Sanciones y Aplicación del RGPD en 2026: Categorías de Negocio, Principales Casos y Países

UniConsent Team

34 min read
Add UniConsent as a preferred source on Google
Índice de contenidos

La aplicación del RGPD ya no es un riesgo teórico que vive en una presentación de cumplimiento normativo. Según datos de sanciones divulgados públicamente, los reguladores de la UE y el Reino Unido han impuesto más de 2.500 multas que suman más de 7.000 millones de euros desde 2018, con aproximadamente 1.200 millones de euros de esa cifra impuestos solo en 2025, y la curva sigue en ascenso. La multa media se sitúa en torno a los 2,4 millones de euros, una cifra que se mantiene baja, no alta, por la larga cola de pequeñas sanciones administrativas.

Si trabajas en cualquier ámbito cercano a la publicidad digital, el dato más importante es este: el sector más golpeado, tanto en volumen como en valor, es aquel en el que tu negocio casi con toda seguridad se encuentra.

Este artículo desglosa dos formas útiles de clasificar las multas del RGPD, analiza cómo le va al ad tech dentro de ellas, repasa los casos más destacados del sector y termina con los patrones sobre los que todo responsable de marketing, editor y líder de operaciones publicitarias debería estar diseñando su estrategia. Es una lectura larga, pero el panorama solo cobra sentido cuando se ve en su conjunto.


Estadísticas Clave de Multas del RGPD (2026)

  • Total de multas del RGPD impuestas desde 2018: 7.100 millones de euros en más de 2.500 multas.
  • Multas del RGPD impuestas en 2025: aproximadamente 1.200 millones de euros.
  • Mayor multa del RGPD de la historia: 1.200 millones de euros contra Meta Platforms Ireland (DPC irlandesa, mayo de 2023) por transferencias ilícitas de datos entre la UE y EE. UU.
  • Segunda mayor multa del RGPD jamás impuesta: 746 millones de euros contra Amazon Europe Core (CNPD de Luxemburgo, julio de 2021) por segmentación publicitaria sin consentimiento válido. Nota: esta multa fue anulada por motivos procesales por el Tribunal Administrativo de Luxemburgo en marzo de 2026, aunque se confirmaron las infracciones subyacentes.
  • Mayor multa del RGPD de 2025: 530 millones de euros contra TikTok (DPC irlandesa, mayo de 2025) por transferencias ilícitas de datos entre la UE y China.
  • Multa media del RGPD: aproximadamente 2,4 millones de euros.
  • Multa máxima del RGPD: 20 millones de euros o el 4% de la facturación anual global, lo que sea mayor.
  • País con más multas del RGPD por número: España, con casi 1.000 multas desde 2018.
  • País con más multas del RGPD por valor total: Irlanda, con 4.040 millones de euros en multas acumuladas (alrededor del 57% de todo el valor de las multas del RGPD).
  • Sector empresarial más sancionado: Medios, Telecomunicaciones y Radiodifusión, que representa alrededor del 70% de todo el valor de las multas corporativas.
  • Infracción del RGPD más común: base jurídica insuficiente para el tratamiento de datos, normalmente por no obtener un consentimiento válido para la publicidad conductual.
  • Notificaciones diarias de violaciones de datos personales en Europa: 443 (un aumento interanual del 22%).

Cómo Clasificar las Multas del RGPD: Sectores y Infracciones

Hay dos formas útiles de clasificar las multas del RGPD, y ambas merecen tenerse en cuenta al analizar el panorama de aplicación normativa:

  1. El sector empresarial en el que opera la organización sancionada (10 categorías).
  2. El tipo de infracción del RGPD que castiga la multa (9 categorías).

La mayoría de los análisis se fijan en un solo eje a la vez. La historia interesante está en la intersección, y el ad tech se sitúa en una de las intersecciones más candentes del mapa.

Las 10 Categorías de Multas del RGPD por Sector Empresarial

  • Medios, Telecomunicaciones y Radiodifusión
  • Industria y Comercio
  • Finanzas, Seguros y Consultoría
  • Sanidad
  • Sector Público y Educación
  • Empleo
  • Transporte y Energía
  • Alojamiento y Hostelería
  • Bienes Raíces
  • Particulares y Asociaciones Privadas

Las 9 Categorías de Infracciones del RGPD

  • Base jurídica insuficiente para el tratamiento de datos
  • Incumplimiento de los principios generales de tratamiento de datos
  • Medidas técnicas y organizativas insuficientes para garantizar la seguridad de la información
  • Cumplimiento insuficiente de las obligaciones de información
  • Cumplimiento insuficiente de los derechos de los interesados
  • Cooperación insuficiente con la autoridad de control
  • Acuerdo de tratamiento de datos insuficiente
  • Cumplimiento insuficiente de las obligaciones de notificación de violaciones de datos
  • Implicación insuficiente del DPO

Dos observaciones sencillas a partir de los últimos datos de aplicación normativa:

  • Medios, Telecomunicaciones y Radiodifusión ha sido el sector más sancionado durante años y ahora representa alrededor del 70% de todo el valor de las multas corporativas.
  • La base jurídica insuficiente para el tratamiento de datos es el tipo de infracción más frecuente en todos los sectores.

El ad tech se encuentra de lleno dentro del primero y es el ejemplo de manual del segundo. Eso no es casualidad.


Principales Multas del RGPD por País: Quién Impone las Mayores Sanciones

Multas del RGPD por paísMultas del RGPD por país

La geografía de la aplicación del RGPD es desigual, y no de la forma en que la mayoría espera. El país que impone más multas rara vez es el que impone las más grandes.

Irlanda — 4.040 millones de euros acumulados. Con diferencia, el mayor ejecutor por valor total de multas, con más de la mitad de todas las multas del RGPD jamás impuestas en Europa. Ocho de las diez mayores multas del RGPD de la historia han sido impuestas por la Comisión de Protección de Datos irlandesa. El papel desproporcionado de Irlanda es estructural: Meta, Google, TikTok, LinkedIn, Apple y Microsoft tienen su sede europea en Dublín, lo que convierte a la DPC en su autoridad de control principal bajo el mecanismo de ventanilla única del RGPD.

Francia — más de 1.000 millones de euros acumulados. Francia superó a Luxemburgo en 2025 para convertirse en el segundo mayor ejecutor, el único país aparte de Irlanda que ha impuesto más de 1.000 millones de euros en multas del RGPD. La CNIL ha sido el regulador más agresivo en materia de consentimiento de cookies y cuestiones específicas de ad tech, con la decisión de 325 millones de euros contra Google y la de 150 millones de euros contra Shein, ambas de septiembre de 2025.

Luxemburgo — históricamente en tercer lugar, dominado por una sola multa. La CNPD de Luxemburgo ocupó el tercer puesto en gran parte gracias a una sola decisión: la multa de 746 millones de euros contra Amazon Europe Core en 2021 por tratar datos personales para publicidad sin el consentimiento adecuado. Esa multa fue anulada por motivos procesales por el Tribunal Administrativo de Luxemburgo en marzo de 2026, aunque se confirmaron las infracciones subyacentes y el caso fue devuelto a la CNPD. Fuera de esa multa, la actividad sancionadora de Luxemburgo es modesta.

Italia — alto volumen y alto valor. El Garante italiano es uno de los reguladores más activos de Europa, con cientos de decisiones y un enfoque particular en telecomunicaciones, servicios de IA y tratamiento de datos relacionados con el empleo. La actividad reciente incluye las primeras multas del RGPD relacionadas con IA en Europa.

Países Bajos — impulsados por la decisión sobre Uber. La autoridad holandesa de protección de datos multó a Uber con 290 millones de euros en agosto de 2024 por transferir datos de conductores a EE. UU. sin garantías adecuadas. Fuera de esa multa, la aplicación normativa en los Países Bajos es constante pero de tamaño medio.

España — el mayor número de multas, pero de menor cuantía cada una. La AEPD española ha impuesto casi 1.000 multas del RGPD desde 2018, con diferencia el mayor volumen de cualquier regulador europeo, pero la sanción media es pequeña. El patrón de España es una aplicación distribuida y de alta frecuencia contra organizaciones de todos los tamaños, a menudo por infracciones relacionadas con el tratamiento de datos de consumidores.

Alemania — distribuida entre 16 autoridades estatales más la BfDI federal. La estructura federada de Alemania produce cientos de multas, pero las de mayor perfil provienen de estados concretos (la multa de 35,3 millones de euros de Hamburgo contra H&M, la actuación de Berlín contra Deutsche Wohnen). Los valores medios se sitúan en el rango de las seis cifras.

Reino Unido — la aplicación del RGPD del Reino Unido bajo la ICO. Las multas acumuladas bajo el RGPD del Reino Unido se mantienen en decenas de millones, siendo la mayor la multa de 20 millones de libras contra British Airways por una violación de datos. La Data (Use and Access) Act 2025 ha elevado ahora la multa máxima de la PECR de 500.000 libras a 17,5 millones de libras o el 4% de la facturación global, situando la aplicación del consentimiento de cookies del Reino Unido en el mismo rango sancionador que el resto de Europa.

La conclusión principal: dos países, Irlanda y Francia, representan alrededor del 70% de todo el valor de las multas del RGPD, mientras que España e Italia representan la mayor parte de las multas en número. Si operas en Europa, tu exposición real depende de dónde se sitúe tu tratamiento de datos en ese mapa.


Las 10 Mayores Multas del RGPD de la Historia

Las 10 mayores multas del RGPD de la historiaLas 10 mayores multas del RGPD de la historia

Las diez mayores multas del RGPD impuestas desde que el reglamento entró en vigor en mayo de 2018, en orden descendente:

PuestoEmpresaImporteReguladorFechaMotivo
1Meta Platforms Ireland1.200 millones de eurosDPC irlandesaMayo 2023Transferencias ilícitas de datos UE-EE. UU.
2Amazon Europe Core746 millones de eurosCNPD de LuxemburgoJulio 2021Segmentación publicitaria sin consentimiento válido
3TikTok530 millones de eurosDPC irlandesaMayo 2025Transferencias ilícitas de datos UE-China
4Meta (Instagram)405 millones de eurosDPC irlandesaSeptiembre 2022Mal tratamiento de datos de menores
5Meta (Facebook + Instagram)390 millones de eurosDPC irlandesaEnero 2023Base jurídica inválida para anuncios conductuales
6TikTok345 millones de eurosDPC irlandesaSeptiembre 2023Fallos en el tratamiento de datos de menores
7Google (LLC + Ireland)325 millones de eurosCNIL francesaSeptiembre 2025Anuncios en la bandeja de Gmail + consentimiento de registro inválido
8LinkedIn Ireland310 millones de eurosDPC irlandesaOctubre 2024Base jurídica inválida para anuncios conductuales
9Uber290 millones de eurosAP holandesaAgosto 2024Transferencias ilícitas de datos UE-EE. UU.
10Meta (Facebook)265 millones de eurosDPC irlandesaNoviembre 2022Protección inadecuada frente al scraping de datos

Ocho de las diez mayores multas del RGPD han sido impuestas por la Comisión de Protección de Datos de Irlanda, lo que refleja el papel de Dublín como sede europea de la mayoría de las grandes tecnológicas. Seis de las diez mayores multas se relacionan con transferencias internacionales de datos o con bases jurídicas inválidas para publicidad, los dos ejes de aplicación normativa que han definido la era del RGPD.


Por Qué el Ad Tech Domina el Sector de Medios, Telecomunicaciones y Radiodifusión

"Medios, Telecomunicaciones y Radiodifusión" es una categoría sectorial amplia que abarca mucho terreno: operadoras, proveedores de internet, grupos de medios tradicionales, plataformas de streaming, redes sociales, redes publicitarias, DSP, SSP, DMP, proveedores de atribución e infraestructura relacionada con el consentimiento.

Lo que une al sector, y lo que lo convierte en un imán para los reguladores, es la escala del tratamiento de datos personales en la capa orientada al consumidor. Las empresas B2C tienen más probabilidades de ser investigadas que las B2B, simplemente porque los interesados tienen la proximidad, la conciencia y la motivación para presentar reclamaciones. Súmale la presión constante por innovar (pujas en tiempo real, audiencias similares, métricas de atención, segmentación impulsada por IA) y obtienes un sector en el que cada lanzamiento de producto es también una potencial prueba regulatoria.

Dentro de este sector, el ad tech está singularmente expuesto por tres razones estructurales:

  1. Los datos son el producto. El perfilado, los identificadores, las señales conductuales y el seguimiento entre sitios no son efectos secundarios del modelo de negocio: son el modelo de negocio. Eso pone cada actividad de tratamiento bajo el foco regulatorio por defecto.
  2. La cadena de suministro es opaca. Las subastas programáticas involucran a decenas de partes por cada impresión. Cada una es un potencial responsable o corresponsable del tratamiento, cada una debe justificar su propia base jurídica ante los interesados, y cualquier eslabón débil de la cadena se convierte en un pasivo para todos los que están aguas arriba.
  3. El consentimiento es la única base jurídica realista para la mayor parte de esto. La publicidad dirigida rara vez cumple los requisitos de "necesaria para la ejecución de un contrato". El interés legítimo es cada vez más difícil de defender tras el razonamiento del Tribunal de Justicia de la Unión Europea en casos como Meta contra Bundeskartellamt. Eso deja el consentimiento, y el consentimiento debe ser libre, específico, informado, inequívoco y demostrablemente recopilado.

Cuando algo de eso falla, terminas en el registro de sanciones.


Las Mayores Multas del RGPD en Ad Tech: La Lista Completa

A continuación se presentan los casos más citados cuando los profesionales del ad tech hablan de la aplicación del RGPD. Se dividen en dos grupos: empresas de ad tech puro, y Big Tech sancionadas específicamente por prácticas relacionadas con publicidad.

Empresas de Ad Tech Sancionadas Bajo el RGPD

Criteo — 40 millones de euros (CNIL, Francia, 2023). El regulador francés determinó que Criteo rastreaba datos de navegación mediante cookies colocadas en sitios asociados sin verificar que esos socios hubieran obtenido realmente un consentimiento válido. Las pruebas de la CNIL mostraron que más de la mitad de los sitios asociados analizados no habían recopilado un consentimiento lícito. La multa no se impuso porque el propio banner de consentimiento de Criteo fallara, sino porque Criteo trató el consentimiento aguas arriba como un problema de otro.

Vectaury y Teemo (CNIL, 2018-2019). Dos primeros requerimientos formales (mise en demeure) de la CNIL francesa contra empresas de ad tech de datos de localización móvil. Ambas fueron reprendidas por recopilar datos de localización precisos a través de SDK integrados en aplicaciones de terceros sin un consentimiento de nivel RGPD. No se impusieron multas económicas; ambas empresas cumplieron tras recibir los requerimientos, pero los casos establecieron la plantilla que la CNIL ha usado desde entonces: los proveedores de SDK y sus socios comparten responsabilidad con los editores que los integran.

Quantcast (DPC irlandesa, en curso). Investigada tras una reclamación de Privacy International sobre las ventanas emergentes de consentimiento estilo IAB; el caso ha sido una señal de fuego lento de que la propia infraestructura de gestión de consentimiento puede ser objeto de escrutinio.

Optimove (Mobius Solutions Ltd) — 1 millón de euros (CNIL, diciembre de 2025). Un procesador de martech registrado en el Reino Unido, que opera bajo el nombre comercial Optimove, sancionado por conservar datos personales de 46,9 millones de usuarios de Deezer tras la finalización de su contrato, tratar datos fuera de las instrucciones del responsable y no mantener registros de las actividades de tratamiento. Una multa pequeña, pero notable: confirmó que los procesadores que manejan datos de usuarios de la UE se encuentran plenamente sujetos a las obligaciones del RGPD, y que "solo éramos el procesador" no es una defensa.

Multas del RGPD a las Grandes Tecnológicas por Infracciones Publicitarias

Google LLC — 50 millones de euros (CNIL, 2019). La primera gran multa del RGPD. La CNIL dictaminó que Google no había proporcionado a los usuarios información suficientemente clara y transparente sobre la personalización de anuncios, y que el consentimiento para anuncios personalizados no se había obtenido válidamente. La información estaba repartida en varias páginas y requería hasta cinco o seis clics para acceder a ella.

Google + Amazon — 100 millones de euros y 35 millones de euros (CNIL, 2020). Ambas sancionadas por colocar cookies publicitarias en los dispositivos de usuarios franceses antes de haber recopilado ningún consentimiento. Este par de decisiones convirtió efectivamente el principio de "sin cookies antes del consentimiento" en innegociable en toda la UE.

Google — 150 millones de euros + Facebook — 60 millones de euros (CNIL, enero de 2022). Impuestas bajo las normas de ePrivacy de Francia, este par de decisiones sancionó el diseño asimétrico de rechazo de cookies. El regulador sostuvo que "rechazar todo" debía ser tan fácil de pulsar como "aceptar todo": el propio diseño del banner constituía la infracción.

Google — 325 millones de euros (CNIL, septiembre de 2025). Dividida en 200 millones de euros contra Google LLC y 125 millones de euros contra Google Ireland. La decisión abarca dos prácticas relacionadas: anuncios insertados entre los correos de los usuarios en las pestañas "Promociones" y "Social" de Gmail sin consentimiento previo, y recopilación de consentimiento inválida durante la creación de cuentas de Google. La CNIL se apoyó en una sentencia del TJUE de 2021 para sostener que los anuncios que imitan comunicaciones privadas constituyen marketing directo, lo que significa que se requiere consentimiento previo, independientemente de cómo se presente la superficie.

Meta Platforms Ireland — 390 millones de euros (DPC irlandesa, 2023). La sentencia decisiva sobre la base jurídica. Meta se había basado en la "ejecución de un contrato" como base jurídica para la publicidad conductual en Facebook e Instagram. La DPC irlandesa, presionada por el CEPD, determinó que la publicidad dirigida no es estrictamente necesaria para prestar el servicio contractual y por lo tanto requiere consentimiento explícito. Esta sentencia reconfiguró el análisis de base jurídica para todas las plataformas sociales y publicitarias que operan en la UE.

Meta — 1.200 millones de euros (DPC irlandesa, 2023). No es estrictamente una multa de ad tech, pero es la mayor sanción del RGPD jamás impuesta. Castigó las transferencias ilícitas de datos personales de la UE a Estados Unidos, una señal de que las transferencias internacionales de datos recopilados con fines publicitarios están también bajo escrutinio.

LinkedIn Ireland — 310 millones de euros (DPC irlandesa, 2024). Otro caso de base jurídica. LinkedIn había argumentado que la publicidad dirigida y el tratamiento analítico eran necesarios para ejecutar su contrato con los usuarios. La DPC no estuvo de acuerdo y aplicó la misma lógica que en el caso Meta.

Shein — 150 millones de euros (CNIL, septiembre de 2025). Sancionada por prácticas de cookies que no cumplían los requisitos de consentimiento: cookies publicitarias colocadas al cargar la página antes de que el usuario interactuara con el banner, y un "rechazar todo" que en realidad no detenía el seguimiento. Impuesta el mismo día que la decisión de 325 millones de euros contra Google. El caso muestra que el mismo manual de estrategias que los reguladores construyeron en torno a Google en 2019-2020 se aplica ahora a empresas de moda rápida y comercio electrónico cuyos stacks de ad tech son igual de agresivos.

TikTok — 345 millones de euros (DPC irlandesa, septiembre de 2023) y 530 millones de euros (DPC irlandesa, mayo de 2025). La primera decisión sancionó la configuración pública por defecto y los controles de edad débiles para usuarios menores: menores perfilados por defecto. La segunda, la segunda mayor multa del RGPD jamás impuesta, se refería al acceso a datos de usuarios de la UE desde China sin garantías adecuadas. Ambas tocan el tratamiento relacionado con publicidad.

Yahoo (CNIL). Sancionada por cookies publicitarias colocadas en sus sitios en condiciones similares a las decisiones de Google/Amazon de 2020, prueba de que los precedentes sobre consentimiento de cookies se aplican a todos los editores que gestionan inventario publicitario, no solo a los gigantes.

Si sumas solo las multas impulsadas por ad tech en esta lista, te acercas a 5.000 millones de euros, bastante más de la mitad de todas las multas del RGPD jamás impuestas, atribuibles a una sola categoría de tratamiento.


¿Cuántas Multas del RGPD se Han Pagado Realmente?

Multas del RGPD impuestas frente a pagadas realmenteMultas del RGPD impuestas frente a pagadas realmente

Aquí tienes una cifra que no aparece en la mayoría de los artículos sobre las "mayores multas del RGPD": de los 4.040 millones de euros en multas impuestas por la Comisión de Protección de Datos de Irlanda desde 2018, solo se han recaudado realmente unos 20 millones de euros. Eso es aproximadamente el 0,5%.

El resto está suspendido, en apelación, o en trámite a lo largo de años de litigios europeos. Casi todas las multas destacadas de la lista anterior están siendo impugnadas, y las apelaciones no son cosméticas. Están diseñadas para relegar la aplicación de la sanción a un carril lento mientras el entorno operativo práctico permanece sin cambios.

Una instantánea del estado de apelación de los casos principales:

  • Meta — 1.200 millones de euros (2023, transferencias). En apelación. Meta ha calificado la multa de "injustificada"; el pago está suspendido a la espera del resultado.
  • Amazon — 746 millones de euros (2021, segmentación publicitaria). Anulada por el Tribunal Administrativo de Luxemburgo en marzo de 2026 por motivos procesales, aunque el tribunal confirmó la mayoría de las infracciones subyacentes del RGPD. El caso se ha devuelto a la CNPD para un nuevo análisis.
  • TikTok — 530 millones de euros (mayo de 2025, transferencias). Apelada. El Tribunal Superior irlandés concedió una suspensión en noviembre de 2025, permitiendo que las transferencias de datos continúen mientras se resuelve el caso.
  • Meta — 405 millones de euros (2022, datos de menores de Instagram). En apelación ante el Tribunal Superior irlandés.
  • Meta — 390 millones de euros (enero de 2023, base jurídica publicitaria). En apelación.
  • Google — 325 millones de euros (septiembre de 2025, anuncios de Gmail + consentimiento de registro). Demasiado reciente para un resultado definitivo; la respuesta de Google hasta ahora es coherente con apelaciones anteriores.
  • LinkedIn — 310 millones de euros (octubre de 2024, base jurídica de anuncios conductuales). Microsoft reservó 425 millones de dólares para el caso antes de que se conociera la decisión, lo que sugiere que la matriz espera pagar en lugar de litigar todo el importe.
  • TikTok — 345 millones de euros (septiembre de 2023, datos de menores). Impugnada en su momento; el estado actual de la apelación no está claro.
  • Shein — 150 millones de euros (septiembre de 2025, cookies). Shein ha anunciado su intención de apelar.
  • Criteo — 40 millones de euros (junio de 2023, consentimiento de socios). Propuesta originalmente en 60 millones de euros por el ponente de la CNIL, reducida a 40 millones en la decisión final de la CNIL. Criteo apeló, pero el Consejo de Estado confirmó la multa en marzo de 2026. Se considera resuelta.

La lección para los equipos de cumplimiento no es que las multas carezcan de fuerza. Es que las consecuencias operativas llegan mucho antes de que se emita cualquier cheque. Meta tuvo que localizar su infraestructura de tratamiento de datos en la UE. TikTok tuvo que rediseñar sus controles de acceso a datos para usuarios europeos. LinkedIn reescribió sus flujos de consentimiento en los tres meses siguientes a la resolución de la DPC. Las empresas apelan la cifra destacada, pero casi siempre aplican las órdenes correctivas.

Para la mayoría de las organizaciones, aquellas sin el presupuesto legal para arrastrar a un regulador ante el Tribunal de Justicia de la Unión Europea, la vía de apelación no es realista. La multa es la multa, y el impacto operativo llega de inmediato.


5 Causas Comunes Detrás de Toda Gran Multa del RGPD en Ad Tech

5 causas comunes de las multas del RGPD en ad tech5 causas comunes de las multas del RGPD en ad tech

Si lees las decisiones una junto a otra, aparecen los mismos cinco modos de fallo una y otra vez. Ninguno es exótico. Todos son solucionables.

1. Base Jurídica Incorrecta para la Publicidad Dirigida

Esta es la infracción que más preocupa a los reguladores, y la que genera las multas más grandes. La "necesidad contractual" y el "interés legítimo" no llegan a cubrir la publicidad conductual ni el seguimiento entre sitios. Tras las sentencias de Meta y LinkedIn, la respuesta práctica para casi todos los casos de uso publicitario es el consentimiento, correctamente recopilado.

2. Cookies Colocadas Antes del Consentimiento del Usuario

Las decisiones de Google, Amazon, Yahoo y Shein giran en torno al mismo hecho técnico: las tecnologías de seguimiento se activaban antes de que el usuario hiciera clic en nada. Si tu gestor de etiquetas carga píxeles publicitarios al cargar la página, ya tienes la infracción; todo lo que venga después es teatro de mitigación.

3. Banners de Consentimiento de Cookies con Patrones Oscuros

"Aceptar todo" en grande y en verde; "rechazar todo" enterrado a dos clics de distancia en texto gris. Los reguladores ahora tratan el diseño del banner como parte del propio consentimiento. Si rechazar es más difícil que aceptar, el consentimiento no es libre.

4. Consentimiento de Socios sin Verificar en la Cadena de Suministro de Ad Tech

La multa de 40 millones de euros de Criteo es la historia de advertencia. Recibir cadenas de consentimiento de socios aguas arriba no es lo mismo que tener un registro defendible de que se recopiló realmente un consentimiento lícito. Cada vez más se espera que los proveedores realicen algún nivel de diligencia debida sobre la recopilación de consentimiento de sus socios, en lugar de simplemente confiar en la señal.

5. Fallos de Transparencia e Información del RGPD

Las obligaciones de transparencia del artículo 13/14 parecen procedimentales hasta que lees la decisión de Google de 2019. Repartir la información de privacidad en varias páginas, ocultar los fines del tratamiento o usar un lenguaje vago sobre "socios publicitarios" ha sido considerado insuficiente en repetidas ocasiones. Hay que decir a los usuarios quién trata qué con qué finalidad específica, en un lugar donde realmente puedan encontrarlo.


Cómo se Corresponden los Fallos del Ad Tech con las Categorías de Infracción del RGPD

Si cruzas los modos de fallo anteriores con las nueve categorías oficiales de infracción, el patrón es llamativo:

Modo de falloCategoría de infracción principal
Base jurídica incorrectaBase jurídica insuficiente para el tratamiento de datos
Cookies antes del consentimientoBase jurídica insuficiente + incumplimiento de los principios generales
Banners con patrones oscurosBase jurídica insuficiente (consentimiento no libre)
Consentimiento aguas abajo sin verificarBase jurídica insuficiente + acuerdo de tratamiento de datos insuficiente
Vacíos de informaciónCumplimiento insuficiente de las obligaciones de información

Tres de las nueve categorías oficiales de infracción absorben esencialmente todo el riesgo de aplicación normativa en ad tech. Dos de ellas, base jurídica y obligaciones de información, dependen de un único elemento de infraestructura: la capa de gestión del consentimiento.

Por eso los CMP como UniConsent han pasado de ser algo "deseable" a situarse en el centro del stack de privacidad. Los reguladores no están sancionando la existencia de la publicidad. Están sancionando la ausencia de un registro de consentimiento defendible y la brecha entre lo que se dijo a los usuarios y lo que realmente se hizo con sus datos.


Lista de Verificación de Cumplimiento del RGPD para Ad Tech y Editores

Si gestionas un editor, una marca o un proveedor de ad tech dentro de la UE/Reino Unido, el historial de aplicación normativa apunta a una lista de verificación pequeña y concreta. Ninguno de estos puntos es especulativo: cada uno corresponde directamente a una multa que ya se ha impuesto.

  • Recurre por defecto al consentimiento, no al interés legítimo, para cualquier tratamiento relacionado con publicidad. La cuestión de la base jurídica está esencialmente resuelta.
  • Bloquea todas las etiquetas no esenciales hasta que se recopile el consentimiento. UniConsent condiciona la ejecución de etiquetas a las señales de consentimiento, de modo que ningún seguimiento se activa antes de que el usuario haya actuado. Esto incluye la analítica en jurisdicciones donde se ha tratado como algo adyacente a la publicidad (Francia, Austria, Italia en el caso de Google Analytics).
  • Haz que rechazar sea tan fácil como aceptar. Un clic, la misma prominencia, sin fricción.
  • Registra el consentimiento de forma que puedas reproducirlo en una auditoría. Marca de tiempo, alcance, versión del banner, versión de la lista de proveedores. Sin un registro defendible, no tienes consentimiento: tienes una esperanza. El Registro de Auditoría de Consentimiento de UniConsent almacena cada evento de consentimiento con contexto completo, consultable en tiempo real.
  • Audita a los socios aguas abajo. Si estás transmitiendo cadenas TCF o cualquier señal de consentimiento a proveedores, cargas con parte de la responsabilidad sobre la legitimidad de esa señal. Las verificaciones periódicas de cumplimiento de los socios ya no son opcionales. El escáner de cookies y el validador de datos de consentimiento de UniConsent ayudan a verificar que el comportamiento real de tu sitio coincide con tu configuración de consentimiento.
  • Invierte en la capa de información. Un aviso de privacidad limpio y de fuente única que nombre las finalidades y los socios reduce la exposición a las sentencias más comunes sobre "fallos de transparencia".
  • Trata las transferencias internacionales como un ámbito de cumplimiento independiente. Tanto la multa de 1.200 millones de euros a Meta por transferencias como la de 530 millones de euros a TikTok involucran datos que circularon por infraestructura publicitaria. Las cláusulas contractuales estándar no son una línea de meta.

Una plataforma moderna de gestión de consentimiento como UniConsent se sitúa en el centro de la mayoría de estos puntos. Es la única pieza de software cuya función explícita es producir un registro de consentimiento defendible, hacerlo cumplir en todas las etiquetas y darle al equipo legal algo a lo que señalar cuando un regulador hace la pregunta sencilla y difícil: demuestra que tus usuarios dijeron que sí.


Hacia Dónde se Dirige la Aplicación del RGPD en Ad Tech en 2026

Vale la pena vigilar algunos patrones a medida que se acumula la actividad de aplicación normativa:

  • El tamaño medio de las multas en Medios, Telecomunicaciones y Radiodifusión sigue en aumento. Los casos más destacados elevan la media, pero la mediana también está subiendo. Los actores más pequeños ya no pasan desapercibidos.
  • Más reguladores, más actividad. España por sí sola ha impuesto más de 900 multas. Italia, Rumanía y Alemania se sitúan cada una en cientos. La aplicación normativa ya no se concentra en un puñado de DPA "duras"; todos los estados miembros están ahora activos de forma significativa.
  • La DSA añade ahora una segunda capa de sanciones. En diciembre de 2025, la Comisión Europea impuso su primera multa bajo la Ley de Servicios Digitales: 120 millones de euros contra X, por un diseño de verificación engañoso, un repositorio de anuncios inadecuado y fallos en el acceso de investigadores. El ad tech se sitúa ahora dentro de dos regímenes de aplicación normativa que no siempre coordinan entre sí.
  • La aplicación de la Ley de IA comienza en agosto de 2026. Las normas para sistemas de IA de alto riesgo entran en vigor a mitad de año, con sanciones de hasta 35 millones de euros o el 7% de la facturación global. La segmentación impulsada por IA, el modelado de audiencias y la optimización de pujas tendrán que reexaminarse bajo el nuevo marco.
  • El tratamiento con IA ya se está integrando en la aplicación existente del RGPD. El Garante italiano está tratando los datos de entrenamiento de grandes modelos y la personalización de chatbots bajo la misma óptica de base jurídica que ha aplicado al ad tech durante años. Se espera que la aplicación al estilo del ad tech se extienda a la personalización impulsada por IA a medida que madura.
  • Las impugnaciones de banners de cookies se están descentralizando. Las reclamaciones coordinadas al estilo de noyb han producido cientos de decisiones en varios estados miembros. El diseño de los banners es ahora, en sí mismo, un objetivo de la aplicación normativa.

Para el ad tech, el hilo conductor es constante: los reguladores no intentan abolir la publicidad dirigida, intentan condicionarla a un consentimiento real, demostrable y controlado por el usuario. Las empresas que acumularán ventaja en este entorno son las que traten la infraestructura de consentimiento como ingeniería central de la plataforma, no como un banner colocado sobre un stack por lo demás inalterado. UniConsent proporciona esa infraestructura desde el primer momento, con soporte integrado para IAB TCF, Google Consent Mode y GPP.


Preguntas Frecuentes Sobre las Multas del RGPD

¿Cuál es la multa máxima del RGPD?

La multa máxima del RGPD es de 20 millones de euros o el 4% de la facturación anual global de una organización, lo que sea mayor. Esto se aplica a infracciones graves como violaciones de los derechos de los interesados, tratamiento ilícito o incumplimiento de los principios básicos del RGPD. Las infracciones procedimentales de nivel inferior están limitadas a 10 millones de euros o el 2% de la facturación global.

¿Cuál es la mayor multa del RGPD jamás impuesta?

La mayor multa del RGPD jamás impuesta es de 1.200 millones de euros, aplicada a Meta Platforms Ireland por la Comisión de Protección de Datos irlandesa en mayo de 2023 por transferir ilícitamente datos personales de usuarios europeos a Estados Unidos sin garantías adecuadas.

¿Qué país ha impuesto más multas del RGPD?

España ha impuesto más multas del RGPD por número, con casi 1.000 multas desde 2018. Irlanda ha impuesto más por valor total, con 4.040 millones de euros en multas acumuladas, alrededor del 57% de todo el valor de las multas del RGPD en Europa.

¿Cuál es la multa media del RGPD?

La multa media del RGPD en todas las jurisdicciones desde 2018 es de aproximadamente 2,4 millones de euros. La mediana es significativamente menor porque un pequeño número de multas muy grandes contra las grandes tecnológicas eleva la media.

¿Se han pagado realmente las multas del RGPD?

La mayoría de las grandes multas del RGPD están en apelación en un momento dado. De los 4.040 millones de euros en multas impuestas por la Comisión de Protección de Datos de Irlanda, solo se han recaudado unos 20 millones de euros, alrededor del 0,5%. Sin embargo, incluso las multas impagadas fuerzan cambios operativos. Las empresas apelan la cifra destacada pero normalmente aplican las órdenes correctivas adjuntas a la decisión.

¿Cuál es la infracción del RGPD más común?

La infracción del RGPD más común que desencadena multas es la "base jurídica insuficiente para el tratamiento de datos", normalmente por no obtener un consentimiento válido para actividades como la publicidad conductual o el intercambio de datos con terceros. La segunda más frecuente es el "incumplimiento de los principios generales de tratamiento de datos" (artículo 5), que produce las multas medias más altas.

¿Cómo se calculan las multas del RGPD?

Las multas del RGPD se calculan usando diez factores establecidos en el artículo 83(2), entre ellos la naturaleza y gravedad de la infracción, el número de interesados afectados, la duración de la violación, el tamaño y la facturación de la empresa, la intencionalidad, las medidas de mitigación adoptadas, las infracciones previas y la cooperación con la autoridad de control.

¿Puede una empresa no perteneciente a la UE recibir una multa del RGPD?

Sí. Según el artículo 3(2) del RGPD, el reglamento se aplica a cualquier organización que trate datos personales de residentes de la UE, independientemente de dónde tenga su sede la empresa. Las recientes multas contra TikTok (de propiedad china), Clearview AI (con sede en EE. UU.) y Uber (con sede en EE. UU.) confirman el alcance extraterritorial del RGPD.

¿Qué sectores reciben más multas del RGPD?

Medios, Telecomunicaciones y Radiodifusión es el sector más sancionado y lo ha sido durante los últimos años, representando alrededor del 70% de todo el valor de las multas corporativas del RGPD. El sector se define de forma amplia e incluye operadoras, redes sociales, servicios de streaming y el ecosistema de ad tech. Industria y Comercio es el segundo, impulsado en gran medida por la multa de 746 millones de euros a Amazon.

¿Qué reguladores imponen las multas del RGPD más grandes?

La Comisión de Protección de Datos de Irlanda es el mayor ejecutor por valor total de multas (4.040 millones de euros acumulados), seguida de la CNIL francesa (más de 1.000 millones de euros) y la CNPD de Luxemburgo. El papel desproporcionado de Irlanda es estructural: la mayoría de las grandes tecnológicas tienen su sede europea allí, lo que convierte a la DPC en su autoridad de control principal bajo el mecanismo de ventanilla única del RGPD.

¿Cuál es la diferencia entre las multas del RGPD y las multas de ePrivacy?

Las multas del RGPD se imponen por infracciones del Reglamento General de Protección de Datos, con sanciones máximas de 20 millones de euros o el 4% de la facturación global. Las multas de ePrivacy se imponen bajo las implementaciones nacionales de la Directiva ePrivacy de la UE, que regula específicamente las cookies, las comunicaciones electrónicas y el marketing directo. Varias multas destacadas "del RGPD", incluida la de 150 millones de euros a Shein y partes de las decisiones sobre Google, son técnicamente multas de ePrivacy bajo el artículo 82 de la Ley de Protección de Datos francesa, no del propio RGPD. Ambos regímenes abordan los mismos problemas subyacentes y a menudo son aplicados por la misma autoridad.


Conclusiones Clave: Por Qué la Gestión del Consentimiento es Ahora Infraestructura Central

Los datos de aplicación normativa cuentan una historia coherente en todos los sectores y tipos de infracción, pero el ad tech es donde la historia resuena más fuerte. De las diez categorías sectoriales, el ad tech se sitúa en la más sancionada. De las nueve categorías de infracción, tres absorben casi toda la aplicación normativa en ad tech, y dos de esas tres dependen de la calidad de tu gestión del consentimiento.

Si operas en este espacio, la implicación práctica es sencilla. El consentimiento no es un banner. Es un sistema que registra quién dijo que sí a qué, hace cumplir esas decisiones en todas las etiquetas y socios, muestra la información correcta en el momento correcto y produce un registro de auditoría cuando un regulador lo pide. Las empresas que construyen ese sistema se mantienen fuera del registro de sanciones. Las que no, terminan tarde o temprano convertidas en un caso de estudio dentro de él.

Los más de 7.000 millones de euros ya acumulados son, en ese sentido, menos una advertencia que una lista de precios. La pregunta que todo negocio financiado por publicidad necesita responder es si prefiere invertir en infraestructura de consentimiento ahora, o pagarla más tarde en un comunicado de prensa de la CNIL o de la DPC irlandesa.


Acerca de UniConsent

UniConsent forma parte de la Plataforma de Experiencia de Usuario centrada en la privacidad de Transfon, que da servicio a decenas de millones de usuarios al día para ofrecer una experiencia de privacidad fluida tanto a usuarios como a editores en la era posterior al RGPD. Contáctanos para saber más: hello@uniconsent.com

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate