El EDPB armoniza la metodología para la imposición de multas y aprueba las directrices definitivas sobre la DSA y el RGPD
Bruselas, 21 de septiembre – Durante su última sesión plenaria, el EDPB ha adoptado unas directrices sobre la aplicación de la facultad de imponer sanciones administrativas en relación con otras facultades correctoras previstas en el RGPD, así como la versión definitiva de sus directrices sobre la interacción entre la Ley de Servicios Digitales (DSA) y el RGPD. Las nuevas directrices del EDPB suponen un paso importante para armonizar aún más la forma en que las autoridades de protección de datos deciden si debe imponerse una multa administrativa, ya sea de forma independiente o junto con otras medidas correctoras. El RGPD amplió considerablemente las facultades correctivas de las autoridades de protección de datos, y las multas constituyen un instrumento importante para garantizar una aplicación efectiva. Las directrices reafirman nuestro compromiso de aportar mayor claridad y garantizar la aplicación coherente del RGPD en toda Europa. Jelena Virant Burnik, vicepresidenta del CEPD: Las autoridades de protección de datos (APD) deben seguir una metodología de cinco pasos a la hora de decidir si imponen una multa administrativa: la APD comprueba si la infracción puede dar lugar a una multa, buscando fundamento directamente en el RGPD o en la legislación nacional. La DPA determina si la parte investigada puede ser sancionada por la infracción en cuestión. La responsabilidad del responsable del tratamiento o del encargado del tratamiento depende de quién esté sujeto a la disposición infringida. La DPA evalúa si la infracción se ha cometido de forma intencionada o por negligencia, ya que una infracción culposa es una condición para la imposición de una multa. La autoridad de protección de datos evalúa los posibles factores agravantes y atenuantes. Si la infracción es leve, por lo general no se impondrá ninguna multa y, en su lugar, podrá emitirse una amonestación; si no es leve, existe una fuerte presunción de que debe imponerse una multa. La autoridad de protección de datos evalúa si la imposición de una multa administrativa sería eficaz, proporcionada y disuasoria. Al hacerlo, la autoridad de protección de datos puede considerar si, en el caso concreto, existe algún motivo para apartarse del enfoque estándar. Las directrices también ofrecen una visión general de las facultades correctivas que competen a las autoridades nacionales de protección de datos y explican su finalidad, su alcance y cómo se relacionan entre sí. Las medidas correctivas incluyen advertencias, amonestaciones, órdenes, restricciones (incluidas las prohibiciones) y la retirada de la certificación. El Comité también ofrece 14 ejemplos prácticos que ilustran cómo las autoridades de protección de datos pueden evaluar las circunstancias específicas de un caso y decidir qué medidas correctivas deben imponerse, en su caso. Las directrices estarán sujetas a consulta pública hasta el 13 de noviembre de 2026, lo que brindará a las partes interesadas la oportunidad de formular comentarios y aportar sugerencias. Se ultiman las directrices sobre la DSA y el RGPD tras la consulta pública Tras la consulta pública, el CEPD adoptó la versión definitiva de sus directrices sobre la interacción entre la DSA y el RGPD. Las directrices respaldan la aplicación coherente de ambos actos jurídicos, en particular cuando las disposiciones de la DSA se refieren al tratamiento de datos personales por parte de proveedores de servicios intermediarios y hacen referencia a conceptos y definiciones establecidos en el RGPD. Nota para los editores: * Estas directrices sustituyen a las directrices del WP29 sobre la aplicación y la imposición de sanciones administrativas a efectos del Reglamento 2016/679 y complementan las directrices adoptadas anteriormente sobre el cálculo de las sanciones administrativas en virtud del RGPD, que se centran más bien en la metodología para calcular el importe de una sanción administrativa. ** Las directrices sobre la interacción entre la DSA y el RGPD se someterán ahora a revisiones lingüísticas antes de su publicación. El documento se publicará próximamente en esta página.