Detalle de la noticia

Protección de Datos

El EDPB armoniza la metodología para la imposición de multas y aprueba las directrices definitivas sobre la DSA y el RGPD

Fuente: European Data Protection Board (EDPB) - News Publicado: 21/09/2026 · 12:00 UTC
Compartir:
Protección de Datos El EDPB armoniza la metodología para la imposición de multas y aprueba las directrices definitivas sobre la DSA y el RGPD
Imagen: European Data Protection Board (EDPB) - News

Bru­se­las, 21 de sep­tiem­bre – Du­ran­te su úl­ti­ma se­sión ple­na­ria, el EDPB ha adop­ta­do unas di­rec­tri­ces sobre la apli­ca­ción de la fa­cul­tad de im­po­ner san­cio­nes ad­mi­nis­tra­ti­vas en re­la­ción con otras fa­cul­ta­des co­rrec­to­ras pre­vis­tas en el RGPD, así como la ver­sión de­fi­ni­ti­va de sus di­rec­tri­ces sobre la in­ter­ac­ción entre la Ley de Ser­vi­cios Di­gi­ta­les (DSA) y el RGPD. Las nue­vas di­rec­tri­ces del EDPB su­po­nen un paso im­por­tan­te para ar­mo­ni­zar aún más la forma en que las au­to­ri­da­des de pro­tec­ción de datos de­ci­den si debe im­po­ner­se una multa ad­mi­nis­tra­ti­va, ya sea de forma in­de­pen­dien­te o junto con otras me­di­das co­rrec­to­ras. El RGPD am­plió con­si­de­ra­ble­men­te las fa­cul­ta­des co­rrec­ti­vas de las au­to­ri­da­des de pro­tec­ción de datos, y las mul­tas cons­ti­tu­yen un ins­tru­men­to im­por­tan­te para ga­ran­ti­zar una apli­ca­ción efec­ti­va. Las di­rec­tri­ces re­afir­man nues­tro com­pro­mi­so de apor­tar mayor cla­ri­dad y ga­ran­ti­zar la apli­ca­ción cohe­ren­te del RGPD en toda Eu­ro­pa. Je­le­na Vi­rant Bur­nik, vi­ce­pre­si­den­ta del CEPD: Las au­to­ri­da­des de pro­tec­ción de datos (APD) deben se­guir una me­to­do­lo­gía de cinco pasos a la hora de de­ci­dir si im­po­nen una multa ad­mi­nis­tra­ti­va: la APD com­prue­ba si la in­frac­ción puede dar lugar a una multa, bus­can­do fun­da­men­to di­rec­ta­men­te en el RGPD o en la le­gis­la­ción na­cio­nal. La DPA de­ter­mi­na si la parte in­ves­ti­ga­da puede ser san­cio­na­da por la in­frac­ción en cues­tión. La res­pon­sa­bi­li­dad del res­pon­sa­ble del tra­ta­mien­to o del en­car­ga­do del tra­ta­mien­to de­pen­de de quién esté su­je­to a la dis­po­si­ción in­frin­gi­da. La DPA eva­lúa si la in­frac­ción se ha co­me­ti­do de forma in­ten­cio­na­da o por ne­gli­gen­cia, ya que una in­frac­ción cul­po­sa es una con­di­ción para la im­po­si­ción de una multa. La au­to­ri­dad de pro­tec­ción de datos eva­lúa los po­si­bles fac­to­res agra­van­tes y ate­nuan­tes. Si la in­frac­ción es leve, por lo ge­ne­ral no se im­pon­drá nin­gu­na multa y, en su lugar, podrá emi­tir­se una amo­nes­ta­ción; si no es leve, exis­te una fuer­te pre­sun­ción de que debe im­po­ner­se una multa. La au­to­ri­dad de pro­tec­ción de datos eva­lúa si la im­po­si­ción de una multa ad­mi­nis­tra­ti­va sería efi­caz, pro­por­cio­na­da y di­sua­so­ria. Al ha­cer­lo, la au­to­ri­dad de pro­tec­ción de datos puede con­si­de­rar si, en el caso con­cre­to, exis­te algún mo­ti­vo para apar­tar­se del en­fo­que es­tán­dar. Las di­rec­tri­ces tam­bién ofre­cen una vi­sión ge­ne­ral de las fa­cul­ta­des co­rrec­ti­vas que com­pe­ten a las au­to­ri­da­des na­cio­na­les de pro­tec­ción de datos y ex­pli­can su fi­na­li­dad, su al­can­ce y cómo se re­la­cio­nan entre sí. Las me­di­das co­rrec­ti­vas in­clu­yen ad­ver­ten­cias, amo­nes­ta­cio­nes, ór­de­nes, res­tric­cio­nes (in­clui­das las prohi­bi­cio­nes) y la re­ti­ra­da de la cer­ti­fi­ca­ción. El Co­mi­té tam­bién ofre­ce 14 ejem­plos prác­ti­cos que ilus­tran cómo las au­to­ri­da­des de pro­tec­ción de datos pue­den eva­luar las cir­cuns­tan­cias es­pe­cí­fi­cas de un caso y de­ci­dir qué me­di­das co­rrec­ti­vas deben im­po­ner­se, en su caso. Las di­rec­tri­ces es­ta­rán su­je­tas a con­sul­ta pú­bli­ca hasta el 13 de no­viem­bre de 2026, lo que brin­da­rá a las par­tes in­tere­sa­das la opor­tu­ni­dad de for­mu­lar co­men­ta­rios y apor­tar su­ge­ren­cias. Se ul­ti­man las di­rec­tri­ces sobre la DSA y el RGPD tras la con­sul­ta pú­bli­ca Tras la con­sul­ta pú­bli­ca, el CEPD adop­tó la ver­sión de­fi­ni­ti­va de sus di­rec­tri­ces sobre la in­ter­ac­ción entre la DSA y el RGPD. Las di­rec­tri­ces res­pal­dan la apli­ca­ción cohe­ren­te de ambos actos ju­rí­di­cos, en par­ti­cu­lar cuan­do las dis­po­si­cio­nes de la DSA se re­fie­ren al tra­ta­mien­to de datos per­so­na­les por parte de pro­vee­do­res de ser­vi­cios in­ter­me­dia­rios y hacen re­fe­ren­cia a con­cep­tos y de­fi­ni­cio­nes es­ta­ble­ci­dos en el RGPD. Nota para los edi­to­res: * Estas di­rec­tri­ces sus­ti­tu­yen a las di­rec­tri­ces del WP29 sobre la apli­ca­ción y la im­po­si­ción de san­cio­nes ad­mi­nis­tra­ti­vas a efec­tos del Re­gla­men­to 2016/679 y com­ple­men­tan las di­rec­tri­ces adop­ta­das an­te­rior­men­te sobre el cálcu­lo de las san­cio­nes ad­mi­nis­tra­ti­vas en vir­tud del RGPD, que se cen­tran más bien en la me­to­do­lo­gía para cal­cu­lar el im­por­te de una san­ción ad­mi­nis­tra­ti­va. ** Las di­rec­tri­ces sobre la in­ter­ac­ción entre la DSA y el RGPD se so­me­te­rán ahora a re­vi­sio­nes lin­güís­ti­cas antes de su pu­bli­ca­ción. El do­cu­men­to se pu­bli­ca­rá pró­xi­ma­men­te en esta pá­gi­na.