¿Prefieres escuchar? Pulsa play para la narración con IA

El 21 de septiembre de 2026, el Comité Europeo de Protección de Datos (CEPD) hizo algo que nunca había hecho en los ocho años de historia del RGPD: indicó a cada autoridad nacional de protección de datos, en un único documento vinculante, exactamente cómo calcular una multa. Hasta ahora, la DPC irlandesa, la AEPD española y los dieciséis reguladores regionales alemanes podían aplicar cada uno su propia lógica a la misma infracción y llegar a cifras radicalmente distintas. Se supone que esa incoherencia ha desaparecido.

Para una pequeña o mediana empresa, esto no es papeleo de Bruselas. Una metodología estandarizada significa que la multa que calcule su autoridad local ya no depende de qué autoridad le haya tocado, sino que es una fórmula aplicada de la misma manera de Dublín a Varsovia. Vale la pena entenderlo antes de que se ponga a prueba en usted, no después.

El test de cinco pasos, explicado

Las nuevas directrices del CEPD sustituyen las antiguas directrices del GT29 de 2018 por una secuencia estandarizada que toda autoridad debe seguir ahora antes de imponer una sanción. Vienen acompañadas de 14 ejemplos desarrollados que cubren escenarios reales, y están abiertas a consulta pública hasta el 13 de noviembre de 2026 antes de su aprobación definitiva.

5
Pasos obligatorios del nuevo test
14
Ejemplos desarrollados publicados
403 M€
Multa de la DPC irlandesa a Google, misma semana
13 nov.
Plazo de consulta de 2026
PasoQué debe comprobar ahora la autoridad
1. Admisibilidad legalSi una multa está siquiera legalmente permitida para esta conclusión concreta, antes de hablar de ninguna cantidad
2. ResponsabilidadQuién es responsable legalmente — el responsable del tratamiento, el encargado, o ambos — y en qué medida
3. Intención o negligenciaSi la infracción fue deliberada, temeraria o un fallo de proceso de buena fe — esto cambia sustancialmente el punto de partida
4. Circunstancias agravantes y atenuantesInfracciones anteriores, cooperación con la investigación, medidas correctoras ya adoptadas y categorías de datos implicadas
5. Control de proporcionalidadUna prueba final de que la multa resultante es «eficaz, proporcionada y disuasoria» — no simplemente la cifra más alta que permite la fórmula

Dos cosas destacan especialmente para las empresas más pequeñas. Primero, la intención y la negligencia ocupan ahora explícitamente el centro del cálculo: un esfuerzo de cumplimiento documentado y de buena fe que aun así resultó insuficiente se trata de forma distinta a un tratamiento sin ninguna base legal. Segundo, la cooperación y las medidas correctoras son circunstancias atenuantes formales, no simples gestos de buena voluntad. Una empresa que se autodenuncia, corrige el fallo y coopera de forma constructiva con su autoridad obtiene un resultado estructuralmente mejor según esta metodología que una que guarda silencio.

Las directrices DSA-RGPD llegaron el mismo día

En la misma sesión plenaria, el CEPD también finalizó las directrices sobre cómo interactúan la Ley de Servicios Digitales (DSA) y el RGPD cuando los proveedores de servicios intermediarios tratan datos personales — pensemos en mercados en línea, tiendas de aplicaciones y plataformas de alojamiento que moderan contenido generado por usuarios que incluye datos personales. Si su empresa opera cualquier tipo de plataforma, servicio de anuncios o función de contenido generado por usuarios, estas son ahora las directrices que determinan qué normativa se aplica cuando ambas se solapan. La mayoría de las pymes no estarán directamente afectadas, pero cualquier empresa que venda a través de un mercado en línea o integre widgets de terceros con contenido de usuarios debería comprobar si ha cambiado la postura de cumplimiento de su socio de plataforma.

Por qué importa el momento: un caso de 403 millones de euros, la misma semana

Dos días antes de que el CEPD adoptara su nueva metodología, la DPC irlandesa cerró una investigación de seis años sobre las funciones de Google Web & App Activity, Historial de ubicaciones y Precisión de la ubicación con una multa de 403 millones de euros — una de las mayores sanciones individuales del RGPD hasta la fecha. La conclusión no fue una brecha espectacular: fue un tratamiento ilícito y desleal, transparencia inadecuada y conservación excesiva de datos de ubicación recopilados entre mayo de 2018 y febrero de 2020. Google dispone ahora de seis meses para adecuar su tratamiento.

Sin hackeo, sin filtración, sin patrón oscuro. Solo datos conservados más tiempo del necesario para la finalidad, y un aviso que no decía lo suficiente al respecto — los dos fallos que más aparecen en las resoluciones de las autoridades contra empresas de cualquier tamaño.

Esa combinación — conservación excesiva más transparencia deficiente — es exactamente el tipo de conclusión para la que el nuevo test de cinco pasos está diseñado, con el fin de estandarizar una sanción. Es un anticipo útil de con qué se mide ahora un «tratamiento documentado y proporcionado» en toda la UE, no solo para una empresa del tamaño de Google.

📋
Kit de herramientas GDPRGard
La conservación y la transparencia se arreglan el primer día, no tras seis años de investigación

Paquete editable de contrato de encargo, kit de respuesta a solicitudes de interesados y registro de actividades de tratamiento del artículo 30 — los documentos que demuestran precisamente los factores de «intención», «mitigación» y «remediación» que la nueva metodología valora a su favor. 39-59 € cada uno o 99 € por los tres.

Ver las plantillas →

Qué hacer realmente ahora mismo

  1. Compruebe su calendario de conservación de datos frente a la finalidad declarada. La forma más rápida de fallar en el paso de proporcionalidad del nuevo test es conservar datos más allá de lo que indica su aviso de privacidad. Si no tiene un calendario de conservación por escrito, ese es el primer documento que debe redactar.
  2. Asegúrese de que su aviso de privacidad coincide con lo que realmente recopila y conserva. Los fallos de transparencia son la otra mitad de casi todas las grandes multas de 2026, incluida la de Google. Un aviso que era exacto en 2018 y no se ha revisado desde entonces es un riesgo, no una formalidad.
  3. Documente su esfuerzo de cumplimiento, no solo su estado de cumplimiento. Según la nueva metodología, un proceso demostrable y de buena fe — auditorías realizadas, fallos registrados, correcciones seguidas — es una circunstancia atenuante si algo sale mal de todos modos. Una postura sin documentar de «en general estamos bien» no obtiene ninguna de esas ventajas.
  4. Envíe sus comentarios o siga la consulta si esto afecta a su sector. La metodología está abierta a comentarios públicos hasta el 13 de noviembre de 2026 — las asociaciones sectoriales y los grupos de la industria son el canal habitual para que las pymes aporten su opinión sobre este tipo de directrices que moldean la aplicación de la ley.
  5. Haga una autoevaluación rápida ahora, en lugar de esperar a que llegue una notificación. Nuestra auditoría gratuita de 30 segundos señala los fallos de conservación y transparencia que más aparecen en las resoluciones de las autoridades.

La conclusión

Una metodología de sanción armonizada funciona en ambos sentidos. Elimina la lotería de qué autoridad acaba investigándole, pero también significa que todas las autoridades de la UE trabajan ahora con el mismo manual — y ese manual recompensa explícitamente el cumplimiento documentado y de buena fe frente al silencio. Las empresas mejor posicionadas ante este nuevo test son las que pueden mostrar su trabajo: qué recopilan, por qué, durante cuánto tiempo, y qué hicieron cuando encontraron un fallo. Ese listón es más bajo que el cumplimiento perfecto, y mucho más alcanzable antes del 13 de noviembre.

Reserve una consulta gratuita con GDPRGard →

Fuentes

Compartir este artículo

También le puede interesar:

⚠️ Este artículo tiene fines meramente informativos y no constituye asesoramiento jurídico. Para situaciones de cumplimiento complejas, consulte a un profesional cualificado en protección de datos. Los requisitos del RGPD y del Reglamento europeo de IA están sujetos a orientaciones normativas en constante evolución — verifique sus obligaciones actuales con su asesor jurídico.