Ir al contenido
Legiscope
Menú
Protección de Datos

Sanciones AEPD a ecommerce y retail: casos

Sanciones AEPD a ecommerce y retail: cookies sin consentimiento, brechas de contraseñas, suplantación en altas y reseñas. Casos, patrón LSSI+RGPD y lecciones.

En una frase. Las tiendas online y el retail concentran un tipo de sanción muy característico ante la AEPD: la combinación de una infracción de la LSSI (cookies o comunicaciones comerciales) con una del RGPD (falta de información, brecha de seguridad o tratamiento sin base), de modo que un solo expediente suele acumular dos regímenes y elevar el importe.

Puntos clave

  • El patrón dominante es la doble sanción LSSI + RGPD en un mismo procedimiento.
  • Las cookies sin consentimiento válido son la primera causa de expediente contra webs de comercio.
  • Las brechas de contraseñas y los accesos no autorizados a cuentas de cliente activan los arts. 32-34 RGPD.
  • La suplantación en altas (dar de alta a un tercero sin verificar identidad) genera reclamaciones frecuentes.
  • Las reseñas y valoraciones con datos de terceros son un foco emergente.

1. Por qué el ecommerce acumula dos regímenes

Una web de comercio electrónico está sujeta a la vez al RGPD y a la Ley de Servicios de la Sociedad de la Información (LSSI-CE). Cuando la AEPD investiga una tienda online, es habitual que un mismo hecho vulnere ambas normas: un banner de cookies que no permite rechazar infringe el art. 22.2 LSSI y, si además instala rastreadores sin base, el art. 6 RGPD. El resultado es un expediente con dos infracciones y un importe superior al que correspondería a cada una por separado. El detalle del régimen de cookies está en la guía de la bandera de cookies conforme a la AEPD y el marco general en la LSSI-CE.

2. Los cuatro focos de sanción del comercio

Cookies y rastreo sin consentimiento

Es la causa más frecuente. Desde la actualización de la Guía de cookies de la AEPD de 2023, la primera capa del banner debe permitir rechazar todas las cookies con la misma facilidad que aceptarlas. Un banner sin botón de rechazo, con casillas premarcadas o que instala rastreadores antes de la elección del usuario es sancionable. La corrección es técnica y barata; ignorarla es lo caro.

Brechas de seguridad y contraseñas

El robo de credenciales, el acceso no autorizado a cuentas de cliente o el almacenamiento de contraseñas sin cifrar activan los arts. 32, 33 y 34 RGPD. La AEPD valora tanto la ausencia de medidas técnicas como la gestión de la brecha: notificar tarde o no comunicar a los afectados agrava la sanción.

Suplantación en altas y verificación de identidad

Dar de alta a una persona en una plataforma usando sus datos sin verificar que es ella —o no impedir que un tercero lo haga— genera reclamaciones constantes. El deber de exactitud (art. 5.1.d) y de seguridad obliga a implantar mecanismos de verificación proporcionados en el alta.

Reseñas y datos de terceros

Publicar reseñas que identifican a empleados o a otros clientes, o gestionar valoraciones sin base ni información, es un foco emergente. La tienda es responsable del tratamiento asociado a su sistema de reseñas.

3. Tabla de riesgo por supuesto

Supuesto Norma infringida Medida correctora
Banner sin botón de rechazo Art. 22.2 LSSI + art. 6 RGPD Rediseño del CMP
Contraseñas sin cifrar Art. 32 RGPD Cifrado y política de seguridad
Brecha no notificada Art. 33-34 RGPD Procedimiento de brechas
Alta sin verificar identidad Art. 5.1.d y 32 RGPD Verificación en el registro
Marketing sin consentimiento Art. 21 LSSI + art. 6 RGPD Doble opt-in y prueba de consentimiento

El marketing sin consentimiento merece atención propia: está desarrollado en las sanciones AEPD en marketing y publicidad, y el régimen general de importes en la guía de sanciones del RGPD.

4. Derechos no atendidos: la denuncia más común

Más allá de las cookies y las brechas, buena parte de las reclamaciones contra tiendas online nace de derechos no atendidos: un cliente pide la supresión de su cuenta y no obtiene respuesta, solicita acceso a sus datos y el comercio lo ignora, o se opone al marketing y sigue recibiendo correos. El plazo del RGPD es de un mes desde la solicitud (prorrogable a tres en casos complejos), y su incumplimiento constituye una infracción autónoma que la AEPD sanciona con frecuencia porque es fácil de acreditar: basta la solicitud del afectado y la ausencia de respuesta.

El comercio debe disponer de un canal claro para ejercer derechos, verificar la identidad del solicitante de forma proporcionada y responder dentro de plazo, aunque sea para denegar de forma motivada. Un flujo desordenado, en el que las solicitudes se pierden entre departamentos, es la vía más rápida a un expediente. La automatización de este flujo y la trazabilidad de cada solicitud reducen drásticamente el riesgo, y es uno de los puntos donde una herramienta de gestión aporta más valor que una hoja de cálculo.

5. Lecciones accionables

La lectura de las resoluciones del sector deja varias conclusiones prácticas de aplicación inmediata. Primera: el banner de cookies es el punto más barato de corregir y el más caro de ignorar, porque expone la web a inspección de oficio sin necesidad de denuncia. Segunda: la gestión de una brecha pesa tanto como la brecha misma; tener un procedimiento escrito reduce el importe. Tercera: la mayoría de reclamaciones nacen de derechos no atendidos y de altas mal verificadas, no de ataques sofisticados. Y cuarta: el importe final depende tanto del incumplimiento como de la reacción; un comercio que corrige de inmediato, atiende al afectado y coopera con la Agencia obtiene resoluciones mucho más benignas que quien ignora los requerimientos.

FAQ

¿Por qué las multas a tiendas online suelen ser por dos normas a la vez?

Porque el ecommerce está sujeto simultáneamente al RGPD y a la LSSI-CE. Un banner de cookies deficiente o un email comercial sin consentimiento infringe la LSSI, y si además falta base o información para el tratamiento, infringe el RGPD. La AEPD tramita ambas en un mismo expediente, lo que eleva el importe.

¿Es sancionable un banner de cookies sin botón de rechazo?

Sí. Desde la Guía de cookies de la AEPD de 2023, la primera capa debe permitir rechazar todas las cookies con la misma facilidad que aceptarlas. Un banner sin esa opción, con casillas premarcadas o que instala rastreadores antes de la elección infringe el art. 22.2 LSSI y puede investigarse de oficio.

¿Qué pasa si roban las contraseñas de mis clientes?

Se activa el régimen de brechas de los arts. 32-34 RGPD. Debe evaluarse el riesgo, notificar a la AEPD en 72 horas si procede y comunicar a los afectados cuando el riesgo sea alto. La ausencia de cifrado y una gestión tardía de la brecha agravan la sanción.

¿Soy responsable de las reseñas que publican los clientes?

De los datos personales asociados a tu sistema de reseñas, sí. Debes informar del tratamiento, disponer de base jurídica y atender los derechos de quienes aparezcan identificados, incluidos empleados mencionados en valoraciones.


Contexto histórico y comparación anual en el tracker de sanciones AEPD 2026.

Referencias oficiales: AEPD, Reglamento General de Protección de Datos (EUR-Lex), LOPDGDD (BOE).

L
Escrito por
Legiscope
Legiscope

Lleve esta guía a la práctica

Vea cómo Legiscope conecta registros de privacidad, fuentes y trabajo sujeto a revisión.

Reservar una demo personalizada
Seguir leyendo

Artículos relacionados

01Protección de Datos

RGPD para agencias de marketing: guía 2026

En una frase. Una agencia de marketing es a la vez encargado del tratamiento (cuando ejecuta campañas para sus clientes) y responsable (cuando trata su propia base de datos), y confundir los dos…

8 de julio de 2026
02Cumplimiento

LSSI-CE: ley servicios sociedad información

En una frase. La LSSI-CE (Ley 34/2002) regula los servicios de la sociedad de la información y el comercio electrónico en España, intersectando con el RGPD en tres áreas críticas: cookies (art.…

3 de junio de 2026
03Cumplimiento

Modelo política de privacidad web España 2026 (RGPD + LSSI-CE) + plantilla

En una frase. Una web española necesita tres documentos distintos y no un texto único: la política de privacidad (RGPD, art. 13), el aviso legal (LSSI-CE) y la política de cookies; abajo tienes un…

4 de julio de 2026
04Cumplimiento

RGPD para ecommerce en España: guía 2026

En una frase. Un ecommerce español opera bajo cinco marcos simultáneos (RGPD, LOPDGDD, LSSI, normativa de consumo y normativa fiscal) y la AEPD sanciona principalmente fallos en consentimiento de…

23 de mayo de 2026
05Protección de Datos

AEPD: guía completa de la autoridad de control

En una frase. La AEPD es la autoridad de control con mayor volumen sancionador de la Unión Europea, con más de 1.000 procedimientos resueltos desde 2018 y competencia sobre cualquier responsable…

23 de mayo de 2026
06Protección de Datos

Anonimización y seudonimización de datos: guía AEPD

En una frase. La diferencia jurídica es tajante: un dato seudonimizado sigue siendo dato personal y sujeto al RGPD, mientras que un dato anónimo queda fuera del reglamento porque ya no permite…

7 de julio de 2026
07Protección de Datos

APDCAT: la autoridad catalana de protección de datos

En una frase. La APDCAT (Autoritat Catalana de Protecció de Dades) es la autoridad de control autonómica que vigila el tratamiento de datos personales del sector público de Cataluña: la Generalitat,…

9 de julio de 2026
08Protección de Datos

Aviso de privacidad México 2026: LFPDPPP, elementos obligatorios y modelo

El aviso de privacidad es el documento que todo responsable en México debe poner a disposición del titular al recabar sus datos personales, conforme a la Ley Federal de Protección de Datos Personales…

4 de julio de 2026