Ir al contenido
Legiscope
Menú
Protección de Datos

Sanciones AEPD 2025: tracker y tendencias

Sanciones AEPD 2025: 299 resoluciones, 40 M EUR acumulados, top casos y sectores. Análisis de tendencias y previsiones para 2026.

En una frase. La AEPD impuso en 2025 299 sanciones por importe acumulado próximo a los 40 M EUR, manteniéndose como la autoridad de control con mayor volumen sancionador de la Unión Europea por sexto año consecutivo.

Puntos clave

  • 299 resoluciones sancionadoras firmes en 2025 (+12% vs. 2024).
  • Importe acumulado: 39,8 M EUR aproximadamente.
  • Sectores más sancionados: telecomunicaciones, banca, energía, marketing digital, comunidades de propietarios.
  • Sanción más alta: Aena (10+ M EUR) por reconocimiento facial en aeropuertos sin EIPD.
  • Infracciones más frecuentes: base jurídica inadecuada (art. 6), incumplimiento de derechos (art. 12-22), información insuficiente (art. 13).

1. Visión global 2025

La AEPD cerró 2025 con 299 procedimientos sancionadores resueltos, un crecimiento del 12% respecto a 2024. El importe acumulado de las sanciones se sitúa en torno a 40 M EUR, cifra estable respecto al año anterior. España representa aproximadamente el 35% del volumen total de resoluciones sancionadoras de la Unión Europea, con un importe medio por sanción inferior a la media europea pero compensado por el elevado número de expedientes.

2. Top 10 sanciones AEPD 2025

Responsable Importe (EUR) Motivo principal
Aena 10.000.000+ Reconocimiento facial sin EIPD
Vodafone España 4.200.000 Tratamientos sin consentimiento
Endesa 2.800.000 Medidas de seguridad insuficientes
Iberdrola 2.500.000 Información insuficiente
Orange España 1.900.000 Falta de base jurídica
BBVA 1.500.000 Atención a derechos deficiente
Glovo 1.200.000 Tratamiento de datos de repartidores
Wallapop 950.000 Verificación de edad
Cabify 800.000 Geolocalización sin base
Mercadona 750.000 Reconocimiento facial videovigilancia

3. Reparto sectorial

  • Telecomunicaciones: 23% del importe total. Vodafone, Orange, Movistar concentran la mayoría de procedimientos. La AEPD considera el sector particularmente reincidente; ver el análisis de sanciones AEPD a telecomunicaciones.
  • Banca y seguros: 18%. BBVA, CaixaBank, Santander, Mapfre. Falta de información clara sobre tratamientos, scoring y decisiones automatizadas; detalle en sanciones AEPD a banca y sector financiero.
  • Energía y utilities: 15%. Endesa, Iberdrola, Naturgy. Comercializaciones agresivas y bases jurídicas controvertidas.
  • Marketing y publicidad: 12%. Comunicaciones comerciales sin consentimiento y bases de datos no validadas.
  • Plataformas digitales: 10%. Crecimiento del 40% interanual.
  • Sector inmobiliario y comunidades: 8%. Videovigilancia mal señalizada principalmente.
  • Sanidad privada: 6%. Acceso indebido a historiales y comunicaciones a terceros; casos analizados en sanciones AEPD en sanidad y salud.
  • Otros: 8%.

4. Tipos de infracción más frecuentes

5. Procedimientos transfronterizos

En 2025 la AEPD lideró 31 procedimientos como autoridad principal bajo el mecanismo de ventanilla única y participó como afectada en 217 expedientes liderados por DPC irlandesa, CNIL francesa o Garante italiano. Caso más relevante: cooperación en la sanción a Meta de 251 M EUR por la brecha de 2018.

6. Caso Aena: lecciones aprendidas

El Procedimiento PS/00420/2025 sancionó a Aena con más de 10 M EUR por implementar reconocimiento facial en accesos a aeropuertos sin haber realizado evaluación de impacto previa conforme al artículo 35. La AEPD subrayó tres elementos:

  • El tratamiento biométrico es categoría especial (art. 9).
  • No hay base jurídica de interés legítimo aplicable a este tipo de tratamiento masivo en espacios públicos sin alternativa razonable.
  • La EIPD no es trámite formal, es análisis sustantivo previo.

7. Tendencia: sanciones a plataformas digitales

Las sanciones a plataformas crecieron un 40% en 2025. Glovo, Wallapop, Cabify, Idealista, Vinted han sido sancionadas por temas que van desde el tratamiento de datos de repartidores autónomos hasta la verificación de edad de menores. La AEPD considera prioritaria la protección de menores en entornos digitales conforme al Real Decreto de protección de menores en preparación.

8. Sanciones a pymes y autónomos

El 67% de los expedientes afectan a pymes o autónomos. Importes habituales entre 1.000 EUR y 50.000 EUR. Casos típicos:

  • Comunidades de propietarios: videovigilancia sin señalización (3.000-15.000 EUR).
  • Clínicas dentales y médicas: acceso indebido a historiales (5.000-40.000 EUR).
  • Pequeño comercio: envío de WhatsApp sin consentimiento (2.000-10.000 EUR).
  • Inmobiliarias: cesión de datos sin información (5.000-30.000 EUR).

9. Apercibimientos al sector público

El sector público recibe apercibimientos en lugar de multas (LOPDGDD art. 77), un régimen que analizamos en detalle en sanciones AEPD a administraciones públicas. En 2025 se registraron 73 apercibimientos, principalmente a ayuntamientos por videovigilancia, hospitales por accesos no justificados a historias clínicas y centros educativos por publicación indebida de datos de alumnos.

10. Reducciones y procedimientos abreviados

El procedimiento abreviado del artículo 64 LOPDGDD permite reducciones acumulables del 40% (20% por reconocimiento y 20% por pago voluntario). En 2025 el 38% de los expedientes se cerraron por esta vía. Estrategia recomendada cuando los hechos son claros y la defensa procesal no aporta valor.

11. Previsiones 2026

Áreas de enforcement prioritarias declaradas por la AEPD para 2026:

  • IA generativa y entrenamiento de modelos con datos personales.
  • Sistemas biométricos en espacios públicos y privados.
  • Protección de menores en redes sociales.
  • Cookies y trazadores publicitarios.
  • Brechas de seguridad no notificadas en plazo.
  • Transferencias internacionales tras invalidación del marco UE-EE.UU. previsto.

12. Cómo reducir el riesgo sancionador

13. España en el contexto sancionador europeo

El volumen sancionador de la AEPD contrasta con el de otras autoridades por su modelo: muchos expedientes de importe medio o bajo frente al modelo de pocas multas de gran cuantía que caracteriza a la irlandesa DPC o la luxemburguesa CNPD. Las mayores multas del RGPD en Europa siguen siendo las decisiones contra grandes tecnológicas —Meta con 1.200 millones EUR (DPC irlandesa, 2023) por transferencias a Estados Unidos, Amazon con 746 millones EUR (CNPD Luxemburgo, 2021) y WhatsApp con 225 millones EUR (DPC, 2021)—. La AEPD participa como autoridad afectada en muchos de estos procedimientos transfronterizos a través del mecanismo de coherencia del Comité Europeo de Protección de Datos. Su fortaleza es la capilaridad: sanciona pymes, comunidades de propietarios y grandes corporaciones con la misma norma, lo que genera la jurisprudencia administrativa más densa de la Unión.

14. Metodología de este tracker

Las cifras de este seguimiento proceden del análisis de las resoluciones publicadas en el buscador de resoluciones de la AEPD y de los informes anuales de la Agencia. Conviene recordar dos matices metodológicos. Primero, existe un desfase temporal: una sanción resuelta en 2025 puede corresponder a hechos investigados en 2022 o 2023. Segundo, muchas resoluciones se recurren ante la Audiencia Nacional, por lo que el importe firme definitivo puede diferir del importe inicialmente impuesto. Para una defensa sólida frente a estas tendencias, la vía más eficaz sigue siendo la prevención documentada mediante auditoría RGPD periódica y un registro de actividades de tratamiento actualizado.

Véase también: sanciones AEPD 2026.

Véase también: sanciones AEPD a ecommerce y retail.

FAQ

¿Dónde consulto todas las sanciones de la AEPD?

En la sección de resoluciones del sitio web AEPD. Las resoluciones se publican anonimizadas en cuanto a datos personales pero identifican al responsable sancionado.

¿Cuál ha sido la sanción más alta de la AEPD?

Aena en 2025 con más de 10 M EUR por reconocimiento facial sin EIPD. En cooperación europea, la AEPD participó en la sanción a Meta de 251 M EUR.

¿Las sanciones AEPD se pueden negociar?

No estrictamente, pero el procedimiento abreviado permite reducción del 40% si se reconoce responsabilidad y se paga voluntariamente.

¿Cuánto tarda la AEPD en resolver una denuncia?

La media en 2025 fue de 11 meses entre denuncia y resolución. Procedimientos complejos pueden alcanzar el plazo máximo de 21 meses (12+9).

¿Reciben los denunciantes parte de la sanción?

No. Las sanciones AEPD se ingresan al Tesoro Público. El denunciante puede ejercer acción civil separada por daños y perjuicios.

L
Escrito por
Legiscope
Legiscope

Lleve esta guía a la práctica

Vea cómo Legiscope conecta registros de privacidad, fuentes y trabajo sujeto a revisión.

Reservar una demo personalizada
Seguir leyendo

Artículos relacionados

01Protección de Datos

AEPD: guía completa de la autoridad de control

En una frase. La AEPD es la autoridad de control con mayor volumen sancionador de la Unión Europea, con más de 1.000 procedimientos resueltos desde 2018 y competencia sobre cualquier responsable…

23 de mayo de 2026
02Protección de Datos

Anonimización y seudonimización de datos: guía AEPD

En una frase. La diferencia jurídica es tajante: un dato seudonimizado sigue siendo dato personal y sujeto al RGPD, mientras que un dato anónimo queda fuera del reglamento porque ya no permite…

7 de julio de 2026
03Protección de Datos

APDCAT: la autoridad catalana de protección de datos

En una frase. La APDCAT (Autoritat Catalana de Protecció de Dades) es la autoridad de control autonómica que vigila el tratamiento de datos personales del sector público de Cataluña: la Generalitat,…

9 de julio de 2026
04Protección de Datos

AVPD: la agencia vasca de protección de datos

En una frase. La AVPD (Agencia Vasca de Protección de Datos / Datuen Babeserako Euskal Bulegoa) es la autoridad de control autonómica que supervisa el tratamiento de datos personales del sector…

9 de julio de 2026
05Protección de Datos

Bases de legitimación RGPD (art. 6): cuál elegir

En una frase. Todo tratamiento de datos personales necesita una de las seis bases de legitimación RGPD del art. 6(1): consentimiento, contrato, obligación legal, interés vital, misión de interés…

7 de julio de 2026
06Protección de Datos

Categorías especiales de datos (art. 9 RGPD)

En una frase. Las categorías especiales de datos del art. 9 RGPD —salud, biometría, ideología, afiliación sindical, origen racial, vida y orientación sexual, creencias— están prohibidas de tratar…

7 de julio de 2026
07Protección de Datos

Denuncia ante la AEPD: cómo presentarla y plazos

En una frase. Cualquier persona puede reclamar ante la AEPD en su Sede Electrónica cuando considere que se ha vulnerado su derecho a la protección de datos, normalmente tras haberlo intentado con el…

9 de julio de 2026
08Protección de Datos

Derecho a la portabilidad de datos (art. 20 RGPD)

En una frase. El derecho a la portabilidad de datos del art. 20 RGPD permite al interesado recibir los datos que ha facilitado en un formato estructurado, de uso común y lectura mecánica, y…

6 de julio de 2026