Glosario · Derecho de privacidad de la UE

Aplicación del RGPD en 2026 (Estado de la aplicación del RGPD a mediados de 2026)

Panorama operativo actual de la aplicación del RGPD: multas acumuladas que superan los 5.000 millones de euros, grandes acciones contra Meta, Amazon, Google, TikTok y otros, refuerzo de la coordinación transfronteriza del EDPB, reformas procedimentales en curso y la evolución constante del RGPD de marco regulatorio a realidad de cumplimiento operativo para cualquier empresa que preste servicio a residentes en la UE.

## Qué aspecto tiene la aplicación del RGPD en 2026 El Reglamento General de Protección de Datos (RGPD) entró en vigor en mayo de 2018. A mediados de 2026, el RGPD ha pasado de ser un marco regulatorio a convertirse en una realidad operativa de aplicación. Esta entrada resume el panorama operativo actual. ## Las cifras destacadas A mediados de 2026, las multas acumuladas por incumplimiento del RGPD superan los **5.000 millones de euros** repartidos en aproximadamente más de 2.500 decisiones de aplicación de las autoridades de protección de datos (APD) de los Estados miembros. Entre las principales acciones se incluyen: ### Multas más importantes - **Meta (Facebook, Instagram, WhatsApp)**: multas acumuladas que superan los 2.000 millones de euros en varias acciones de la APD irlandesa sobre consentimiento, transferencias, publicidad y privacidad infantil - **Amazon**: multa de 746 millones de euros en Luxemburgo por consentimiento (en recurso) - **Google (Alphabet)**: varias multas que suman cientos de millones de euros por prácticas en banners de consentimiento, operaciones de ad-tech y seguimiento de ubicación - **TikTok**: multas significativas por privacidad infantil, transparencia publicitaria y transferencias a China - **Apple**: multas por prácticas de privacidad en la App Store y la implementación de la transparencia del seguimiento - **Microsoft**: actuaciones sobre el alcance y la eficacia del EU Data Boundary - **Numerosas multas más pequeñas**: decenas de millones acumulados en sanciones a pymes y al mercado medio ### Acciones por categoría - **Consentimiento y cookies**: la mayor categoría por número de acciones - **Transferencias a países no adecuados**: importantes acciones relacionadas con Schrems II - **Derechos del interesado** (acceso, supresión, portabilidad): categoría en crecimiento a medida que las APD priorizan la aplicación de los derechos individuales - **Datos de menores**: área en rápido crecimiento con sanciones individuales considerables - **IA y decisiones automatizadas**: área emergente que conecta el RGPD con las disposiciones del Reglamento de IA - **Tratamientos transfronterizos** y la rendición de cuentas en el mecanismo de ventanilla única del RGPD ## Cómo funciona realmente la aplicación del RGPD Comprender el mecanismo de aplicación es clave para la evaluación del riesgo. ### Autoridades de protección de datos (APD) Cada Estado miembro tiene una APD (Datenschutzbehörde / CNIL / Garante / DPC / AEPD, etc.). Las APD investigan reclamaciones, realizan auditorías proactivas y emiten decisiones de aplicación, incluidas multas, prohibiciones de tratamiento y medidas correctivas. Las multas pueden alcanzar los **20 millones de euros o el 4 % del volumen de negocio anual global, lo que sea mayor**. ### Mecanismo de ventanilla única Para los tratamientos transfronterizos (interesados en varios Estados miembros), una APD actúa como autoridad de control principal. Para la mayoría de las grandes tecnológicas, la APD principal es la **DPC irlandesa** (debido al establecimiento de muchas empresas en la UE en Irlanda). Esta concentración ha generado polémica sobre si la DPC irlandesa tiene capacidad suficiente para ejecutar acciones contra grandes tecnológicas estadounidenses, lo que impulsa los debates de reforma procedimental. ### Comité Europeo de Protección de Datos (EDPB) El EDPB coordina la actuación de las APD, emite decisiones vinculantes en disputas transfronterizas y elabora orientaciones a nivel de la UE. Las decisiones vinculantes del EDPB han impulsado varias acciones importantes en las que algunas APD habían propuesto inicialmente multas más bajas. ### Reformas procedimentales Se han adoptado o están en desarrollo importantes reformas procedimentales: - **Reglamento de procedimiento del RGPD**: mejorar los procesos de investigación transfronteriza - **Ampliación de la capacidad del EDPB**: abordar las preocupaciones de concentración en la DPC irlandesa - **Mecanismos de cooperación**: reforzar la colaboración entre APD - **Coordinación estratégica de la aplicación**: abordar problemas sistémicos en las grandes plataformas ## Ejes clave de aplicación 2024-2026 ### Consentimiento y patrones engañosos Los banners de cookies y la experiencia de usuario en el consentimiento se han aplicado de forma intensiva. Las decisiones han establecido que: - El consentimiento debe ser granular, específico e informado - Los botones de «Rechazar todo» deben ser tan visibles como los de «Aceptar todo» - Las casillas premarcadas no constituyen un consentimiento válido - Los patrones engañosos (manipulación, oscurecimiento de la elección) infringen el RGPD aunque los mecanismos sean técnicamente correctos Estas decisiones han transformado sustancialmente las prácticas de banners de cookies en los sitios web de la UE. ### Transferencias transfronterizas después de Schrems II La sentencia Schrems II (2020) invalidó el marco del Escudo de Privacidad UE-EE. UU. Las transferencias a países no adecuados (especialmente EE. UU.) requieren garantías adicionales. La aplicación se ha centrado en: - Requisitos de **Evaluaciones de Impacto de las Transferencias (TIA)** - Implementación de **Cláusulas Contractuales Tipo (CCT)** - **Medidas suplementarias** para transferencias de alto riesgo - **Marco UE-EE. UU. de Privacidad de Datos** (2023), que reemplaza al Escudo de Privacidad pero afronta impugnaciones legales El [incidente de la CPI/Microsoft](/es/blog/icc-microsoft-sanctions-cloud-sovereignty-lesson/) de 2025 reforzó las realidades operativas que sustentan las preocupaciones de Schrems II. ### Datos de menores y plataformas en línea Una aplicación sustancial contra plataformas dirigidas a menores: TikTok, Instagram, Snapchat y plataformas de juegos. Temas: - Requisitos de **verificación de edad** - Restricciones de **elaboración de perfiles de menores** - Prohibición de **publicidad conductual** dirigida a menores (interacción DSA + RGPD) - **Configuraciones de privacidad por defecto** para cuentas de menores ### IA y decisiones automatizadas Las restricciones del artículo 22 del RGPD sobre decisiones automatizadas interactúan con las disposiciones del [Reglamento de IA](/es/glossary/eu-ai-act/). Aplicación emergente sobre: - **Base legal de los datos de entrenamiento** para el desarrollo de modelos de IA - **Derecho a la revisión humana** de las decisiones automatizadas - **Transparencia en el perfilado** de las recomendaciones impulsadas por IA - **Coordinación entre el Reglamento de IA y el RGPD** en las decisiones regulatorias ### Datos de salud y datos sensibles Aplicación especialmente activa en torno a los datos de salud, los datos biométricos y las categorías especiales del artículo 9 del RGPD. El [Espacio Europeo de Datos Sanitarios](/es/glossary/european-health-data-space/) añade nuevas dimensiones a esta área de aplicación. ## Qué significa esto en la práctica ### Para las empresas europeas El cumplimiento del RGPD ya no es un proyecto puntual: es un programa operativo continuo que requiere atención constante. Áreas de mantenimiento activo: - **Banner de cookies y experiencia de usuario del consentimiento** - Flujo de **derechos del interesado** (acceso, supresión, portabilidad) - **Registros de las actividades de tratamiento** (artículo 30) - **Acuerdos de tratamiento de datos** (artículo 28) con todos los encargados - **Evaluaciones de Impacto de las Transferencias** para encargados en países no adecuados - Procedimientos de **notificación de brechas** - Protección de **datos de menores** cuando corresponda ### Para los DPO y los equipos de cumplimiento La revisión anual del resumen de aplicación es esencial. Los principales avances regulatorios incluyen: - Decisiones vinculantes del EDPB sobre las operaciones de las grandes tecnológicas - Prioridades estratégicas de aplicación de las APD publicadas anualmente - Actualizaciones de las orientaciones de los Estados miembros - Orientación sectorial (salud, IA, publicidad) ### Para los clientes y consumidores europeos Los derechos del interesado son sustancialmente más exigibles en 2026 que en el lanzamiento del RGPD: - Las solicitudes de acceso del interesado (SAR) son habituales y se atienden de forma consistente - Los flujos del derecho de supresión (artículo 17) están operativos en las principales plataformas - El derecho a la portabilidad (artículo 20) está disponible para los principales servicios - Los mecanismos de reclamación ante las APD son accesibles y cada vez más receptivos ### Para las empresas estadounidenses que prestan servicio a la UE La inversión en cumplimiento operativo es considerable, pero la alternativa (incumplir y arriesgarse a multas importantes) ha pasado a ser operativamente inviable para los participantes serios en el mercado. Las grandes tecnológicas estadounidenses han invertido mucho en infraestructura de cumplimiento de la UE (EU Data Boundary, equipos dedicados de cumplimiento en la UE, interlocución regulatoria). ### Para los proveedores tecnológicos europeos La jurisdicción de la UE en la capa del proveedor es cada vez más relevante en compras. Los equipos de cumplimiento del cliente prefieren proveedores con jurisdicción en la UE que simplifiquen su propia postura RGPD, lo que crea una oportunidad estructural para los proveedores europeos de software, nube y SaaS. ## El horizonte de la reforma procedimental Debates activos hasta 2026-2027 en torno a: - **Reglamento de procedimiento del RGPD**: agilizar las investigaciones transfronterizas - **Capacidad y concentración de las APD**: abordar las preocupaciones sobre la DPC irlandesa - **Ampliación de recursos del EDPB**: más capacidad para la coordinación transfronteriza - **Coordinación entre el Reglamento de IA y el RGPD**: interacción más clara entre marcos - **Implementación del EHDS**: desarrollo procedimental específico de los datos sanitarios - **Coordinación estratégica de la aplicación**: abordar problemas sistémicos a escala ## Implicaciones prácticas - **Para las empresas europeas**: el cumplimiento del RGPD es una realidad operativa continua, no un proyecto puntual - **Para las empresas estadounidenses que prestan servicio a la UE**: la inversión en infraestructura de cumplimiento de la UE es innegociable para una participación seria en el mercado - **Para los DPO y los equipos de cumplimiento**: seguir trimestralmente las decisiones vinculantes del EDPB, las prioridades estratégicas de las APD y las reformas procedimentales - **Para los equipos de compras**: los proveedores con jurisdicción en la UE simplifican materialmente la propia postura de cumplimiento - **Para los consumidores preocupados por la privacidad**: los derechos del interesado son sustancialmente más exigibles que en el lanzamiento del RGPD El estado de la aplicación del RGPD en 2026 refleja una regulación operativa madura más que un marco experimental. Las multas acumuladas que superan los 5.000 millones de euros, la aplicación integral en todas las categorías y la evolución procedimental constante representan el entorno regulatorio que cualquier empresa que preste servicio a residentes en la UE debe gestionar como realidad operativa.
← Volver al glosario