, existe una presunción fuerte de que debe imponerse una sanción económica. Finalmente, el quinto paso exige que la autoridad evalúe si la multa es efectiva, proporcionada y disuasoria, permitiendo desviaciones del enfoque estándar solo si existen razones justificadas en el caso concreto.

Interacción entre la DSA y el RGPD

Paralelamente a la armonización de las multas, el EDPB ha finalizado las directrices sobre la interacción entre la Digital Services Act (DSA) y el RGPD. Esta es una pieza fundamental para las empresas tecnológicas y las plataformas digitales que operan en el mercado único, ya que ambas normativas se solapan en la gestión de contenidos y el tratamiento de datos de los usuarios.

La DSA introduce obligaciones estrictas sobre la moderación de contenidos y la transparencia de los algoritmos, pero muchas de estas acciones implican el procesamiento de datos personales. La clarificación de este vínculo evita que las empresas se encuentren en un limbo regulatorio o enfrenten sanciones duplicadas por el mismo hecho bajo marcos legales distintos. El documento final, tras un proceso de consulta pública, busca que la supervisión sea coordinada y no contradictoria.

Más allá de la multa: el catálogo de medidas correctivas

Es fundamental entender que la multa no es la única herramienta del regulador. Las nuevas directrices proporcionan un mapa detallado de los poderes correctivos de las autoridades nacionales. El objetivo de estas medidas no es siempre el castigo financiero, sino la corrección del comportamiento empresarial para proteger los derechos de los ciudadanos.

Las directrices reafirman nuestro compromiso de proporcionar una mayor claridad y garantizar la aplicación coherente del RGPD en toda Europa.

Según el marco establecido por el EDPB, las autoridades pueden recurrir a advertencias, amonestaciones, órdenes de hacer o dejar de hacer, limitaciones (incluyendo prohibiciones temporales o definitivas del tratamiento) y la retirada de certificaciones de protección de datos. Esta graduación de respuestas permite que el regulador actúe de forma quirúrgica: una empresa que comete un error administrativo menor no será asfixiada financieramente, pero sí será obligada a corregir su proceso mediante una orden formal.

La distinción entre decisión y cálculo

Un punto que suele generar confusión entre los departamentos legales de las empresas es la diferencia entre decidir si se multa y decidir cuánto se multa. Las Directrices 04/2026 se centran exclusivamente en la decisión de imponer la sanción. No sustituyen la metodología de cálculo de 2022, sino que la complementan.

En términos prácticos, el nuevo test de cinco pasos sirve como un filtro de entrada. Si la autoridad supera los cinco pasos y concluye que la multa es la medida adecuada, entonces entrará en juego la metodología de cálculo previa para determinar la cifra exacta en euros. Esta separación asegura que la cuantía de la multa no sea el motor de la investigación, sino la consecuencia de un proceso de evaluación de culpabilidad y proporcionalidad.

Plazos y consulta pública

A pesar de haber sido adoptadas en la plenaria del 21 de septiembre de 2026, el texto sigue abierto a la retroalimentación. El periodo de consulta pública finaliza el 13 de noviembre de 2026. Este espacio permite que los actores del mercado y los expertos legales sugieran ajustes antes de que la metodología se convierta en la norma operativa absoluta para todas las agencias de protección de datos de la Unión Europea.

Para las empresas que gestionan grandes volúmenes de datos, este es el momento de analizar los 14 ejemplos prácticos incluidos en el texto, ya que estos casos hipotéticos ofrecen la mejor pista sobre cómo interpretarán las autoridades los conceptos de negligencia o infracción menor en la práctica real. Pueden consultar los detalles técnicos en la plataforma de inteligencia regulatoria o directamente en los canales oficiales del organismo.

Impacto en el ecosistema empresarial español

Para las empresas en España, esta armonización llega en un momento crítico de transformación digital. El tejido empresarial español, compuesto mayoritariamente por PYMES, a menudo ha percibido la aplicación del RGPD como un proceso impredecible, donde el riesgo de sanción dependía más de la interpretación del inspector de turno que de una norma clara.

La introducción de un test objetivo reduce la incertidumbre jurídica. En el contexto de la Agenda Digital Española y la implementación progresiva del AI Act, las empresas que desarrollan soluciones de inteligencia artificial deberán ser especialmente cautelosas. Dado que la IA requiere el entrenamiento con masivos conjuntos de datos, el riesgo de incurrir en negligencias en el tratamiento es elevado. La posibilidad de que una infracción sea calificada como menor y resuelta con una amonestación ofrece un respiro necesario para la innovación, siempre que exista una voluntad real de cumplimiento.

Asimismo, las empresas españolas que operan como proveedores de servicios digitales deben integrar ya mismo la lectura conjunta del RGPD y la DSA. La coordinación entre la Agencia Española de Protección de Datos (AEPD) y los organismos que supervisen la DSA será clave. Para el emprendedor local, esto significa que el cumplimiento normativo ya no puede ser una tarea aislada del departamento legal, sino que debe integrarse en el diseño mismo del producto (Privacy by Design), sabiendo que el camino hacia una multa ahora es un proceso predecible de cinco pasos que puede evitarse mediante la diligencia debida.

Preguntas frecuentes

¿Las nuevas directrices eliminan las multas del RGPD?

No, no las eliminan, sino que armonizan el proceso para decidir cuándo deben imponerse, sustituyendo la discrecionalidad por un test obligatorio de cinco pasos.

¿Qué ocurre si una infracción es considerada menor?

En esos casos, la norma general es que no se imponga una multa administrativa y que, en su lugar, la autoridad emita una amonestación.

¿Cómo afectan estas reglas al cálculo del importe de la multa?

Estas directrices no afectan al cálculo del dinero; para determinar la cuantía se sigue utilizando la metodología de cálculo establecida por el EDPB en 2022.

¿Cuál es la relación entre la DSA y el RGPD según el EDPB?

El EDPB ha finalizado directrices para clarificar cómo interactúan ambas leyes, evitando conflictos normativos para las plataformas digitales que deben cumplir ambas regulaciones.


Fuentes: Edpb (2), Obsidianri ·

glacom · IA para despachos de abogados: los expedientes no salen del despacho →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Vista para imprimir
CLOSE X
Comparte esta noticia
Ver también
Multa a Securitas Direct: el coste de dificultar los derechos ARCO
La AEPD sanciona a Securitas Direct con 100.000 euros por usar teléfonos 902 para el ejercicio de derechos de datos. Analizamos el impacto para las em…
23/09/2026 06:19
Alonso Hurtado demuestra con un avatar el riesgo de los deepfakes judiciales
La IA generativa pone en jaque la autenticidad de vídeos y audios en los tribunales. Analizamos el impacto de los deepfakes en el peritaje judicial en…
23/09/2026 06:19
Bono IA: 600 millones para que pymes y autónomos adopten inteligencia artificial
El Gobierno anuncia dentro del Plan IA360 un Bono de IA de 600 millones para pymes y autónomos. Piloto antes de acabar 2026 y convocatoria general en …
22/09/2026 19:36
El dilema de los centros de datos en Alemania: soberanía y ecología
Alemania busca cuadruplicar su capacidad de IA para 2030, pero enfrenta crisis energéticas, sequías en el Rin y la hegemonía de las Big Tech estadouni…
22/09/2026 18:25
Brecha de IA en la empresa: el riesgo de una dirección desprevenida
Un estudio de The Adecco Group revela que solo el 12% de los directivos italianos se siente preparado para la IA, pese a la apertura de los trabajador…
22/09/2026 15:44


Newsletter

Suscríbase a la newsletter de glacom o cambie sus preferencias

Regístrese