La aplicación del RGPD ya no es un riesgo teórico que vive en una presentación de cumplimiento normativo. Según datos de sanciones divulgados públicamente, los reguladores de la UE y el Reino Unido han impuesto más de 2.500 multas que suman más de 7.000 millones de euros desde 2018, con aproximadamente 1.200 millones de euros de esa cifra impuestos solo en 2025, y la curva sigue en ascenso. La multa media se sitúa en torno a los 2,4 millones de euros, una cifra que se mantiene baja, no alta, por la larga cola de pequeñas sanciones administrativas.
Si trabajas en cualquier ámbito cercano a la publicidad digital, el dato más importante es este: el sector más golpeado, tanto en volumen como en valor, es aquel en el que tu negocio casi con toda seguridad se encuentra.
Este artículo desglosa dos formas útiles de clasificar las multas del RGPD, analiza cómo le va al ad tech dentro de ellas, repasa los casos más destacados del sector y termina con los patrones sobre los que todo responsable de marketing, editor y líder de operaciones publicitarias debería estar diseñando su estrategia. Es una lectura larga, pero el panorama solo cobra sentido cuando se ve en su conjunto.
Hay dos formas útiles de clasificar las multas del RGPD, y ambas merecen tenerse en cuenta al analizar el panorama de aplicación normativa:
La mayoría de los análisis se fijan en un solo eje a la vez. La historia interesante está en la intersección, y el ad tech se sitúa en una de las intersecciones más candentes del mapa.
Dos observaciones sencillas a partir de los últimos datos de aplicación normativa:
El ad tech se encuentra de lleno dentro del primero y es el ejemplo de manual del segundo. Eso no es casualidad.
Multas del RGPD por país
La geografía de la aplicación del RGPD es desigual, y no de la forma en que la mayoría espera. El país que impone más multas rara vez es el que impone las más grandes.
Irlanda — 4.040 millones de euros acumulados. Con diferencia, el mayor ejecutor por valor total de multas, con más de la mitad de todas las multas del RGPD jamás impuestas en Europa. Ocho de las diez mayores multas del RGPD de la historia han sido impuestas por la Comisión de Protección de Datos irlandesa. El papel desproporcionado de Irlanda es estructural: Meta, Google, TikTok, LinkedIn, Apple y Microsoft tienen su sede europea en Dublín, lo que convierte a la DPC en su autoridad de control principal bajo el mecanismo de ventanilla única del RGPD.
Francia — más de 1.000 millones de euros acumulados. Francia superó a Luxemburgo en 2025 para convertirse en el segundo mayor ejecutor, el único país aparte de Irlanda que ha impuesto más de 1.000 millones de euros en multas del RGPD. La CNIL ha sido el regulador más agresivo en materia de consentimiento de cookies y cuestiones específicas de ad tech, con la decisión de 325 millones de euros contra Google y la de 150 millones de euros contra Shein, ambas de septiembre de 2025.
Luxemburgo — históricamente en tercer lugar, dominado por una sola multa. La CNPD de Luxemburgo ocupó el tercer puesto en gran parte gracias a una sola decisión: la multa de 746 millones de euros contra Amazon Europe Core en 2021 por tratar datos personales para publicidad sin el consentimiento adecuado. Esa multa fue anulada por motivos procesales por el Tribunal Administrativo de Luxemburgo en marzo de 2026, aunque se confirmaron las infracciones subyacentes y el caso fue devuelto a la CNPD. Fuera de esa multa, la actividad sancionadora de Luxemburgo es modesta.
Italia — alto volumen y alto valor. El Garante italiano es uno de los reguladores más activos de Europa, con cientos de decisiones y un enfoque particular en telecomunicaciones, servicios de IA y tratamiento de datos relacionados con el empleo. La actividad reciente incluye las primeras multas del RGPD relacionadas con IA en Europa.
Países Bajos — impulsados por la decisión sobre Uber. La autoridad holandesa de protección de datos multó a Uber con 290 millones de euros en agosto de 2024 por transferir datos de conductores a EE. UU. sin garantías adecuadas. Fuera de esa multa, la aplicación normativa en los Países Bajos es constante pero de tamaño medio.
España — el mayor número de multas, pero de menor cuantía cada una. La AEPD española ha impuesto casi 1.000 multas del RGPD desde 2018, con diferencia el mayor volumen de cualquier regulador europeo, pero la sanción media es pequeña. El patrón de España es una aplicación distribuida y de alta frecuencia contra organizaciones de todos los tamaños, a menudo por infracciones relacionadas con el tratamiento de datos de consumidores.
Alemania — distribuida entre 16 autoridades estatales más la BfDI federal. La estructura federada de Alemania produce cientos de multas, pero las de mayor perfil provienen de estados concretos (la multa de 35,3 millones de euros de Hamburgo contra H&M, la actuación de Berlín contra Deutsche Wohnen). Los valores medios se sitúan en el rango de las seis cifras.
Reino Unido — la aplicación del RGPD del Reino Unido bajo la ICO. Las multas acumuladas bajo el RGPD del Reino Unido se mantienen en decenas de millones, siendo la mayor la multa de 20 millones de libras contra British Airways por una violación de datos. La Data (Use and Access) Act 2025 ha elevado ahora la multa máxima de la PECR de 500.000 libras a 17,5 millones de libras o el 4% de la facturación global, situando la aplicación del consentimiento de cookies del Reino Unido en el mismo rango sancionador que el resto de Europa.
La conclusión principal: dos países, Irlanda y Francia, representan alrededor del 70% de todo el valor de las multas del RGPD, mientras que España e Italia representan la mayor parte de las multas en número. Si operas en Europa, tu exposición real depende de dónde se sitúe tu tratamiento de datos en ese mapa.
Las 10 mayores multas del RGPD de la historia
Las diez mayores multas del RGPD impuestas desde que el reglamento entró en vigor en mayo de 2018, en orden descendente:
| Puesto | Empresa | Importe | Regulador | Fecha | Motivo |
|---|---|---|---|---|---|
| 1 | Meta Platforms Ireland | 1.200 millones de euros | DPC irlandesa | Mayo 2023 | Transferencias ilícitas de datos UE-EE. UU. |
| 2 | Amazon Europe Core | 746 millones de euros | CNPD de Luxemburgo | Julio 2021 | Segmentación publicitaria sin consentimiento válido |
| 3 | TikTok | 530 millones de euros | DPC irlandesa | Mayo 2025 | Transferencias ilícitas de datos UE-China |
| 4 | Meta (Instagram) | 405 millones de euros | DPC irlandesa | Septiembre 2022 | Mal tratamiento de datos de menores |
| 5 | Meta (Facebook + Instagram) | 390 millones de euros | DPC irlandesa | Enero 2023 | Base jurídica inválida para anuncios conductuales |
| 6 | TikTok | 345 millones de euros | DPC irlandesa | Septiembre 2023 | Fallos en el tratamiento de datos de menores |
| 7 | Google (LLC + Ireland) | 325 millones de euros | CNIL francesa | Septiembre 2025 | Anuncios en la bandeja de Gmail + consentimiento de registro inválido |
| 8 | LinkedIn Ireland | 310 millones de euros | DPC irlandesa | Octubre 2024 | Base jurídica inválida para anuncios conductuales |
| 9 | Uber | 290 millones de euros | AP holandesa | Agosto 2024 | Transferencias ilícitas de datos UE-EE. UU. |
| 10 | Meta (Facebook) | 265 millones de euros | DPC irlandesa | Noviembre 2022 | Protección inadecuada frente al scraping de datos |
Ocho de las diez mayores multas del RGPD han sido impuestas por la Comisión de Protección de Datos de Irlanda, lo que refleja el papel de Dublín como sede europea de la mayoría de las grandes tecnológicas. Seis de las diez mayores multas se relacionan con transferencias internacionales de datos o con bases jurídicas inválidas para publicidad, los dos ejes de aplicación normativa que han definido la era del RGPD.
"Medios, Telecomunicaciones y Radiodifusión" es una categoría sectorial amplia que abarca mucho terreno: operadoras, proveedores de internet, grupos de medios tradicionales, plataformas de streaming, redes sociales, redes publicitarias, DSP, SSP, DMP, proveedores de atribución e infraestructura relacionada con el consentimiento.
Lo que une al sector, y lo que lo convierte en un imán para los reguladores, es la escala del tratamiento de datos personales en la capa orientada al consumidor. Las empresas B2C tienen más probabilidades de ser investigadas que las B2B, simplemente porque los interesados tienen la proximidad, la conciencia y la motivación para presentar reclamaciones. Súmale la presión constante por innovar (pujas en tiempo real, audiencias similares, métricas de atención, segmentación impulsada por IA) y obtienes un sector en el que cada lanzamiento de producto es también una potencial prueba regulatoria.
Dentro de este sector, el ad tech está singularmente expuesto por tres razones estructurales:
Cuando algo de eso falla, terminas en el registro de sanciones.
A continuación se presentan los casos más citados cuando los profesionales del ad tech hablan de la aplicación del RGPD. Se dividen en dos grupos: empresas de ad tech puro, y Big Tech sancionadas específicamente por prácticas relacionadas con publicidad.
Criteo — 40 millones de euros (CNIL, Francia, 2023). El regulador francés determinó que Criteo rastreaba datos de navegación mediante cookies colocadas en sitios asociados sin verificar que esos socios hubieran obtenido realmente un consentimiento válido. Las pruebas de la CNIL mostraron que más de la mitad de los sitios asociados analizados no habían recopilado un consentimiento lícito. La multa no se impuso porque el propio banner de consentimiento de Criteo fallara, sino porque Criteo trató el consentimiento aguas arriba como un problema de otro.
Vectaury y Teemo (CNIL, 2018-2019). Dos primeros requerimientos formales (mise en demeure) de la CNIL francesa contra empresas de ad tech de datos de localización móvil. Ambas fueron reprendidas por recopilar datos de localización precisos a través de SDK integrados en aplicaciones de terceros sin un consentimiento de nivel RGPD. No se impusieron multas económicas; ambas empresas cumplieron tras recibir los requerimientos, pero los casos establecieron la plantilla que la CNIL ha usado desde entonces: los proveedores de SDK y sus socios comparten responsabilidad con los editores que los integran.
Quantcast (DPC irlandesa, en curso). Investigada tras una reclamación de Privacy International sobre las ventanas emergentes de consentimiento estilo IAB; el caso ha sido una señal de fuego lento de que la propia infraestructura de gestión de consentimiento puede ser objeto de escrutinio.
Optimove (Mobius Solutions Ltd) — 1 millón de euros (CNIL, diciembre de 2025). Un procesador de martech registrado en el Reino Unido, que opera bajo el nombre comercial Optimove, sancionado por conservar datos personales de 46,9 millones de usuarios de Deezer tras la finalización de su contrato, tratar datos fuera de las instrucciones del responsable y no mantener registros de las actividades de tratamiento. Una multa pequeña, pero notable: confirmó que los procesadores que manejan datos de usuarios de la UE se encuentran plenamente sujetos a las obligaciones del RGPD, y que "solo éramos el procesador" no es una defensa.
Google LLC — 50 millones de euros (CNIL, 2019). La primera gran multa del RGPD. La CNIL dictaminó que Google no había proporcionado a los usuarios información suficientemente clara y transparente sobre la personalización de anuncios, y que el consentimiento para anuncios personalizados no se había obtenido válidamente. La información estaba repartida en varias páginas y requería hasta cinco o seis clics para acceder a ella.
Google + Amazon — 100 millones de euros y 35 millones de euros (CNIL, 2020). Ambas sancionadas por colocar cookies publicitarias en los dispositivos de usuarios franceses antes de haber recopilado ningún consentimiento. Este par de decisiones convirtió efectivamente el principio de "sin cookies antes del consentimiento" en innegociable en toda la UE.
Google — 150 millones de euros + Facebook — 60 millones de euros (CNIL, enero de 2022). Impuestas bajo las normas de ePrivacy de Francia, este par de decisiones sancionó el diseño asimétrico de rechazo de cookies. El regulador sostuvo que "rechazar todo" debía ser tan fácil de pulsar como "aceptar todo": el propio diseño del banner constituía la infracción.
Google — 325 millones de euros (CNIL, septiembre de 2025). Dividida en 200 millones de euros contra Google LLC y 125 millones de euros contra Google Ireland. La decisión abarca dos prácticas relacionadas: anuncios insertados entre los correos de los usuarios en las pestañas "Promociones" y "Social" de Gmail sin consentimiento previo, y recopilación de consentimiento inválida durante la creación de cuentas de Google. La CNIL se apoyó en una sentencia del TJUE de 2021 para sostener que los anuncios que imitan comunicaciones privadas constituyen marketing directo, lo que significa que se requiere consentimiento previo, independientemente de cómo se presente la superficie.
Meta Platforms Ireland — 390 millones de euros (DPC irlandesa, 2023). La sentencia decisiva sobre la base jurídica. Meta se había basado en la "ejecución de un contrato" como base jurídica para la publicidad conductual en Facebook e Instagram. La DPC irlandesa, presionada por el CEPD, determinó que la publicidad dirigida no es estrictamente necesaria para prestar el servicio contractual y por lo tanto requiere consentimiento explícito. Esta sentencia reconfiguró el análisis de base jurídica para todas las plataformas sociales y publicitarias que operan en la UE.
Meta — 1.200 millones de euros (DPC irlandesa, 2023). No es estrictamente una multa de ad tech, pero es la mayor sanción del RGPD jamás impuesta. Castigó las transferencias ilícitas de datos personales de la UE a Estados Unidos, una señal de que las transferencias internacionales de datos recopilados con fines publicitarios están también bajo escrutinio.
LinkedIn Ireland — 310 millones de euros (DPC irlandesa, 2024). Otro caso de base jurídica. LinkedIn había argumentado que la publicidad dirigida y el tratamiento analítico eran necesarios para ejecutar su contrato con los usuarios. La DPC no estuvo de acuerdo y aplicó la misma lógica que en el caso Meta.
Shein — 150 millones de euros (CNIL, septiembre de 2025). Sancionada por prácticas de cookies que no cumplían los requisitos de consentimiento: cookies publicitarias colocadas al cargar la página antes de que el usuario interactuara con el banner, y un "rechazar todo" que en realidad no detenía el seguimiento. Impuesta el mismo día que la decisión de 325 millones de euros contra Google. El caso muestra que el mismo manual de estrategias que los reguladores construyeron en torno a Google en 2019-2020 se aplica ahora a empresas de moda rápida y comercio electrónico cuyos stacks de ad tech son igual de agresivos.
TikTok — 345 millones de euros (DPC irlandesa, septiembre de 2023) y 530 millones de euros (DPC irlandesa, mayo de 2025). La primera decisión sancionó la configuración pública por defecto y los controles de edad débiles para usuarios menores: menores perfilados por defecto. La segunda, la segunda mayor multa del RGPD jamás impuesta, se refería al acceso a datos de usuarios de la UE desde China sin garantías adecuadas. Ambas tocan el tratamiento relacionado con publicidad.
Yahoo (CNIL). Sancionada por cookies publicitarias colocadas en sus sitios en condiciones similares a las decisiones de Google/Amazon de 2020, prueba de que los precedentes sobre consentimiento de cookies se aplican a todos los editores que gestionan inventario publicitario, no solo a los gigantes.
Si sumas solo las multas impulsadas por ad tech en esta lista, te acercas a 5.000 millones de euros, bastante más de la mitad de todas las multas del RGPD jamás impuestas, atribuibles a una sola categoría de tratamiento.
Multas del RGPD impuestas frente a pagadas realmente
Aquí tienes una cifra que no aparece en la mayoría de los artículos sobre las "mayores multas del RGPD": de los 4.040 millones de euros en multas impuestas por la Comisión de Protección de Datos de Irlanda desde 2018, solo se han recaudado realmente unos 20 millones de euros. Eso es aproximadamente el 0,5%.
El resto está suspendido, en apelación, o en trámite a lo largo de años de litigios europeos. Casi todas las multas destacadas de la lista anterior están siendo impugnadas, y las apelaciones no son cosméticas. Están diseñadas para relegar la aplicación de la sanción a un carril lento mientras el entorno operativo práctico permanece sin cambios.
Una instantánea del estado de apelación de los casos principales:
La lección para los equipos de cumplimiento no es que las multas carezcan de fuerza. Es que las consecuencias operativas llegan mucho antes de que se emita cualquier cheque. Meta tuvo que localizar su infraestructura de tratamiento de datos en la UE. TikTok tuvo que rediseñar sus controles de acceso a datos para usuarios europeos. LinkedIn reescribió sus flujos de consentimiento en los tres meses siguientes a la resolución de la DPC. Las empresas apelan la cifra destacada, pero casi siempre aplican las órdenes correctivas.
Para la mayoría de las organizaciones, aquellas sin el presupuesto legal para arrastrar a un regulador ante el Tribunal de Justicia de la Unión Europea, la vía de apelación no es realista. La multa es la multa, y el impacto operativo llega de inmediato.
5 causas comunes de las multas del RGPD en ad tech
Si lees las decisiones una junto a otra, aparecen los mismos cinco modos de fallo una y otra vez. Ninguno es exótico. Todos son solucionables.
Esta es la infracción que más preocupa a los reguladores, y la que genera las multas más grandes. La "necesidad contractual" y el "interés legítimo" no llegan a cubrir la publicidad conductual ni el seguimiento entre sitios. Tras las sentencias de Meta y LinkedIn, la respuesta práctica para casi todos los casos de uso publicitario es el consentimiento, correctamente recopilado.
Las decisiones de Google, Amazon, Yahoo y Shein giran en torno al mismo hecho técnico: las tecnologías de seguimiento se activaban antes de que el usuario hiciera clic en nada. Si tu gestor de etiquetas carga píxeles publicitarios al cargar la página, ya tienes la infracción; todo lo que venga después es teatro de mitigación.
"Aceptar todo" en grande y en verde; "rechazar todo" enterrado a dos clics de distancia en texto gris. Los reguladores ahora tratan el diseño del banner como parte del propio consentimiento. Si rechazar es más difícil que aceptar, el consentimiento no es libre.
La multa de 40 millones de euros de Criteo es la historia de advertencia. Recibir cadenas de consentimiento de socios aguas arriba no es lo mismo que tener un registro defendible de que se recopiló realmente un consentimiento lícito. Cada vez más se espera que los proveedores realicen algún nivel de diligencia debida sobre la recopilación de consentimiento de sus socios, en lugar de simplemente confiar en la señal.
Las obligaciones de transparencia del artículo 13/14 parecen procedimentales hasta que lees la decisión de Google de 2019. Repartir la información de privacidad en varias páginas, ocultar los fines del tratamiento o usar un lenguaje vago sobre "socios publicitarios" ha sido considerado insuficiente en repetidas ocasiones. Hay que decir a los usuarios quién trata qué con qué finalidad específica, en un lugar donde realmente puedan encontrarlo.
Si cruzas los modos de fallo anteriores con las nueve categorías oficiales de infracción, el patrón es llamativo:
| Modo de fallo | Categoría de infracción principal |
|---|---|
| Base jurídica incorrecta | Base jurídica insuficiente para el tratamiento de datos |
| Cookies antes del consentimiento | Base jurídica insuficiente + incumplimiento de los principios generales |
| Banners con patrones oscuros | Base jurídica insuficiente (consentimiento no libre) |
| Consentimiento aguas abajo sin verificar | Base jurídica insuficiente + acuerdo de tratamiento de datos insuficiente |
| Vacíos de información | Cumplimiento insuficiente de las obligaciones de información |
Tres de las nueve categorías oficiales de infracción absorben esencialmente todo el riesgo de aplicación normativa en ad tech. Dos de ellas, base jurídica y obligaciones de información, dependen de un único elemento de infraestructura: la capa de gestión del consentimiento.
Por eso los CMP como UniConsent han pasado de ser algo "deseable" a situarse en el centro del stack de privacidad. Los reguladores no están sancionando la existencia de la publicidad. Están sancionando la ausencia de un registro de consentimiento defendible y la brecha entre lo que se dijo a los usuarios y lo que realmente se hizo con sus datos.
Si gestionas un editor, una marca o un proveedor de ad tech dentro de la UE/Reino Unido, el historial de aplicación normativa apunta a una lista de verificación pequeña y concreta. Ninguno de estos puntos es especulativo: cada uno corresponde directamente a una multa que ya se ha impuesto.
Una plataforma moderna de gestión de consentimiento como UniConsent se sitúa en el centro de la mayoría de estos puntos. Es la única pieza de software cuya función explícita es producir un registro de consentimiento defendible, hacerlo cumplir en todas las etiquetas y darle al equipo legal algo a lo que señalar cuando un regulador hace la pregunta sencilla y difícil: demuestra que tus usuarios dijeron que sí.
Vale la pena vigilar algunos patrones a medida que se acumula la actividad de aplicación normativa:
Para el ad tech, el hilo conductor es constante: los reguladores no intentan abolir la publicidad dirigida, intentan condicionarla a un consentimiento real, demostrable y controlado por el usuario. Las empresas que acumularán ventaja en este entorno son las que traten la infraestructura de consentimiento como ingeniería central de la plataforma, no como un banner colocado sobre un stack por lo demás inalterado. UniConsent proporciona esa infraestructura desde el primer momento, con soporte integrado para IAB TCF, Google Consent Mode y GPP.
La multa máxima del RGPD es de 20 millones de euros o el 4% de la facturación anual global de una organización, lo que sea mayor. Esto se aplica a infracciones graves como violaciones de los derechos de los interesados, tratamiento ilícito o incumplimiento de los principios básicos del RGPD. Las infracciones procedimentales de nivel inferior están limitadas a 10 millones de euros o el 2% de la facturación global.
La mayor multa del RGPD jamás impuesta es de 1.200 millones de euros, aplicada a Meta Platforms Ireland por la Comisión de Protección de Datos irlandesa en mayo de 2023 por transferir ilícitamente datos personales de usuarios europeos a Estados Unidos sin garantías adecuadas.
España ha impuesto más multas del RGPD por número, con casi 1.000 multas desde 2018. Irlanda ha impuesto más por valor total, con 4.040 millones de euros en multas acumuladas, alrededor del 57% de todo el valor de las multas del RGPD en Europa.
La multa media del RGPD en todas las jurisdicciones desde 2018 es de aproximadamente 2,4 millones de euros. La mediana es significativamente menor porque un pequeño número de multas muy grandes contra las grandes tecnológicas eleva la media.
La mayoría de las grandes multas del RGPD están en apelación en un momento dado. De los 4.040 millones de euros en multas impuestas por la Comisión de Protección de Datos de Irlanda, solo se han recaudado unos 20 millones de euros, alrededor del 0,5%. Sin embargo, incluso las multas impagadas fuerzan cambios operativos. Las empresas apelan la cifra destacada pero normalmente aplican las órdenes correctivas adjuntas a la decisión.
La infracción del RGPD más común que desencadena multas es la "base jurídica insuficiente para el tratamiento de datos", normalmente por no obtener un consentimiento válido para actividades como la publicidad conductual o el intercambio de datos con terceros. La segunda más frecuente es el "incumplimiento de los principios generales de tratamiento de datos" (artículo 5), que produce las multas medias más altas.
Las multas del RGPD se calculan usando diez factores establecidos en el artículo 83(2), entre ellos la naturaleza y gravedad de la infracción, el número de interesados afectados, la duración de la violación, el tamaño y la facturación de la empresa, la intencionalidad, las medidas de mitigación adoptadas, las infracciones previas y la cooperación con la autoridad de control.
Sí. Según el artículo 3(2) del RGPD, el reglamento se aplica a cualquier organización que trate datos personales de residentes de la UE, independientemente de dónde tenga su sede la empresa. Las recientes multas contra TikTok (de propiedad china), Clearview AI (con sede en EE. UU.) y Uber (con sede en EE. UU.) confirman el alcance extraterritorial del RGPD.
Medios, Telecomunicaciones y Radiodifusión es el sector más sancionado y lo ha sido durante los últimos años, representando alrededor del 70% de todo el valor de las multas corporativas del RGPD. El sector se define de forma amplia e incluye operadoras, redes sociales, servicios de streaming y el ecosistema de ad tech. Industria y Comercio es el segundo, impulsado en gran medida por la multa de 746 millones de euros a Amazon.
La Comisión de Protección de Datos de Irlanda es el mayor ejecutor por valor total de multas (4.040 millones de euros acumulados), seguida de la CNIL francesa (más de 1.000 millones de euros) y la CNPD de Luxemburgo. El papel desproporcionado de Irlanda es estructural: la mayoría de las grandes tecnológicas tienen su sede europea allí, lo que convierte a la DPC en su autoridad de control principal bajo el mecanismo de ventanilla única del RGPD.
Las multas del RGPD se imponen por infracciones del Reglamento General de Protección de Datos, con sanciones máximas de 20 millones de euros o el 4% de la facturación global. Las multas de ePrivacy se imponen bajo las implementaciones nacionales de la Directiva ePrivacy de la UE, que regula específicamente las cookies, las comunicaciones electrónicas y el marketing directo. Varias multas destacadas "del RGPD", incluida la de 150 millones de euros a Shein y partes de las decisiones sobre Google, son técnicamente multas de ePrivacy bajo el artículo 82 de la Ley de Protección de Datos francesa, no del propio RGPD. Ambos regímenes abordan los mismos problemas subyacentes y a menudo son aplicados por la misma autoridad.
Los datos de aplicación normativa cuentan una historia coherente en todos los sectores y tipos de infracción, pero el ad tech es donde la historia resuena más fuerte. De las diez categorías sectoriales, el ad tech se sitúa en la más sancionada. De las nueve categorías de infracción, tres absorben casi toda la aplicación normativa en ad tech, y dos de esas tres dependen de la calidad de tu gestión del consentimiento.
Si operas en este espacio, la implicación práctica es sencilla. El consentimiento no es un banner. Es un sistema que registra quién dijo que sí a qué, hace cumplir esas decisiones en todas las etiquetas y socios, muestra la información correcta en el momento correcto y produce un registro de auditoría cuando un regulador lo pide. Las empresas que construyen ese sistema se mantienen fuera del registro de sanciones. Las que no, terminan tarde o temprano convertidas en un caso de estudio dentro de él.
Los más de 7.000 millones de euros ya acumulados son, en ese sentido, menos una advertencia que una lista de precios. La pregunta que todo negocio financiado por publicidad necesita responder es si prefiere invertir en infraestructura de consentimiento ahora, o pagarla más tarde en un comunicado de prensa de la CNIL o de la DPC irlandesa.
UniConsent forma parte de la Plataforma de Experiencia de Usuario centrada en la privacidad de Transfon, que da servicio a decenas de millones de usuarios al día para ofrecer una experiencia de privacidad fluida tanto a usuarios como a editores en la era posterior al RGPD. Contáctanos para saber más: hello@uniconsent.com
Compliant with GDPR, CCPA, COPPA, LGPD, PECR, PDPA, PIPEDA, and more.
Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.
Set up Google Consent Mode →Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
RegístrateDemanda CIPA contra NFL.com: cuando el opt-out no detiene el rastreo — cómo hacer que el opt-out realmente funcione

Dominio CMP de Primera Parte: Sirva Su Banner de Consentimiento Desde Su Propio Dominio
UniConsent Es una CMP Certificada de Microsoft UET y Microsoft Clarity

Derecho de Reclamación del RGPD del Reino Unido: Cambios el 19 de Junio de 2026 y Qué Deben Hacer las Organizaciones

Microsoft Advertising Añade a Vietnam como Mercado con Consentimiento Obligatorio: Lo Que los Anunciantes Deben Hacer Antes del 30 de Junio de 2026
Seguimiento por Píxeles y CIPA: el Acuerdo de $5M de European Wax Center Muestra Por Qué Su CMP Debe Bloquear las Etiquetas Antes del Consentimiento
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate