En una frase. La Agencia Española de Protección de Datos (AEPD) es la autoridad estatal independiente que supervisa la protección de datos y ejerce las funciones y poderes del RGPD y la LOPDGDD dentro de su competencia; tramita reclamaciones, investiga y puede ordenar medidas correctivas o imponer sanciones cuando procede.
Puntos clave
- La LOPDGDD y el RGPD definen sus funciones y garantías de independencia.
- Las autoridades autonómicas tienen ámbitos de competencia propios; identifique la autoridad por el responsable, el tratamiento y el contexto territorial.
- Una reclamación no equivale a una sanción; puede haber traslado al responsable, investigación, archivo o medidas correctivas.
- Según la AEPD, las actuaciones previas pueden durar hasta 18 meses y el procedimiento sancionador hasta 12 meses desde su inicio, con reglas específicas de cómputo y suspensión.
- Las memorias anuales son la fuente para cifras de actividad, pero los números cambian y no sustituyen el análisis de un expediente individual.
1. Origen y marco normativo de la AEPD
La AEPD se estableció en el marco de la legislación española de protección de datos de 1992. Hoy el marco principal es el RGPD, directamente aplicable, y la LOPDGDD, que regula la autoridad estatal, sus competencias y aspectos procedimentales españoles. El artículo 52 RGPD exige que las autoridades de control actúen con total independencia. Esta independencia no impide el control judicial de sus resoluciones ni elimina la cooperación con otras autoridades. La persona que quiere identificar la autoridad competente debe examinar dónde se encuentra el establecimiento principal, si el tratamiento es transfronterizo y si interviene una autoridad autonómica con competencia material.
2. Cómo se organiza y dónde consultar su actividad
La Presidencia dirige la Agencia y dicta las resoluciones que correspondan; las unidades de inspección, asesoramiento y administración desarrollan funciones distintas. El organigrama concreto puede cambiar: antes de dirigir un escrito a una subdirección, use la sede electrónica de la AEPD y el trámite vigente. La memoria anual oficial permite verificar actividad y estadísticas de cada año. No conviene presentar como dato permanente un número de sanciones de un rastreador privado: el total depende de si se cuentan reclamaciones, procedimientos iniciados, resoluciones o multas firmes.
3. Competencias materiales
El artículo 47 de la LOPDGDD enumera competencias de inspección, sancionadoras, normativas, de asesoramiento y de cooperación. Entre las más relevantes:
- Investigar de oficio o por denuncia cualquier tratamiento.
- Imponer las sanciones del artículo 83 RGPD hasta 20 M EUR o 4% facturación global.
- Autorizar determinados instrumentos de transferencia y aprobar normas corporativas vinculantes en los supuestos previstos por el RGPD.
- Aprobar códigos de conducta y mecanismos de certificación.
- Emitir informes preceptivos sobre proyectos normativos que afecten al tratamiento.
- Representar a España en el Comité Europeo de Protección de Datos (CEPD).
4. Reclamación, investigación y procedimiento sancionador
Una persona puede presentar una reclamación ante la AEPD, pero no toda reclamación inicia automáticamente un expediente sancionador. Si se trata del ejercicio de un derecho de acceso, supresión u otro derecho, resulta relevante acreditar la solicitud previa al responsable y la falta de respuesta adecuada. En otros supuestos, como una divulgación no autorizada, se presentan los hechos y las pruebas disponibles sin necesidad de inventar una petición previa de derechos. La AEPD puede dar traslado, recabar información, investigar y decidir si procede iniciar un procedimiento. Las preguntas frecuentes oficiales sobre plazos distinguen un máximo de 18 meses para actuaciones previas desde la admisión a trámite y 12 meses para resolver el procedimiento sancionador desde el acuerdo de inicio; también hay reglas específicas para reclamaciones de derechos.
En el expediente se notifican los hechos imputados y se abre la posibilidad de alegar y aportar prueba. La decisión final puede incluir medidas correctivas, apercibimiento cuando proceda o multa; su cuantía se motiva conforme a los criterios legales. El artículo 85 de la LOPDGDD contempla reducciones por pago voluntario y reconocimiento de responsabilidad en condiciones concretas. No describa estas posibilidades como una «vía abreviada» siempre disponible ni como una reducción automática del 40 %. El responsable debe conservar la documentación del procedimiento y cumplir los plazos indicados en cada notificación oficial.
5. Clasificación de infracciones (LOPDGDD art. 72-74)
- Muy graves: tratamiento sin base jurídica, transferencias ilícitas, incumplimiento de resoluciones. Prescripción 3 años.
- Graves: deficiencias en derechos, falta de DPO obligatorio, ausencia de registro de actividades. Prescripción 2 años.
- Leves: incumplimientos formales sin afectación material. Prescripción 1 año.
6. Criterios de graduación
El artículo 83.2 RGPD y el 76 LOPDGDD enumeran factores agravantes y atenuantes: naturaleza, gravedad, duración, intencionalidad, número de afectados, categorías de datos, cooperación, reincidencia, beneficio económico obtenido, vinculación con actividad profesional, volumen de negocio. No hay una tarifa pública universal que permita calcular una multa multiplicando el número de interesados; la motivación debe atender a los hechos y a los criterios aplicables.
7. Leer una resolución sin confundir importe y doctrina
Una resolución sancionadora debe leerse por sus hechos probados, norma infringida, motivación y estado procesal. El importe de otra empresa no predice el de un caso nuevo. Revise si la infracción se refiere a una base jurídica, a seguridad, información, ejercicio de derechos o incumplimiento de una orden; después compare tamaño, duración, categorías de datos y medidas tomadas. En sectores con tratamientos intensivos, nuestras guías sobre energía y utilities y fintech y pagos pueden orientar la búsqueda de temas, pero para citar un caso concreto debe abrirse la resolución oficial y comprobar si fue modificada judicialmente. La memoria AEPD 2025 ofrece cifras del año con definiciones propias; evite mezclarlas con recuentos comerciales. Nuestro tracker de sanciones AEPD 2025 puede servir como índice editorial, no como fuente oficial de totales.
8. Cooperación europea y mecanismo de ventanilla única
Cuando un tratamiento afecta a interesados en varios Estados miembros, se aplica el mecanismo de ventanilla única del artículo 56 RGPD. La AEPD actúa como autoridad principal cuando el establecimiento principal del responsable está en España, o como autoridad afectada en el resto de casos. La posición concreta en un caso depende del establecimiento principal y de los interesados afectados; no se deduce solo de que una empresa venda en varios países.
9. Presentar una reclamación útil
La sede electrónica dispone de trámites diferenciados. Una reclamación debe identificar al responsable, describir fechas, explicar la afectación y adjuntar solo la evidencia necesaria. Para una solicitud de derechos no atendida, conserve la solicitud y la respuesta o el transcurso del plazo. Un modelo de respuesta a derechos ARCO ayuda a organizar los hechos, siempre adaptado a la petición concreta. Para una cámara que capta una vivienda, documente su ubicación y el campo de visión sin divulgar imágenes de terceros innecesariamente. El formulario y las instrucciones vigentes indican cómo proceder; el artículo sobre denuncia ante la AEPD desarrolla los pasos. La Agencia puede inadmitir, trasladar, investigar o resolver; ninguna de esas decisiones puede inferirse solo de que la reclamación se haya registrado.
10. Servicios de utilidad gratuita
La AEPD ofrece herramientas que reducen la carga de cumplimiento: Facilita RGPD (auto-evaluación para pymes), Gestiona EIPD (asistente de evaluación de impacto), el trámite de notificación de brechas, Pacto Digital y guías sectoriales (RRHH, sanidad, videovigilancia, cookies, IA).
11. Cómo prepararse para una inspección AEPD
- Mantener checklist RGPD actualizado.
- Registro de actividades versionado y firmado.
- Evidencia documental de consentimientos recogidos.
- Contratos de encargado vigentes.
- Protocolo de respuesta a brechas con simulacros documentados.
- Designación formal de DPO con prueba de comunicación a la AEPD.
12. Tendencias 2025-2026
La AEPD ha priorizado en su plan estratégico la inteligencia artificial generativa, el sector sanitario, los menores en plataformas digitales, las cookies y trazadores publicitarios —ámbito donde se concentran las sanciones AEPD en marketing y publicidad— y los sistemas biométricos. Para sistemas de IA que tratan datos personales, sus criterios de protección de datos siguen siendo relevantes; la autoridad competente para cada obligación del Reglamento de IA requiere un análisis específico.
13. Control judicial de las resoluciones de la AEPD
Las resoluciones sancionadoras de la AEPD no son la última palabra. Conforme al tipo de acto y sus instrucciones de recurso, el responsable puede acudir a la Sala de lo Contencioso-Administrativo de la Audiencia Nacional en el plazo de dos meses. La Audiencia Nacional ha anulado o reducido sanciones relevantes cuando la AEPD no acreditó suficientemente la culpabilidad o graduó la multa sin motivación adecuada, y el Tribunal Supremo unifica doctrina en casación. Esta cadena de control garantiza que el volumen sancionador de la AEPD se someta a revisión judicial efectiva. Para las empresas, la lección práctica es doble: documentar la diligencia debida durante el procedimiento y reservar la defensa contenciosa para los casos con base sólida, no para los expedientes de hechos reconocidos donde las posibles reducciones del artículo 85 LOPDGDD, explicadas en la guía sobre sanciones RGPD, requieren una evaluación concreta.
14. Relación con otras autoridades y supervisores sectoriales
La AEPD no opera en aislamiento. Coordina con el Banco de España y la CNMV en el sector financiero, con la CNMC en telecomunicaciones y energía, y con el Centro Criptológico Nacional en materia de ciberseguridad del sector público. En el ámbito laboral, sus criterios sobre videovigilancia y control de la actividad se cruzan con la Inspección de Trabajo y con los derechos digitales de los trabajadores reconocidos en la LOPDGDD. Esta arquitectura de cooperación explica por qué un mismo incidente —una brecha en un banco, por ejemplo— puede generar expedientes paralelos ante varios supervisores con plazos y sanciones independientes.
Véase también: denuncia ante la AEPD y inspección de la AEPD.
FAQ
¿Puede la AEPD inspeccionar sin previo aviso?
Sí. Las actuaciones de investigación pueden iniciarse de oficio sin notificación previa. La entrada en espacios constitucionalmente protegidos exige las garantías legales correspondientes; una inspección no elimina los derechos procedimentales del inspeccionado.
¿La AEPD sanciona al sector público?
El artículo 77 LOPDGDD impide multas económicas a administraciones públicas. La AEPD impone apercibimientos y obligaciones de adopción de medidas, y publica las resoluciones.
¿Las autoridades autonómicas pueden sancionarme?
Las autoridades autonómicas tienen ámbitos definidos por sus normas de creación y el tipo de responsable o función pública; consulte la competencia concreta antes de reclamar. La competencia estatal o autonómica no se decide solo por la provincia del domicilio.
¿Cuánto dura un procedimiento sancionador?
Las actuaciones previas pueden durar hasta 18 meses desde la admisión a trámite y, si se abre procedimiento sancionador, este tiene un máximo general de 12 meses desde su inicio, según explica la AEPD. Hay reglas de suspensión y cómputo que deben revisarse en cada expediente.
¿Se publican todas las resoluciones?
La AEPD publica resoluciones y memorias en su portal, con criterios de publicidad y protección de datos. No presuponga que toda resolución esté disponible íntegra ni que la identidad de todas las personas físicas sea visible.
Qué hacer si llega un requerimiento de información
Lo primero es registrar la fecha de recepción, el plazo, el canal de respuesta y la persona autorizada para contestar. Designe un coordinador que reúna las áreas jurídica, técnica y operativa; informe al DPO si existe. Identifique exactamente qué tratamiento y periodo se investigan. Un requerimiento sobre consentimiento de una campaña no se responde con un manual genérico de privacidad: reúna los textos vigentes en la fecha del envío, registros de consentimiento u otra base invocada, listas de exclusión, recorrido de baja y muestras de la comunicación. Si la cuestión es seguridad, revise el modelo de procedimiento de brecha y aporte inventario de sistemas, análisis de riesgo, medidas implantadas y cronología del incidente.
No altere retrospectivamente un registro para que parezca contemporáneo. Si descubre un error, corríjalo y deje constancia de cuándo se detectó, quién decidió y qué impacto tuvo. Distinga evidencia existente antes del requerimiento de medidas correctivas posteriores. Un documento preparado después puede ser útil para demostrar reparación, pero no prueba por sí mismo que la práctica anterior fuera conforme. La guía sobre inspección de la AEPD profundiza en la organización de un expediente de respuesta.
Potestades correctivas y multas: dos planos distintos
El artículo 58 RGPD permite ordenar que se atienda una solicitud, limitar o prohibir un tratamiento, exigir una rectificación o adoptar otras medidas. El artículo 83 regula multas administrativas, con techos diferentes según la infracción; son máximos legales, no importes previstos para cada infracción. La LOPDGDD tipifica supuestos a efectos de prescripción y procedimiento. Incluso cuando no hay multa, una orden de cesar un tratamiento o rehacer una base de datos puede exigir cambios costosos. Por eso un plan de respuesta debe reservar responsables para cumplir una eventual medida, no centrarse únicamente en negociar la cifra económica.
La graduación exige mirar naturaleza de los datos, número de personas, duración, negligencia o intencionalidad, medidas de mitigación, cooperación y antecedentes pertinentes. Considere un ejemplo: una dirección de correo expuesta en un envío aislado y corregido rápidamente presenta hechos distintos de una exportación sistemática de historiales clínicos accesible durante meses. Ningún «precio por registro» sustituye esa comparación. Cuando una publicación enumera multas sin enlazar resoluciones, úsela solo como pista de búsqueda.
Competencia estatal, autonómica y europea
En España existen autoridades autonómicas cuya competencia depende del marco legal aplicable a ciertos tratamientos públicos o funciones públicas. Para una reclamación sobre un ayuntamiento, por ejemplo, compruebe si la autoridad autonómica correspondiente supervisa ese tratamiento; para una empresa privada, examine la competencia de la AEPD y, si la actividad es transfronteriza, el mecanismo europeo. La información institucional de la AEPD explica sus funciones. El Comité Europeo de Protección de Datos coordina criterios y decisiones transfronterizas; no sustituye la ventanilla de reclamaciones de cada autoridad.
Una multinacional con establecimiento principal en otro Estado puede recibir una reclamación presentada en España que se tramita mediante cooperación. El hecho de que la AEPD sea autoridad afectada no convierte automáticamente a la empresa en infractora ni priva al reclamante de seguimiento. La documentación útil para el responsable será la misma: mapa de establecimientos, decisiones sobre fines y medios, flujos de datos, contratos y canales de contacto de la autoridad principal. Revise la guía de registro de actividades para vincular cada operación con su responsable real.
Una revisión preventiva antes de una reclamación
Seleccione un tratamiento relevante y reconstruya su recorrido desde la recogida hasta la supresión: base jurídica, información entregada, destinatarios, plazos, permisos, contratos, solicitudes de derechos y posibles incidentes. Pruebe el ejercicio de un derecho con una cuenta de ensayo y mida cuánto tarda en llegar al equipo correcto. Examine la lista de proveedores y confirme que cada encargo sigue vigente. Si depende del consentimiento, compare la interfaz actual con la versión que vio la persona afectada y conserve evidencia. Un checklist RGPD para España ayuda a no olvidar piezas, pero la evidencia debe describir el tratamiento real.
Al terminar, redacte tres decisiones: qué funciona y con qué prueba, qué riesgo requiere corrección y quién la hará, y qué duda jurídica necesita asesoramiento. Repita la revisión cuando cambie un proveedor, una finalidad o una tecnología. Este trabajo no garantiza que nunca exista una reclamación; permite responder con hechos verificables y reparar antes de que el defecto se repita. La memoria anual y las resoluciones publicadas por la AEPD ayudan a detectar temas recurrentes, siempre comprobando fechas y contexto.
Fuentes oficiales: RGPD, artículos 51–59 y 83; LOPDGDD, artículos 47 y siguientes, 64–78 y 85; AEPD, plazos de reclamaciones; memorias AEPD.