Ir al contenido
Legiscope
Menú
Protección de Datos

Sanciones AEPD fintech y pagos 2026

Sanciones AEPD fintech 2026: neobancos, pasarelas de pago, BNPL. Casos, importes y obligaciones RGPD específicas del sector financiero digital.

En una frase. Las fintech españolas y europeas operando en España acumulan sanciones AEPD crecientes por scoring automatizado opaco, verificación de identidad invasiva y deficiencias en información, con multas típicas entre 30.000 EUR y 1,2 M EUR.

Puntos clave

  • 89 procedimientos AEPD a fintech entre 2023 y 2025 (+62% interanual), una de las tendencias destacadas del tracker de sanciones AEPD 2025.
  • Wizink: 65.000 EUR (2024). Klarna España: en procedimiento.
  • BBVA fintech, Bnext, Bizum: expedientes archivados o multas menores.
  • Art. 22 RGPD (decisiones automatizadas) — incumplimiento más sancionado.
  • KYC y verificación biométrica: nuevo foco AEPD desde 2025.

1. Marco regulatorio combinado

Las fintech operan bajo varias normativas concurrentes:

  • RGPD + LOPDGDD: protección de datos.
  • Reglamento PSD2 y RTS asociados: pagos electrónicos.
  • Ley 10/2010 prevención blanqueo: KYC.
  • Reglamento DORA: resiliencia operativa desde enero 2025.
  • Reglamento MICA: criptoactivos desde diciembre 2024.

La AEPD coordina con Banco de España y Sepblac en muchos expedientes.

2. Decisiones automatizadas (art. 22 RGPD)

Concesión de crédito instantáneo, aprobación BNPL (Buy Now Pay Later) y bloqueo de cuentas por scoring de fraude son decisiones automatizadas del art. 22 RGPD. Requisitos:

  • Información específica sobre la lógica aplicada.
  • Derecho a obtener intervención humana.
  • Derecho a expresar punto de vista e impugnar.
  • Salvaguardas adicionales para categorías especiales.

Sanciones por incumplimiento: 50.000-300.000 EUR. La banca tradicional acumula multas muy superiores por el mismo motivo, como detallamos en sanciones AEPD a banca y sector financiero.

3. Casos sancionados relevantes

Entidad Importe (EUR) Año Motivo
Wizink 65.000 2024 Acceso indebido empleado
Plataforma BNPL X 180.000 2024 Art. 22 incumplido
Neobanco europeo 220.000 2025 Información insuficiente
Pasarela pagos 90.000 2023 Cookies marketing sin base
Crowdlending 45.000 2024 Conservación excesiva

4. KYC y verificación biométrica

La verificación de identidad por selfie + DNI es tratamiento biométrico (categoría especial art. 9 RGPD). Requiere:

5. Open banking y consentimiento

PSD2 introduce el “consentimiento explícito” para acceso a cuentas vía API por TPP. Este consentimiento debe distinguirse del consentimiento RGPD. Buenas prácticas:

  • Pantalla de consentimiento separada y específica.
  • Información sobre datos accedidos, finalidad y plazo.
  • Revocación inmediata desde la app del banco.
  • Registro de consentimientos con timestamp.

6. BNPL y scoring de crédito

Klarna, Aplazame, Sequra y otras plataformas BNPL realizan scoring instantáneo para aprobar pagos a plazos. La AEPD investiga desde 2024 si:

  • La información facilitada cumple art. 13 y 22 RGPD.
  • El scoring usa variables proxy discriminatorias.
  • La conservación de datos tras impago es proporcional.
  • Las consultas a bureaus de crédito están justificadas.

Sanciones esperadas en 2026 por importes superiores a 500.000 EUR.

7. Transferencias internacionales

Las fintech europeas operando en España suelen tratar datos en Irlanda, Alemania o terceros países. Requieren:

  • Cláusulas contractuales tipo de la Comisión (CCT 2021).
  • Análisis de impacto de las transferencias (TIA).
  • Información clara al usuario sobre país destino.

8. Pagos por móvil y datos de geolocalización

Bizum, Apple Pay, Google Pay, Stripe tratan datos de geolocalización para fraud detection. Bases jurídicas posibles:

  • Interés legítimo (con análisis y balance test documentado).
  • Obligación legal de prevención de fraude.
  • Consentimiento (si va más allá de la finalidad estricta de fraude).

La AEPD ha aceptado el interés legítimo para detección de fraude pero exige información clara y opt-out razonable para finalidades adicionales.

9. Brechas en fintech

Las fintech son objetivo prioritario de ataques (credential stuffing, ATO, phishing). DORA obliga desde 2025 a notificación adicional al supervisor en 4 horas para incidentes ICT mayores. Procedimiento integrado:

  1. Detección y contención.
  2. Notificación supervisor financiero en 4h.
  3. Notificación AEPD en 72h.
  4. Comunicación a usuarios si alto riesgo.
  5. Análisis forense.
  6. Medidas correctivas.

10. Cookies y marketing en apps fintech

11. Cómo cumplir RGPD en fintech

12. La tensión estructural entre KYC y minimización

La fintech vive una contradicción normativa que ninguna otra industria sufre con la misma intensidad. Por un lado, la Ley 10/2010 y la normativa de prevención del blanqueo la obligan a recabar y conservar durante diez años una cantidad ingente de datos identificativos: documento de identidad, selfie biométrico, prueba de domicilio, origen de fondos. Por otro, el principio de minimización del art. 5.1.c RGPD le exige tratar solo los datos estrictamente necesarios. La AEPD no admite el “recabo por si acaso”: el hecho de que una obligación KYC exista no legitima capturar más datos de los que esa obligación concreta requiere, ni conservarlos más allá del plazo legal, ni reutilizarlos para scoring comercial. Resolver esta tensión exige separar por finalidad y base jurídica cada dato: lo que se conserva por obligación legal antiblanqueo no puede migrar automáticamente al motor de marketing.

13. Verificación biométrica: el riesgo del proveedor externo

14. Anticiparse al enforcement de 2026

Todo apunta a que 2026 concentrará el escrutinio de la AEPD sobre el BNPL y el scoring instantáneo. La combinación de decisiones automatizadas con efectos económicos significativos, uso potencial de variables proxy discriminatorias y conservación desproporcionada tras el impago reúne todos los elementos que la Agencia sanciona con dureza. La fintech que quiera adelantarse debe documentar hoy la lógica de sus algoritmos, garantizar la intervención humana efectiva del art. 22 y someter cada nuevo producto a una EIPD real antes del lanzamiento, no después de la primera denuncia.

FAQ

¿La fintech puede denegarme crédito sin explicación?

No. El art. 22 RGPD obliga a informar sobre la lógica de la decisión automatizada y permite solicitar intervención humana e impugnar.

¿Pueden usar mi selfie indefinidamente tras el KYC?

No. La conservación se limita al plazo necesario, normalmente 10 años desde fin de relación (Ley 10/2010) o eliminación tras KYC válido y backup limitado.

¿Open banking es seguro desde el RGPD?

Sí si el TPP cumple PSD2 y RGPD. El consentimiento es revocable inmediatamente desde la app del banco emisor.

¿Las fintech pueden compartir mis datos con su matriz extranjera?

Sí si hay base jurídica (normalmente interés legítimo del grupo) y cláusulas adecuadas de transferencia internacional (CCT 2021 o equivalentes).

L
Escrito por
Legiscope
Legiscope

Lleve esta guía a la práctica

Vea cómo Legiscope conecta registros de privacidad, fuentes y trabajo sujeto a revisión.

Reservar una demo personalizada
Seguir leyendo

Artículos relacionados

01Protección de Datos

AEPD: guía completa de la autoridad de control

En una frase. La AEPD es la autoridad de control con mayor volumen sancionador de la Unión Europea, con más de 1.000 procedimientos resueltos desde 2018 y competencia sobre cualquier responsable…

23 de mayo de 2026
02Protección de Datos

Anonimización y seudonimización de datos: guía AEPD

En una frase. La diferencia jurídica es tajante: un dato seudonimizado sigue siendo dato personal y sujeto al RGPD, mientras que un dato anónimo queda fuera del reglamento porque ya no permite…

7 de julio de 2026
03Protección de Datos

APDCAT: la autoridad catalana de protección de datos

En una frase. La APDCAT (Autoritat Catalana de Protecció de Dades) es la autoridad de control autonómica que vigila el tratamiento de datos personales del sector público de Cataluña: la Generalitat,…

9 de julio de 2026
04Protección de Datos

AVPD: la agencia vasca de protección de datos

En una frase. La AVPD (Agencia Vasca de Protección de Datos / Datuen Babeserako Euskal Bulegoa) es la autoridad de control autonómica que supervisa el tratamiento de datos personales del sector…

9 de julio de 2026
05Protección de Datos

Bases de legitimación RGPD (art. 6): cuál elegir

En una frase. Todo tratamiento de datos personales necesita una de las seis bases de legitimación RGPD del art. 6(1): consentimiento, contrato, obligación legal, interés vital, misión de interés…

7 de julio de 2026
06Protección de Datos

Categorías especiales de datos (art. 9 RGPD)

En una frase. Las categorías especiales de datos del art. 9 RGPD —salud, biometría, ideología, afiliación sindical, origen racial, vida y orientación sexual, creencias— están prohibidas de tratar…

7 de julio de 2026
07Protección de Datos

Denuncia ante la AEPD: cómo presentarla y plazos

En una frase. Cualquier persona puede reclamar ante la AEPD en su Sede Electrónica cuando considere que se ha vulnerado su derecho a la protección de datos, normalmente tras haberlo intentado con el…

9 de julio de 2026
08Protección de Datos

Derecho a la portabilidad de datos (art. 20 RGPD)

En una frase. El derecho a la portabilidad de datos del art. 20 RGPD permite al interesado recibir los datos que ha facilitado en un formato estructurado, de uso común y lectura mecánica, y…

6 de julio de 2026