Cómo nace un procedimiento sancionador en protección de datos en Europa y por qué acaba influyendo mucho más allá de la multa

Hay una forma equivocada de leer las sanciones europeas en protección de datos: quedarse solo con la cifra final y con el titular del día. La multa importa, claro, pero casi nunca es lo más interesante. Lo que de verdad enseña es el recorrido: cómo nace una investigación, qué mira la autoridad, qué tipo de pruebas pesan, cómo se articula un expediente nacional o transfronterizo y, finalmente, cómo todo eso se convierte en noticia, presión reputacional y, muchas veces, en una revisión masiva del mercado. Esa será la lógica de esta nueva serie: no mirar la sanción como una anécdota, sino como una radiografía del cumplimiento real. El propio EDPB lleva años empujando esta visión a través de su Coordinated Enforcement Framework (CEF), un marco para coordinar acciones de enforcement sobre prioridades comunes entre autoridades europeas. (EDPB)

Si la serie anterior se centró en banners, CMP, analítica y evidencias, esta va a dar un paso más. Vamos a mirar cómo sancionan las autoridades europeas, cómo cambian sus estilos de actuación, cómo se combinan inspección, advertencia, decisión formal y medidas correctivas y por qué determinados casos acaban en Reuters, en la prensa tecnológica o en la conversación de todo el sector. No se trata de coleccionar multas, sino de entender cómo un expediente administrativo termina marcando agenda regulatoria y reputacional para medio mercado. El caso TikTok de 2025 es un buen ejemplo: decisión oficial de la DPC, multa de 530 millones de euros, orden correctiva y amplificación inmediata en medios internacionales. (Homepage | Data Protection Commission)

1) Europa no sanciona de una sola manera

Uno de los errores más frecuentes es hablar de “la sanción europea” como si todas las autoridades actuaran igual. No lo hacen. La CNIL francesa, por ejemplo, combina una cultura sancionadora visible con una comunicación pública muy eficaz. En 2025 informó de 83 sanciones, 143 órdenes de cumplimiento, 31 recordatorios de obligaciones legales y un volumen total de multas de 486.839.500 euros. Además, identificó entre los temas más recurrentes la prospección comercial, la videovigilancia, las cookies, la seguridad y la monitorización de empleados. (cnil.fr)

La DPC irlandesa, en cambio, es especialmente relevante cuando los expedientes son transfronterizos y se activan los mecanismos de cooperación del RGPD. En febrero de 2025 anunció que había remitido a las demás autoridades concernidas un draft decision en la investigación sobre TikTok al amparo del artículo 60 RGPD, y en mayo de 2025 adoptó la decisión final con una multa de 530 millones de euros y una orden de adecuación en seis meses. Ahí no estamos ante una mera resolución nacional: estamos ante enforcement europeo en sentido estricto. (Homepage | Data Protection Commission)

España ofrece otra lección importante. La AEPD aparece menos en la prensa internacional, pero su maquinaria procedimental es muy intensa. En su memoria de 2024 informó de 420 procedimientos sancionadores finalizados, 365 apercibimientos y un tiempo medio de finalización de 103 días. Es una forma distinta de impacto: menos espectacular en términos mediáticos globales, pero muy densa en actividad administrativa.

Primera lección: no existe un único modelo europeo de sanción. Hay un marco común y, dentro de él, estilos nacionales bastante distintos. (EDPB)

2) Cómo empieza de verdad un procedimiento

Los expedientes no nacen siempre igual. Pueden arrancar por reclamación, por investigación de oficio o por acciones coordinadas de supervisión. El CEF del EDPB es especialmente útil para entender esto porque muestra que las autoridades no solo reaccionan a casos aislados: también construyen campañas de enforcement sobre temas comunes. El CEF se ha usado, entre otros asuntos, para el uso de servicios cloud por el sector público, la posición del DPO, el derecho de acceso y el derecho de supresión. (EDPB)

En paralelo, los procedimientos nacionales suelen tener una vida bastante más larga de lo que sugieren los titulares. Antes de la sanción puede haber actuaciones previas, requerimientos, inspecciones reiteradas y borradores de decisión. El caso TikTok en Irlanda lo muestra muy bien: primero draft decision bajo artículo 60, después decisión final y, a continuación, una segunda ola de atención pública y mediática. (Homepage | Data Protection Commission)

En Francia, además, la CNIL suele explicar bastante bien el trabajo previo en sus comunicados sancionadores. En el caso de vanityfair.fr, por ejemplo, describe varias investigaciones online en distintas fechas antes de la decisión final de su comité restringido. Eso importa mucho porque enseña cómo una autoridad verifica si el problema persiste y cómo convierte una sospecha en prueba administrativa. (cnil.fr)

Segunda lección: la multa suele ser el final de un recorrido largo. Para aprender de verdad, hay que mirar el expediente antes de que cristalice en sanción. (cnil.fr)

3) Francia como laboratorio: cookies, consentimiento y visibilidad pública

Francia se ha convertido en uno de los laboratorios más visibles del enforcement en cookies. En septiembre de 2025, la CNIL sancionó a Google con 325 millones de euros por anuncios insertados entre correos de Gmail sin consentimiento y por cookies colocadas al crear cuentas sin consentimiento válido. La propia CNIL conectó este caso con su trabajo previo sobre banners y consentimiento libre, específico, informado e inequívoco. Reuters amplificó inmediatamente la noticia y la tradujo a lenguaje económico global, hablando de una multa de 381 millones de dólares por fallos ligados a publicidad y consentimiento. (cnil.fr)

Ese mismo ecosistema francés produjo en 2025 otras decisiones importantes sobre cookies: 750.000 euros a la empresa editora de vanityfair.fr por cookies depositadas sin consentimiento y 1,5 millones de euros a American Express Carte France por incumplimientos similares. Lo importante aquí no es solo la cifra. Es la secuencia: varios expedientes, varias marcas, un mismo patrón regulatorio y una doctrina cada vez más afinada sobre la validez material del consentimiento. (cnil.fr)

La gran enseñanza de Francia es que la sanción de cookies ya no es una cuestión secundaria ni “solo UX”. Se ha convertido en un vehículo para fijar doctrina sobre consentimiento y para enviar señales muy visibles a todo el mercado. (cnil.fr)

Tercera lección: una sanción de cookies no es ya una molestia menor; es una forma de enforcement duro sobre consentimiento, diseño y realidad técnica. (cnil.fr)

4) Irlanda: el expediente transfronterizo como historia europea

Irlanda enseña otra dimensión del problema: la del gran caso transfronterizo. La DPC explicó en febrero de 2025 que había remitido el borrador de decisión sobre TikTok a las demás autoridades concernidas bajo el mecanismo del artículo 60 RGPD. En mayo de 2025 dictó la decisión final: 530 millones de euros de multa y medidas correctivas por las transferencias de datos de usuarios del EEE a China y por fallos de transparencia. (Homepage | Data Protection Commission)

Reuters convirtió esa decisión en una noticia global sobre datos europeos, acceso desde China y riesgos para plataformas con operaciones internacionales. Ahí se ve con claridad el segundo nivel de impacto de una sanción: el reputacional y sistémico. Ya no se está hablando solo de una compañía concreta, sino del estándar que se proyecta sobre todo un sector. (Reuters)

Cuarta lección: en los grandes expedientes transfronterizos, el artículo 60 RGPD no es un detalle técnico. Es parte de la historia, del ritmo del procedimiento y del alcance del impacto mediático. (Homepage | Data Protection Commission)

5) España: menos ruido internacional, mucha actividad real

España demuestra que la intensidad regulatoria no siempre se mide por el eco global. La memoria 2024 de la AEPD muestra una actividad sancionadora muy relevante en volumen y velocidad. Y en el ámbito de cookies, la Agencia ha seguido afinando su orientación técnica. En octubre de 2023 actualizó su guía sobre el uso de cookies para adaptarla a las nuevas directrices del Comité Europeo de Protección de Datos, con un periodo transitorio hasta enero de 2024.

Esto enseña algo importante: no todo impacto viene por Reuters. A veces el regulador mueve el mercado mediante resoluciones accesibles, memorias anuales y guías técnicas que terminan cambiando el estándar de cumplimiento que se espera de editores, responsables y proveedores.

Quinta lección: no confundas notoriedad mediática internacional con intensidad regulatoria real. Hay autoridades que enseñan más por densidad procedimental y documentación técnica que por titulares globales.

6) Qué hace la prensa con una sanción

Una resolución sancionadora no termina cuando la firma la autoridad. Muchas veces empieza ahí su segunda vida. Primero llega la nota oficial del regulador. Después, la agencia o el medio económico la traduce a un lenguaje más amplio: negocio, reputación, geopolítica, consumidores. Y, por último, despachos, consultoras, activistas y medios especializados convierten el caso en una lista de lecciones y en una alerta para todo el sector. El recorrido de TikTok y Google en Reuters es un ejemplo clarísimo de esa transformación. (Reuters)

Eso importa porque el impacto de una sanción no se mide solo en euros. Se mide también en cuánto cambia la conversación del mercado al día siguiente. Una multa moderada puede tener un efecto reputacional enorme si se convierte en referencia continua para compliance, prensa sectorial y equipos internos. (cnil.fr)

Sexta lección: en protección de datos, una sanción relevante no se mide solo en la cifra. Se mide en cuánto altera la conversación del mercado y obliga a revisar prácticas más allá del caso concreto. (Reuters)

Cierre

Esta nueva serie va a ir justo ahí: al cruce entre expediente sancionador, técnica, comunicación pública y reputación. No vamos a coleccionar multas como si fueran cromos. Vamos a leer los casos como lo que son: manuales involuntarios de cumplimiento.

Y si hay una idea que conviene fijar desde el primer artículo, es esta:

En Europa, una mala práctica digital ya no termina en el navegador. Puede terminar en un expediente, en una orden correctiva, en una multa y, después, en todos los medios que importan.

Bibliografía y recursos