Dos cosas son ciertas sobre el RGPD al mismo tiempo en 2026. La aplicación de la norma nunca ha sido tan intensa — los reguladores imponen multas más rápido, con mayor alcance y a empresas más pequeñas que en cualquier momento desde que la ley entró en vigor en 2018. Y la propia norma está, por primera vez, realmente sujeta a revisión, con un paquete de reforma de Bruselas que podría reescribir el consentimiento de cookies, la notificación de brechas y las evaluaciones de impacto.
Ninguna de las dos cosas ha terminado de suceder. Esa combinación — aplicación récord de las normas tal como existen hoy, sumada a una reforma que aún no se ha finalizado — es exactamente la situación que pilla desprevenidas a las empresas mal preparadas. Esto es lo que realmente ha cambiado este año, y lo que sigue siendo solo una propuesta.
La aplicación se ha convertido en una máquina de alto volumen
Las multas del RGPD han superado los 7.100 M€ acumulados desde 2018, con más de 600 M€ impuestos solo en el primer semestre de 2026. Esto ya no es una historia sobre un puñado de sanciones espectaculares contra las grandes tecnológicas — es un patrón de aplicación sostenido y de alto volumen que ahora llega a fondo a las pymes.
Esta última cifra merece detenerse en ella. Las notificaciones diarias de brechas en la UE han subido a 443 al día — un salto interanual del 22 %, y la primera vez que esa cifra supera las 400 desde que el RGPD entró en vigor. Cada una de esas notificaciones es una empresa que acaba de tener una mala semana, y una autoridad de control que ahora decide si además fue negligente.
La geografía de la aplicación también ha cambiado. Francia superó a Luxemburgo en 2025 y se convirtió en el segundo mayor regulador de la UE por total de multas impuestas, solo por detrás de Irlanda — los únicos dos países que han superado los 1.000 M€ en sanciones RGPD acumuladas. La AEPD española también ha dejado atrás su antiguo patrón de reclamaciones de consumidores de alto volumen y bajo importe para pasar a casos estratégicos deliberados y de alto valor.
Un caso reciente recuerda de forma útil lo habitual que se ha vuelto el detonante de una multa: Yoti Ltd fue sancionada con 950.000 € en marzo de 2026 por tres infracciones distintas, entre ellas el tratamiento de datos biométricos sin base legal válida y una transparencia insuficiente sobre el uso de esos datos. Sin megabrecha, sin escándalo de patrones oscuros — solo tratamiento biométrico y un aviso que no decía lo suficiente. Justo el tipo de brecha que detecta una auditoría rutinaria.
La prioridad del CEPD para 2026: su aviso de privacidad, no solo su respuesta a brechas
Cada año, el Comité Europeo de Protección de Datos (CEPD) elige un tema común para su marco de aplicación coordinada — un asunto que investiga en paralelo cada autoridad nacional. Para 2026, ese tema son la transparencia y las obligaciones de información de los artículos 12 a 14: si sus avisos de privacidad realmente dicen a las personas, en lenguaje claro, qué hace con sus datos.
Es un objetivo deliberadamente poco vistoso, y ahí está la clave. Los avisos de transparencia son el documento del RGPD que la mayoría de las empresas redactó una vez en 2018 y nunca volvió a revisar, y que ahora ya no coincide con lo que realmente hace su web, sus herramientas o sus funciones de IA. Si su aviso de privacidad se actualizó por última vez para cookies y boletines y no ha incorporado su CRM, su stack de analítica o nada relacionado con la IA, este es el año en que un regulador tiene más probabilidades de lo habitual de darse cuenta.
El Digital Omnibus: la primera reescritura real del RGPD desde 2018
En noviembre de 2025, la Comisión Europea propuso el «Digital Omnibus» — un paquete que modificaría tanto el RGPD como la Directiva ePrivacy. Todavía no es ley. A mediados de 2026, las negociaciones en el Consejo siguen sin resolverse: la Presidencia chipriota retiró su texto de compromiso de la aprobación formal en el COREPER II a finales de junio, tras confirmarse que no contaba con el respaldo de una mayoría cualificada de Estados miembros. Es previsible que esto siga evolucionando durante el resto de 2026 en lugar de cerrarse de golpe.
Hay cinco áreas de cumplimiento sobre la mesa: el registro de actividades de tratamiento, las EIPD, la notificación de brechas, el alcance de la obligación de nombrar un DPD, y los derechos de los interesados. Las propuestas más avanzadas:
| Área | Hoy | Propuesta del Digital Omnibus |
|---|---|---|
| Consentimiento de cookies | Consentimiento requerido para prácticamente todas las cookies no esenciales | Se estima que el 60 % de las cookies dejarían de requerir consentimiento; sería obligatorio un botón de un clic «aceptar/rechazar todo» allí donde aún se pida consentimiento |
| Datos personales | En términos generales, cualquier dato que pudiera identificar a una persona, desde la perspectiva de cualquiera | Restringido a datos sobre los que una entidad concreta tenga «medios razonablemente probables de ser utilizados» para identificar a una persona — un criterio relativo, no absoluto |
| Notificación de brechas | Plazo de 72 horas para notificar a la autoridad de control prácticamente cualquier brecha | Posibles cambios en el plazo de 72 horas, más nuevos umbrales de materialidad, de modo que las brechas menores podrían dejar de exigir notificación formal |
| Alcance registro / EIPD / DPD | Umbrales fijados en 2018, prácticamente sin cambios desde entonces | En renegociación activa — se espera que cambie quién debe mantener registros formales, realizar evaluaciones de impacto o nombrar un DPD |
Nada de esto está en vigor todavía. Rediseñar su banner de cookies o su proceso de notificación en torno a una propuesta que aún puede cambiar en las negociaciones del Consejo es prematuro — pero no seguirla en absoluto significa que un cambio de norma real podría llegar a un programa de cumplimiento todavía construido para 2018.
Paquete de DPA editable, kit de respuesta a solicitudes de acceso (SAR) y registro de actividades de tratamiento del art. 30 — los documentos que los reguladores piden primero. 39–59 € cada uno o 99 € por los tres, descarga inmediata.
Qué hacer realmente ahora
Los dos hilos — una aplicación más dura de las normas de hoy, y una reforma todavía en marcha para el mañana — apuntan a la misma respuesta práctica.
- Audite su aviso de privacidad frente a los artículos 12 a 14, específicamente este año. Es la prioridad declarada del CEPD para 2026, y también el fallo más fácil de tener sin saberlo — el aviso suele parecer correcto, hasta que se compara con lo que su web hace realmente hoy.
- No construya por adelantado sobre el Digital Omnibus. Si su banner de cookies, su proceso de notificación o sus umbrales de EIPD ya son conformes hoy, déjelos tal cual. Reaccione al texto final una vez que el Consejo y el Parlamento se pongan de acuerdo en uno, no a una propuesta que ya ha sufrido un compromiso fallido.
- Compruebe que todo tratamiento biométrico, de IA o de decisión automatizada cuenta con una base legal documentada y una explicación en lenguaje claro. El caso Yoti es el patrón a vigilar: no una brecha catastrófica, sino tratamiento ordinario sin la documentación que debería respaldarlo.
- Si aún no realiza una autoevaluación periódica del RGPD, empiece ahora en lugar de esperar a recibir una notificación. Nuestra auditoría gratuita de 30 segundos comprueba los diez requisitos que más se pasan por alto — las mismas categorías que aparecen una y otra vez en las acciones de aplicación de 2026.
La conclusión
Los titulares sobre la reforma pueden dar la sensación de que el RGPD es un objetivo móvil, pero los datos de aplicación dicen lo contrario: los reguladores son cada vez más rápidos y coherentes aplicando las normas exactamente como están escritas hoy. Cumplir con el RGPD actual — y no apostar por lo que finalmente diga el Digital Omnibus — es lo que le protege durante 2026. Trate la reforma como algo que vigilar, y las cifras de aplicación de este año como algo sobre lo que actuar.
Reserva una consulta gratuita con GDPRGard →
Fuentes
- CMS GDPR Enforcement Tracker
- Comité Europeo de Protección de Datos (CEPD) — News & Coordinated Enforcement Framework
- Kiteworks — GDPR Fines Hit €7.1 Billion: Enforcement Trends in 2026
- Uniconsent — GDPR Enforcement and Fines 2026
- Privacy Next — Digital Omnibus Negotiations (GDPR), July 2026 Update
Lee también:
- El Reglamento de IA ya se aplica a los sistemas de alto riesgo: ahora tienes dos reguladores
- Los 5 errores más comunes en banners de cookies — y cómo corregirlos
- Por qué toda empresa SaaS necesita una EIPD antes de lanzar funciones de IA