En una frase. La AEPD impuso en 2025 299 sanciones por importe acumulado próximo a los 40 M EUR, manteniéndose como la autoridad de control con mayor volumen sancionador de la Unión Europea por sexto año consecutivo.
Puntos clave
- 299 resoluciones sancionadoras firmes en 2025 (+12% vs. 2024).
- Importe acumulado: 39,8 M EUR aproximadamente.
- Sectores más sancionados: telecomunicaciones, banca, energía, marketing digital, comunidades de propietarios.
- Sanción más alta: Aena (10+ M EUR) por reconocimiento facial en aeropuertos sin EIPD.
- Infracciones más frecuentes: base jurídica inadecuada (art. 6), incumplimiento de derechos (art. 12-22), información insuficiente (art. 13).
1. Visión global 2025
La AEPD cerró 2025 con 299 procedimientos sancionadores resueltos, un crecimiento del 12% respecto a 2024. El importe acumulado de las sanciones se sitúa en torno a 40 M EUR, cifra estable respecto al año anterior. España representa aproximadamente el 35% del volumen total de resoluciones sancionadoras de la Unión Europea, con un importe medio por sanción inferior a la media europea pero compensado por el elevado número de expedientes.
2. Top 10 sanciones AEPD 2025
| Responsable | Importe (EUR) | Motivo principal |
|---|---|---|
| Aena | 10.000.000+ | Reconocimiento facial sin EIPD |
| Vodafone España | 4.200.000 | Tratamientos sin consentimiento |
| Endesa | 2.800.000 | Medidas de seguridad insuficientes |
| Iberdrola | 2.500.000 | Información insuficiente |
| Orange España | 1.900.000 | Falta de base jurídica |
| BBVA | 1.500.000 | Atención a derechos deficiente |
| Glovo | 1.200.000 | Tratamiento de datos de repartidores |
| Wallapop | 950.000 | Verificación de edad |
| Cabify | 800.000 | Geolocalización sin base |
| Mercadona | 750.000 | Reconocimiento facial videovigilancia |
3. Reparto sectorial
- Telecomunicaciones: 23% del importe total. Vodafone, Orange, Movistar concentran la mayoría de procedimientos. La AEPD considera el sector particularmente reincidente; ver el análisis de sanciones AEPD a telecomunicaciones.
- Banca y seguros: 18%. BBVA, CaixaBank, Santander, Mapfre. Falta de información clara sobre tratamientos, scoring y decisiones automatizadas; detalle en sanciones AEPD a banca y sector financiero.
- Energía y utilities: 15%. Endesa, Iberdrola, Naturgy. Comercializaciones agresivas y bases jurídicas controvertidas.
- Marketing y publicidad: 12%. Comunicaciones comerciales sin consentimiento y bases de datos no validadas.
- Plataformas digitales: 10%. Crecimiento del 40% interanual.
- Sector inmobiliario y comunidades: 8%. Videovigilancia mal señalizada principalmente.
- Sanidad privada: 6%. Acceso indebido a historiales y comunicaciones a terceros; casos analizados en sanciones AEPD en sanidad y salud.
- Otros: 8%.
4. Tipos de infracción más frecuentes
- Tratamiento sin base jurídica adecuada (art. 6 RGPD) — 31%
- Deficiencias en atención a derechos del interesado (art. 12-22) — 22%
- Información y transparencia insuficientes (art. 13-14) — 18%
- Medidas de seguridad inadecuadas (art. 32) — 11%
- Videovigilancia no conforme — 8%
- Falta de contrato de encargado (art. 28) — 5%
- Otras (DPO, registro, EIPD, brechas) — 5%
5. Procedimientos transfronterizos
En 2025 la AEPD lideró 31 procedimientos como autoridad principal bajo el mecanismo de ventanilla única y participó como afectada en 217 expedientes liderados por DPC irlandesa, CNIL francesa o Garante italiano. Caso más relevante: cooperación en la sanción a Meta de 251 M EUR por la brecha de 2018.
6. Caso Aena: lecciones aprendidas
El Procedimiento PS/00420/2025 sancionó a Aena con más de 10 M EUR por implementar reconocimiento facial en accesos a aeropuertos sin haber realizado evaluación de impacto previa conforme al artículo 35. La AEPD subrayó tres elementos:
- El tratamiento biométrico es categoría especial (art. 9).
- No hay base jurídica de interés legítimo aplicable a este tipo de tratamiento masivo en espacios públicos sin alternativa razonable.
- La EIPD no es trámite formal, es análisis sustantivo previo.
7. Tendencia: sanciones a plataformas digitales
Las sanciones a plataformas crecieron un 40% en 2025. Glovo, Wallapop, Cabify, Idealista, Vinted han sido sancionadas por temas que van desde el tratamiento de datos de repartidores autónomos hasta la verificación de edad de menores. La AEPD considera prioritaria la protección de menores en entornos digitales conforme al Real Decreto de protección de menores en preparación.
8. Sanciones a pymes y autónomos
El 67% de los expedientes afectan a pymes o autónomos. Importes habituales entre 1.000 EUR y 50.000 EUR. Casos típicos:
- Comunidades de propietarios: videovigilancia sin señalización (3.000-15.000 EUR).
- Clínicas dentales y médicas: acceso indebido a historiales (5.000-40.000 EUR).
- Pequeño comercio: envío de WhatsApp sin consentimiento (2.000-10.000 EUR).
- Inmobiliarias: cesión de datos sin información (5.000-30.000 EUR).
9. Apercibimientos al sector público
El sector público recibe apercibimientos en lugar de multas (LOPDGDD art. 77), un régimen que analizamos en detalle en sanciones AEPD a administraciones públicas. En 2025 se registraron 73 apercibimientos, principalmente a ayuntamientos por videovigilancia, hospitales por accesos no justificados a historias clínicas y centros educativos por publicación indebida de datos de alumnos.
10. Reducciones y procedimientos abreviados
El procedimiento abreviado del artículo 64 LOPDGDD permite reducciones acumulables del 40% (20% por reconocimiento y 20% por pago voluntario). En 2025 el 38% de los expedientes se cerraron por esta vía. Estrategia recomendada cuando los hechos son claros y la defensa procesal no aporta valor.
11. Previsiones 2026
Áreas de enforcement prioritarias declaradas por la AEPD para 2026:
- IA generativa y entrenamiento de modelos con datos personales.
- Sistemas biométricos en espacios públicos y privados.
- Protección de menores en redes sociales.
- Cookies y trazadores publicitarios.
- Brechas de seguridad no notificadas en plazo.
- Transferencias internacionales tras invalidación del marco UE-EE.UU. previsto.
12. Cómo reducir el riesgo sancionador
La prevención cuesta menos que la sanción. Un programa básico incluye checklist RGPD trimestral, registro de actividades versionado, protocolo de brechas de seguridad con respuesta en 72 horas, DPO competente y formación anual al personal expuesto. Para empresas fuera de la UE, consulte la guía sobre RGPD empresas fuera UE.
13. España en el contexto sancionador europeo
El volumen sancionador de la AEPD contrasta con el de otras autoridades por su modelo: muchos expedientes de importe medio o bajo frente al modelo de pocas multas de gran cuantía que caracteriza a la irlandesa DPC o la luxemburguesa CNPD. Las mayores multas del RGPD en Europa siguen siendo las decisiones contra grandes tecnológicas —Meta con 1.200 millones EUR (DPC irlandesa, 2023) por transferencias a Estados Unidos, Amazon con 746 millones EUR (CNPD Luxemburgo, 2021) y WhatsApp con 225 millones EUR (DPC, 2021)—. La AEPD participa como autoridad afectada en muchos de estos procedimientos transfronterizos a través del mecanismo de coherencia del Comité Europeo de Protección de Datos. Su fortaleza es la capilaridad: sanciona pymes, comunidades de propietarios y grandes corporaciones con la misma norma, lo que genera la jurisprudencia administrativa más densa de la Unión.
14. Metodología de este tracker
Las cifras de este seguimiento proceden del análisis de las resoluciones publicadas en el buscador de resoluciones de la AEPD y de los informes anuales de la Agencia. Conviene recordar dos matices metodológicos. Primero, existe un desfase temporal: una sanción resuelta en 2025 puede corresponder a hechos investigados en 2022 o 2023. Segundo, muchas resoluciones se recurren ante la Audiencia Nacional, por lo que el importe firme definitivo puede diferir del importe inicialmente impuesto. Para una defensa sólida frente a estas tendencias, la vía más eficaz sigue siendo la prevención documentada mediante auditoría RGPD periódica y un registro de actividades de tratamiento actualizado.
Véase también: sanciones AEPD 2026.
Véase también: sanciones AEPD a ecommerce y retail.
FAQ
¿Dónde consulto todas las sanciones de la AEPD?
En la sección de resoluciones del sitio web AEPD. Las resoluciones se publican anonimizadas en cuanto a datos personales pero identifican al responsable sancionado.
¿Cuál ha sido la sanción más alta de la AEPD?
Aena en 2025 con más de 10 M EUR por reconocimiento facial sin EIPD. En cooperación europea, la AEPD participó en la sanción a Meta de 251 M EUR.
¿Las sanciones AEPD se pueden negociar?
No estrictamente, pero el procedimiento abreviado permite reducción del 40% si se reconoce responsabilidad y se paga voluntariamente.
¿Cuánto tarda la AEPD en resolver una denuncia?
La media en 2025 fue de 11 meses entre denuncia y resolución. Procedimientos complejos pueden alcanzar el plazo máximo de 21 meses (12+9).
¿Reciben los denunciantes parte de la sanción?
No. Las sanciones AEPD se ingresan al Tesoro Público. El denunciante puede ejercer acción civil separada por daños y perjuicios.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial