Régimen de sanciones en protección de datos: multas de 20 y 10 millones o el 4 % y el 2 %
Tema 12 del temario de Correos (Normas de cumplimiento) · apartado 12.1.5 del documento de referencia
El apartado 12.1.5 explica que las sanciones por incumplir la normativa de protección de datos pueden ser muy elevadas. En España las impone la Agencia Española de Protección de Datos (AEPD), y el RGPD fija dos tramos máximos según lo que se haya incumplido. En los dos, si se trata de una empresa, se aplica la cifra mayor entre el importe fijo y el porcentaje de su facturación.
Tramo alto: 20 millones o el 4 %
Multas de hasta 20.000.000 de euros o, si es una empresa, hasta el 4 % del volumen de negocio total anual global del ejercicio anterior, optándose por la mayor cuantía (artículo 83.5 del RGPD). El documento lo aplica, entre otras, a estas infracciones:
- Incumplir los principios básicos del tratamiento, incluidas las condiciones del consentimiento (apartado 12.1.2).
- Infringir los derechos de los interesados (apartado 12.1.3).
- Transferir datos a un tercer país u organización internacional sin cumplir los requisitos.
Tramo bajo: 10 millones o el 2 %
Multas de hasta 10.000.000 de euros o, para una empresa, hasta el 2 % del volumen de negocio anual global del ejercicio anterior, también la mayor cuantía (artículo 83.4). Se aplican, entre otras, al incumplimiento de las obligaciones de responsables y encargados, como las del apartado 12.1.4: delegado, evaluaciones de impacto, registro de actividades o notificación de brechas.
Cómo se gradúan
El artículo 83.2 del RGPD (BOE) manda tener en cuenta, entre otros factores, la naturaleza, gravedad y duración de la infracción, el número de afectados y los daños sufridos, si hubo intención o negligencia, las medidas tomadas para paliar los daños y el grado de responsabilidad según las medidas de seguridad aplicadas. Las multas deben ser efectivas, proporcionadas y disuasorias.
Prescripción en la ley española
Fuera del documento, la LOPDGDD (artículos 72 a 74, BOE consolidado) clasifica las infracciones y fija su prescripción: las muy graves, vinculadas al artículo 83.5, prescriben a los tres años; las graves, vinculadas al 83.4, a los dos años; y las leves, de carácter formal, al año. Por ejemplo, tratar datos vulnerando los principios del artículo 5 es muy grave, y no atender una solicitud de derechos es, como regla general, leve.
En el examen
Apartado 12.1.5. Los números son pregunta segura: 20 millones o 4 % (principios, consentimiento, derechos y transferencias internacionales) frente a 10 millones o 2 % (obligaciones de responsables y encargados), siempre la cifra mayor y sobre el volumen de negocio del ejercicio anterior. También quién sanciona: la AEPD. Truco: lo que afecta directamente a la persona (principios y derechos) va al tramo alto.
Dudas frecuentes
¿Cuál es la multa máxima por incumplir el RGPD?
Hasta 20 millones de euros o, en una empresa, hasta el 4 % de su volumen de negocio anual global del ejercicio anterior, la cifra que sea mayor.
¿Quién pone las multas de protección de datos en España?
La Agencia Española de Protección de Datos (AEPD), autoridad independiente que supervisa la aplicación de la normativa.
📮 Estudia el tema 12 completoRelacionado
- AEPD
- Principios de la protección de datos
- Derechos de los interesados
- LOPDGDD
- Brecha de seguridad
- Tema 12: Normas de cumplimiento
Fuente: documento de referencia de Correos (temario oficial, 31/10/2022), tema 12, apartado 12.1.5, páginas 28-29. Explicado con palabras propias de CorreosOpo. Web privada de estudio, no oficial.