Italia multa a BBVA con 5,5 millones de euros por fallos en privacidad

- La autoridad de protección de datos de Italia multa a BBVA con 5.508.000 euros.
- El banco ignoró la solicitud de un cliente de dejar de recibir comunicaciones comerciales.
- Un fallo técnico de sincronización interna impidió que la baja fuera efectiva.
- La sanción subraya que los canales digitales deben ser eficaces para ejercer derechos RGPD.
El sector financiero se enfrenta a una presión regulatoria creciente en materia de privacidad, y el caso más reciente pone el foco sobre una de las entidades más relevantes del mercado español. La autoridad de protección de datos de Italia ha impuesto una sanción administrativa de 5.508.000 euros a la sucursal italiana de BBVA por no respetar el derecho de un cliente a oponerse al marketing directo.
El origen de la sanción: un cliente ignorado
El conflicto comenzó cuando un usuario de la entidad bancaria decidió dejar de recibir comunicaciones promocionales. Para ello, utilizó los mecanismos previstos en la propia aplicación móvil del banco, marcando su oposición al marketing directo en los ajustes de configuración. No satisfecho con el proceso digital, el cliente reforzó su petición contactando directamente con el Servicio de Atención al Cliente de la entidad.
A pesar de estas acciones claras y reiteradas, el flujo de notificaciones comerciales no se detuvo. Durante un periodo de siete meses, concretamente entre octubre de 2025 y mayo de 2026, el usuario siguió recibiendo alertas promocionales. Según los registros de la investigación, el cliente recibió al menos diez notificaciones no solicitadas en un tiempo en el que el banco ya debería haber procesado su baja definitiva de las listas de marketing.
La defensa del banco y el fallo técnico
Durante el proceso de investigación, BBVA reconoció que la elección del cliente había sido registrada correctamente en el sistema inicial. Sin embargo, la entidad argumentó que existió un fallo técnico que impidió la sincronización entre los sistemas internos y la unidad de Gestión de Relaciones con el Cliente (CRM), que es la responsable final del envío de las comunicaciones comerciales.
Esta desconexión tecnológica provocó que, aunque el dato de oposición existía en una parte de la infraestructura del banco, no llegara a la herramienta de ejecución de campañas. Para el regulador italiano, este argumento no exime de responsabilidad a la entidad, ya que la responsabilidad del responsable del tratamiento es garantizar que las medidas técnicas y organizativas sean efectivas y no meramente nominales.
Criterios regulatorios sobre los canales de ejercicio de derechos
Uno de los puntos más críticos de la resolución es la postura de la autoridad italiana respecto a cómo deben ejercerse los derechos de los usuarios. BBVA intentó sostener que el cliente debería haber utilizado las direcciones de correo electrónico específicas indicadas en la política de privacidad para formalizar su solicitud.
La autoridad rechazó tajantemente este planteamiento. El razonamiento es claro: si una empresa ofrece un canal digital, como una aplicación móvil, para que el usuario gestione sus preferencias de privacidad, ese canal debe ser plenamente operativo. Las entidades no pueden obligar a los usuarios a utilizar un canal preferente o más complejo cuando ya han proporcionado herramientas simplificadas de gestión. El derecho a la oposición debe facilitarse, no entorpecerse con requisitos burocráticos adicionales.
La autoridad determinó que BBVA no dio efecto a la oposición del cliente de manera correcta y oportuna, fallando en su obligación de transparencia y responsabilidad.
Infracciones al RGPD y deficiencias organizativas
La sanción no se basa únicamente en el envío de mensajes no deseados, sino en una vulneración sistémica de varios artículos del Reglamento General de Protección de Datos (RGPD). La resolución cita específicamente el incumplimiento de los principios relativos al tratamiento de datos personales y la falta de transparencia en la comunicación.
La autoridad detectó deficiencias graves en las medidas organizativas. Un ejemplo concreto fue la información errónea proporcionada por el Servicio de Atención al Cliente, que indicó al usuario que las notificaciones emergentes (pop-ups) promocionales no estaban sujetas a la misma gestión que otras comunicaciones, induciendo al cliente a error sobre el alcance de sus propios derechos.
Para comprender la magnitud de este control regulatorio, es posible observar que la autoridad italiana ha actuado simultáneamente contra otras empresas. Como indica Licentium, en el mismo periodo se impuso una multa de 7 millones de euros a IQVIA por el tratamiento ilícito de datos sanitarios, lo que demuestra una tendencia hacia sanciones severas y ejemplarizantes en el territorio italiano.
El impacto financiero y la orden de cumplimiento
La cuantía de 5.508.000 euros refleja la gravedad que el regulador otorga al derecho de oposición. No se trata solo de una multa económica, sino de una orden de cumplimiento que obliga a la entidad a revisar sus procesos de sincronización de datos. El objetivo es evitar que errores técnicos se conviertan en vulneraciones sistemáticas de la privacidad.
La resolución, detallada también por el EDPB, pone de relieve que la responsabilidad del controlador de datos es absoluta. La falta de coordinación entre el front-end (la app) y el back-end (el CRM) es vista como una negligencia en la implementación de la protección de datos desde el diseño y por defecto.
Implicaciones para el ecosistema empresarial en España
Aunque la sanción ha sido impuesta por la autoridad italiana, el impacto para las empresas españolas, especialmente las del sector financiero y tecnológico, es directo. BBVA es un referente del tejido empresarial español y este caso sirve como advertencia sobre la interoperabilidad de los sistemas de datos.
En el contexto de la Agenda Digital Española y la implementación del AI Act, la gestión de los datos ya no puede verse como una tarea administrativa, sino como un pilar de la arquitectura técnica. Muchas empresas españolas operan con sistemas heredados (legacy systems) que no se comunican bien entre sí, creando silos de información. El caso de BBVA demuestra que un silo de datos que ignore una solicitud de baja puede costar millones de euros.
Para el emprendedor y el empresario español, la lección es clara: la automatización del marketing no puede ir por delante de la gestión de los derechos del usuario. La implementación de herramientas de IA para la segmentación de clientes debe ir acompañada de una gobernanza de datos robusta que asegure que cualquier cambio en el consentimiento del usuario se propague en tiempo real por toda la organización. En un mercado donde la confianza digital es un activo competitivo, el riesgo reputacional y financiero de ignorar un simple clic de baja es hoy más alto que nunca.
Preguntas frecuentes
¿Cuál es el motivo exacto de la multa a BBVA?
La multa se debe a que el banco ignoró la oposición de un cliente al marketing directo, continuando el envío de notificaciones promocionales durante siete meses a pesar de que el usuario solicitó la baja vía app y atención al cliente.
¿Cuánto asciende la sanción económica?
La autoridad de protección de datos de Italia impuso una multa administrativa de 5.508.000 euros.
¿Por qué no fue aceptado el argumento del fallo técnico de BBVA?
Porque el regulador considera que es responsabilidad del controlador de datos garantizar que los sistemas internos (como el CRM) estén sincronizados y que las medidas técnicas sean efectivas para respetar los derechos del usuario.
¿Puede el banco exigir que la baja se haga solo por correo electrónico?
No. La autoridad determinó que si el banco ofrece un canal digital (como una app) para gestionar la privacidad, debe respetar las solicitudes realizadas a través de ese medio sin obligar al usuario a usar canales preferentes.
Fuentes: Edpb, Verisq, Licentium ·
glacom · IA para despachos de abogados: los expedientes no salen del despacho →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email










