El CEPD armoniza la metodología de imposición de multas y adopta las directrices finales de la Ley de Servicios Digitales y el Reglamento General de Protección de Datos
Bruselas, 21 de septiembre – Durante su último pleno, el CEPD ha adoptado directrices sobre la aplicación de la facultad de imponer multas administrativas en relación con otras facultades correctoras en virtud del RGPD y la versión final de sus directrices sobre la interacción entre la Ley de Servicios Digitales y el RGPD.
Las nuevas directrices del CEPD son un paso importante para seguir armonizando la forma en que las autoridades de protección de datos deciden si debe imponerse una multa administrativa, ya sea por sí solas o junto con otras medidas correctoras.
El RGPD aumentó significativamente los poderes correctores de las APD, y las multas sirven como un instrumento importante para una aplicación efectiva. Las directrices reafirman nuestro compromiso de proporcionar una mayor claridad y garantizar la aplicación coherente del RGPD en toda Europa.
Jelena Virant Burnik, presidenta adjunta del CEPD
Las autoridades de protección de datos (APD) deben seguir una metodología de cinco pasos a la hora de decidir si imponen una multa administrativa:
- la APD comprueba si la infracción puede dar lugar a una multa, encontrando apoyo directamente en el RGPD o en el Derecho nacional.
- la APD determina si la parte investigada puede ser multada por la infracción en cuestión. La responsabilidad del responsable o del encargado del tratamiento depende de quién esté vinculado por la disposición infringida.
- la APD evalúa si la infracción se ha cometido intencionadamente o por negligencia, ya que una infracción culposa es una condición para la imposición de una multa.
- la APD evalúa los posibles factores agravantes y atenuantes. Si la infracción es menor, generalmente no habrá multa y se puede emitir una amonestación en su lugar; si no es menor, existe una fuerte presunción de que debe imponerse una multa.
- la APD evalúa si la imposición de una multa administrativa sería efectiva, proporcionada y disuasoria. Al hacerlo, la APD puede considerar si, en el caso específico, hay una razón para desviarse del enfoque estándar.
Las directrices también ofrecen una visión general de las facultades correctoras dentro del ámbito de competencias de las APD nacionales y explican su finalidad, alcance y cómo se relacionan entre sí. Las medidas correctivas incluyen advertencias, amonestaciones, órdenes, limitaciones (incluidas prohibiciones) y la retirada de la certificación.
La Junta también proporciona 14 ejemplos prácticos que ilustran cómo las APD pueden evaluar las características específicas de un caso y decidir qué medidas correctivas deben imponerse, en su caso.
Las directrices estarán sujetas a consulta pública hasta el 13 de noviembre de 2026, lo que ofrecerá a las partes interesadas la oportunidad de formular observaciones y comentarios.
Directrices sobre la Ley de Servicios Digitales y el RGPD finalizadas tras una consulta pública
Tras una consulta pública, el CEPD adoptó la versión final de sus directrices sobre la interacción entre la Ley de Servicios Digitales y el RGPD. Las directrices apoyan la aplicación coherente de ambos actos jurídicos, en particular cuando las disposiciones de la Ley de Servicios Digitales se refieren al tratamiento de datos personales por parte de los prestadores de servicios intermediarios y hacen referencia a conceptos y definiciones establecidos en el RGPD.
Nota a los editores:
* Las presentes Directrices sustituyen a las Directrices del GT29 sobre la aplicación y fijación de multas administrativas a efectos del Reglamento (UE) 2016/679 y complementan las Directrices adoptadas anteriormente sobre el cálculo de las multas administrativas en virtud del RGPD, que se centran más bien en la metodología para calcular el importe de una multa administrativa.
Se trata de una consulta pública de traducción automatizada y puede contener errores. No sustituye a la versión oficial en inglés.