Estado de la aplicación del RGPD 2026: informe de un practicante

Ocho años después, la aplicación del RGPD ha alcanzado la madurez

El RGPD entró en vigor en mayo de 2018. Ocho años después, el panorama de aplicación se ve distinto a lo que predijeron tanto sus partidarios como sus escépticos en 2018.

Los partidarios esperaban que una aplicación agresiva remodelara el comportamiento de las Big Tech en pocos años. Eso ha ocurrido, pero más lentamente de lo esperado y con una variación nacional significativa.

Los escépticos esperaban que el RGPD se convirtiera en “guía con teatro”: una regulación que las organizaciones podrían ignorar con seguridad. Eso no ocurrió. El historial de aplicación es real y material.

Este es el informe 2026 sobre la aplicación real del RGPD: las cifras, los patrones, los cuellos de botella y lo que las empresas europeas deberían esperar hasta 2027.

Las cifras (a fecha de mayo de 2026)

Multas totales

Multas acumuladas del RGPD desde mayo de 2018 hasta mayo de 2026: aproximadamente 5.600 millones de euros.

Desglose por año (aproximado, a partir de la información pública de las autoridades de protección de datos):

  • 2018-2019: 435 millones € (arranque lento mientras las APDs construían capacidad)
  • 2020: 158 millones €
  • 2021: 1.100 millones € (los 746 M€ de Amazon fueron un caso atípico)
  • 2022: 831 millones €
  • 2023: 2.100 millones € (multa de 1.200 M€ de la DPC irlandesa a Meta)
  • 2024: 1.050 millones €
  • 2025: ~880 millones € (preliminar)
  • 2026 a la fecha: con tendencia similar a 2025

La línea base anual se ha estabilizado en torno a los 800 M€-1.000 M€ en multas, con casos atípicos ocasionales por grandes acciones de aplicación.

Mayores multas hasta 2026

Las mayores multas del RGPD (acumuladas hasta mayo de 2026):

  1. Meta: 1.200 millones € (Irlanda, 2023) por transferencias transatlánticas de datos
  2. Amazon: 746 millones € (Luxemburgo, 2021) por consentimiento publicitario
  3. Meta (Instagram): 405 millones € (Irlanda, 2022) por procesamiento de datos de menores
  4. Meta (WhatsApp): 225 millones € (Irlanda, 2021) por violaciones de transparencia
  5. TikTok: 345 millones € (Irlanda, 2023) por procesamiento de datos de menores
  6. Meta: 390 millones € (Irlanda, 2023) por base legal para publicidad
  7. Google: 170 millones € combinados (varias jurisdicciones) por consentimiento de cookies
  8. TikTok: 530 millones € (Irlanda, 2024) por transferencias de datos a China
  9. Apple: 150 millones € (Francia/CNIL, 2025) por violaciones de App Tracking Transparency
  10. Meta: 265 millones € (Irlanda, 2022) por scraping de datos

El patrón: la mayoría de las grandes multas se dirigen contra las operaciones europeas de las empresas tecnológicas estadounidenses, frecuentemente emitidas por la Comisión Irlandesa de Protección de Datos (donde la mayoría de las tecnológicas estadounidenses tienen su sede europea).

Los patrones: lo que realmente se aplica

Patrón 1: Consentimiento de cookies

Las violaciones de consentimiento de cookies son la categoría de aplicación más común por volumen. Se han emitido cientos de multas en las APDs europeas por:

  • Banners de cookies que no permiten un rechazo sencillo
  • Cookies establecidas antes del consentimiento
  • Casillas de consentimiento premarcadas
  • Botones de “Rechazar todo” ocultos tras varios clics

Aplicación destacada en cookies:

  • CNIL francesa: la más agresiva, con más de 60 M€ en multas específicas de cookies, incluidas grandes acciones contra Google, Microsoft, Meta
  • Garante italiano: ha sido activo en aplicación de cookies
  • APDs federales y estatales alemanas: han llevado casos de cookies contra editores y redes publicitarias

Para las empresas europeas, la implicación práctica: los banners de cookies deben permitir un rechazo sencillo. “Rechazar todo” debe ser tan fácil de pulsar como “Aceptar todo”. La presión económica ha impulsado la adopción de analítica sin cookies (Plausible, Matomo, etc.) que evita el problema por completo.

Patrón 2: Transferencias transatlánticas de datos

Schrems II (2020) y el vacío posterior al Privacy Shield crearon un foco sostenido de aplicación en el cumplimiento de las transferencias transatlánticas de datos. Acciones principales:

  • Meta: multa de 1.200 M€ de la DPC irlandesa por continuar las transferencias sin salvaguardas adecuadas
  • Múltiples multas menores por implementación inadecuada de Cláusulas Contractuales Tipo
  • Investigaciones sobre el uso de Microsoft 365 y Google Workspace por parte del sector público europeo

El EU-US Data Privacy Framework (DPF) de 2023 redujo la aplicación relacionada con transferencias, pero la vulnerabilidad legal persiste. Una sentencia “Schrems III” del TJUE podría revivir agresivamente la aplicación de las transferencias.

Patrón 3: Datos de menores

El procesamiento de datos de menores ha emergido como una categoría de multas elevadas:

  • Meta (Instagram): 405 M€ por procesar datos de cuentas de adolescentes
  • TikTok: 345 M€ por valores por defecto de procesamiento de datos de menores
  • YouTube: múltiples multas menores por publicidad dirigida a menores

El patrón: los reguladores están dispuestos a emitir multas sustanciales por violaciones de datos de menores. Las plataformas con bases significativas de usuarios menores enfrentan riesgo estructural de aplicación.

El artículo 6 (base legal para el tratamiento) y los artículos 13/14 (obligaciones de transparencia) generan aplicación sostenida:

  • Notas de privacidad inadecuadas
  • Base legal incorrecta reclamada (p. ej., interés legítimo para actividades que requieren consentimiento)
  • Información insuficiente sobre el tratamiento de datos
  • Falta de transparencia sobre la compartición de datos

Estas tienden a ser multas individualmente menores pero representan una aplicación de línea base sostenida contra muchas organizaciones.

Patrón 5: Cumplimiento de los derechos del interesado

Los derechos de los artículos 15-22 (acceso, supresión, portabilidad, etc.) han generado aplicación constante:

  • No responder a solicitudes de acceso del interesado
  • Supresión inadecuada cuando se solicita
  • No proporcionar datos en formatos portables
  • Rechazar solicitudes legítimas de supresión

Muchas multas menores (10 K€-500 K€) por incumplimientos específicos en el cumplimiento de los derechos del interesado.

El cuello de botella de la DPC irlandesa

La Comisión Irlandesa de Protección de Datos se ha convertido en el problema estructural más discutido en la aplicación del RGPD.

Por qué existe el cuello de botella

El mecanismo de “ventanilla única” del RGPD (artículo 56) hace que la APD del país del establecimiento principal de una empresa en la UE sea la autoridad principal de control para casos transfronterizos. La mayoría de las grandes tecnológicas estadounidenses (Meta, Google, Apple, Microsoft, TikTok) tienen su sede en la UE en Irlanda. Esto concentra una enorme cuota del trabajo de aplicación del RGPD en la DPC irlandesa.

La DPC irlandesa ha estado crónicamente con recursos insuficientes en relación con su carga de trabajo, y ha sido criticada por:

  • Investigaciones lentas: grandes casos que tardan más de 2-5 años
  • Multas más bajas que las que emitirían otras APDs (a menudo aumentadas en apelación al EDPB)
  • Complejidad procedimental: gran dependencia de procesos largos

El papel del Comité Europeo de Protección de Datos

El EDPB (el órgano de coordinación a nivel UE de todas las APDs nacionales) ha jugado un papel cada vez más importante. La resolución de disputas del artículo 65 permite al EDPB anular decisiones de la DPC irlandesa cuando otras APDs no están de acuerdo.

Varias multas importantes (Meta 1.200 M€, TikTok 345 M€) involucraron intervención del EDPB para aumentar las propuestas iniciales de sanción de la DPC irlandesa. El patrón: la DPC irlandesa propone una multa más baja; el EDPB la sube tras objeciones de otras APDs.

Qué está cambiando

Han continuado los esfuerzos de reforma:

  • Aumento de recursos en la DPC irlandesa: el personal ha crecido sustancialmente durante 2023-2026
  • Mejoras de proceso del EDPB: resolución más rápida de disputas del artículo 65
  • Regulación procedimental: regulación propuesta que armoniza las normas procedimentales del RGPD entre Estados miembros

Estas reformas ayudan, pero el problema estructural (concentración de aplicación en una APD) no se ha resuelto plenamente.

Variaciones entre Estados miembros

El RGPD se ha implementado de forma desigual entre Estados miembros. Ocho años después, patrones claros:

APDs con aplicación más agresiva

  • Francia (CNIL): la más prolífica emisora de multas, especialmente por consentimiento de cookies
  • Italia (Garante): activa en múltiples categorías
  • España (AEPD): alto volumen de aplicación con multas menores
  • Alemania (APDs federales + estatales combinadas): aplicación sustancial particularmente para violaciones B2B
  • Países Bajos (Autoriteit Persoonsgegevens): aplicación enfocada en patrones específicos
  • Noruega (Datatilsynet): desproporcionadamente influyente a pesar de su pequeña población

APDs con aplicación más conservadora

  • Irlanda (DPC): discutido arriba
  • Luxemburgo (CNPD): menos acciones de aplicación, pero la multa de 746 M€ a Amazon demuestra capacidad
  • Varios Estados miembros más pequeños: capacidad de aplicación limitada

Para empresas europeas que operan transfronterizamente, la implicación práctica: qué APD gestiona tu caso afecta sustancialmente a los resultados. Esto importa para la planificación de respuesta a incidentes y la estrategia legal.

Qué ha cambiado realmente en el comportamiento empresarial

Más allá de las multas, el RGPD ha cambiado de forma medible cómo las empresas europeas gestionan los datos:

1. Adopción de privacidad por diseño

Las empresas construyen cada vez más consideraciones de privacidad en el desarrollo de producto desde el inicio en lugar de adaptar el cumplimiento a posteriori. Es el mayor cambio de comportamiento, y persiste en empresas de todos los tamaños.

2. Nombramiento del DPO y rendición de cuentas

Los roles de Delegado de Protección de Datos son ahora estándar en organizaciones medianas y grandes. El detonante obligatorio del DPO del artículo 37 afecta a muchas empresas; el nombramiento voluntario de DPO es común incluso en las más pequeñas.

3. Registro de actividades de tratamiento

La documentación ROPA del artículo 30 se ha convertido en práctica de línea base. Aunque la calidad varía, la práctica de mantener registros de tratamiento está extendida.

4. Diligencia debida con proveedores

El artículo 28 del RGPD (obligaciones del encargado) ha remodelado la selección de proveedores. Las empresas evalúan activamente la postura de protección de datos del proveedor, solicitan DPAs y evalúan las cadenas de subprocesadores.

5. Conciencia sobre transferencias internacionales

Schrems II elevó la conciencia sobre los riesgos de las transferencias transatlánticas de datos. Incluso las pequeñas empresas europeas consideran ahora la residencia de datos en las decisiones de proveedor.

Aplicación y cooperación transfronteriza

La dimensión internacional del RGPD ha madurado:

Cooperación UE-EE. UU.

Tras múltiples ciclos de marco (Safe Harbor, Privacy Shield, el actual Data Privacy Framework), la cooperación UE-EE. UU. en aplicación de protección de datos se ha estabilizado. Los casos conjuntos siguen siendo raros pero la consulta entre reguladores ha aumentado.

Cooperación UE-Reino Unido tras el Brexit

El UK GDPR refleja estrechamente el RGPD UE. El Reino Unido tiene su propia vía de aplicación (ICO) pero la cooperación con las APDs de la UE ha continuado. La adecuación de las protecciones del Reino Unido sigue bajo revisión periódica.

Influencia global del RGPD

El alcance extraterritorial del RGPD (artículo 3) más su efecto modelo sobre la legislación global de privacidad (LGPD en Brasil, PIPL en China, varias leyes estatales de EE. UU.) significa que la aplicación al estilo del RGPD es cada vez más el valor por defecto global para manejar los datos de los residentes en la UE.

Qué traen 2026-2027

Regulación procedimental del RGPD propuesta

La Comisión ha propuesto una regulación que armoniza las normas procedimentales del RGPD entre Estados miembros. Si se adopta, esto:

  • Estandarizaría los plazos de gestión de quejas
  • Reduciría la variación en el procesamiento de casos
  • Agilizaría los casos transfronterizos

Calendario de adopción: posible 2026-2027.

Prioridades estratégicas de aplicación del EDPB

El Comité Europeo de Protección de Datos ha señalado prioridades estratégicas para 2026-2027:

  • Intersección del AI Act con el RGPD (especialmente artículo 22)
  • Transferencias internacionales (estabilidad y alternativas del DPF)
  • Protección de datos de menores
  • Patrones oscuros en consentimiento y banners de cookies
  • Datos biométricos (especialmente en contextos laborales y educativos)

Espera que la actividad de aplicación se concentre en estas áreas.

Posible “RGPD 2.0”

Han circulado varias propuestas de revisión del RGPD. Aunque no existe una propuesta legislativa formal, los temas incluyen:

  • Cumplimiento simplificado para pymes: obligaciones reducidas para empresas más pequeñas con tratamientos de bajo riesgo
  • Aplicación armonizada: abordar el cuello de botella de la DPC irlandesa y las variaciones entre Estados miembros
  • Disposiciones actualizadas para IA y tecnología moderna
  • Reforma del régimen de cookies: posiblemente a través de la regulación ePrivacy en lugar de enmiendas al RGPD

Una propuesta legislativa formal de “RGPD 2.0” en 2026-2027 es posible pero incierta.

Sentencia Schrems III

El caso pendiente del TJUE que cuestiona el EU-US Data Privacy Framework podría resultar en la invalidación del actual mecanismo de transferencia transatlántica. Calendario: sentencia posible 2026-2027.

Si se invalida, las transferencias transatlánticas vuelven a SCCs + TIAs, con nueva incertidumbre sobre los acuerdos a largo plazo.

¿Qué deberían hacer las empresas europeas?

Tres conclusiones para el cumplimiento del RGPD en 2026:

1. El problema del banner de cookies se resuelve con analítica sin cookies

Si tu organización aún mantiene banners agresivos de consentimiento de cookies bajo presión regulatoria, cambia a analítica sin cookies (Plausible, Matomo). La solución técnica existe, la exposición legal desaparece, y las tasas de conversión típicamente mejoran.

El DPF funciona por ahora pero tiene una vulnerabilidad legal conocida. Construye arquitecturas que funcionen en escenarios tanto con como sin DPF. Usa procesamiento residente en la UE para datos sensibles; reserva los proveedores estadounidenses para cargas menos sensibles.

3. Mantén actualizada la documentación de DPO y ROPA

El trabajo mundano de cumplimiento (nombramiento de DPO, mantenimiento de ROPA, ejecución de DPAs con proveedores) es lo que protege contra la escalada de aplicación. La mayor parte de la aplicación contra empresas medianas comienza con sencillos huecos de documentación.

Qué vigilar en 2027

  • Primera aplicación de la regulación procedimental del RGPD si se adopta
  • Sentencia Schrems III del TJUE sobre el EU-US Data Privacy Framework
  • Casos de intersección AI Act + RGPD: primeros grandes casos aplicando ambas regulaciones
  • Aplicación de patrones oscuros: probables multas sustanciales por interfaces de consentimiento manipuladoras
  • Expansión de la aplicación de datos de menores: más allá de TikTok e Instagram, patrón más amplio probable
  • Posible propuesta legislativa “RGPD 2.0”

Cubriremos todo esto en el informe del próximo año.

El panorama real tras ocho años

La aplicación del RGPD en 2026 es real, material y continua. 5.600 M€ en multas acumuladas es significativo. El cambio de comportamiento en el manejo empresarial europeo de datos es sustancial. Los problemas estructurales (cuello de botella de la DPC irlandesa, variación entre Estados miembros) están mejorando pero no resueltos.

Para las empresas europeas, las implicaciones operativas no han cambiado desde 2018: implementar privacidad por diseño, mantener documentación, elegir proveedores con cuidado, responder a las solicitudes de derechos de los interesados y tratar la aplicación como riesgo continuo en lugar de obstáculo puntual.

Para los compradores europeos de tecnología, la aplicación del RGPD crea ventajas medibles para herramientas UE-nativas sobre alternativas estadounidenses con cumplimiento por adaptación. La carga de cumplimiento es real; las herramientas que la gestionan por arquitectura ahorran dinero real y reducen riesgo real.

Para los responsables políticos europeos, el historial de ocho años sugiere que el RGPD funciona: imperfectamente, lentamente, pero de forma duradera. El marco que protege la soberanía europea de datos ha resistido bajo presión sostenida. Si esto continúa depende de la inversión continuada en aplicación y de una posible reforma procedimental.

Explora todas las alternativas europeas conformes con el RGPD en BetterInEurope.


Este informe ha sido escrito por el equipo editorial de BetterInEurope a partir de informes públicos de las APDs, decisiones judiciales y observación directa de los patrones de cumplimiento empresarial europeo. Metodología: revisión de los principales informes de aplicación de las APDs, decisiones del EDPB, sentencias del TJUE y conversaciones con clientes/profesionales a lo largo de finales de 2025 y principios de 2026. Las cifras de multas son aproximadas; consulta las fuentes primarias de las APDs para cifras autoritativas. Los errores son nuestros; las correcciones son bienvenidas en hello@betterineurope.eu.

¿Te resultó útil?

Mantente Informado

Recibe las últimas noticias sobre alternativas europeas y soberanía digital.

Respetamos tu privacidad. Cancela cuando quieras. Sin rastreo, sin spam.