Guías

AEPD 2026: multas millonarias a Vodafone, Amadeus y Aena por RGPD

La Agencia Española de Protección de Datos recauda cifras récord en 2026. Los errores que las provocan son, en el fondo, muy comunes.

Publicado el 31 agosto 2026 · Equipo mitza.es

La Agencia Española de Protección de Datos (AEPD) ha intensificado su actividad inspectora en 2026, con una recaudación anual que ya supera los 40 millones de euros. Las últimas sanciones muestran que ni el tamaño ni el presupuesto legal de una empresa la protegen de errores básicos en el tratamiento de datos personales.

Las multas más significativas del año

  • Vodafone España: 1.050.000 euros por carecer de base legal válida para tratar determinados datos personales.
  • Amadeus IT Group: 14.400.000 euros, una de las sanciones más altas del año, por combinar dos infracciones habituales en empresas tecnológicas que agregan datos de terceros: tratar datos sin base legal e informar de forma insuficiente a los afectados.
  • Aena: más de 10.000.000 euros por implementar sistemas de reconocimiento facial sin realizar antes una Evaluación de Impacto en Protección de Datos (EIPD), tal como exige el artículo 35 del RGPD.
  • Una entidad bancaria: 890.000 euros por su sistema de scoring crediticio basado en inteligencia artificial.

Un patrón que se repite: no es solo el dato, es el proceso

Ninguna de estas sanciones surge de una filtración de datos como las que ya cubrimos con el aumento del ransomware este año. Todas comparten un mismo origen: procesos internos que no documentaron correctamente por qué se recogían ciertos datos, no informaron con claridad a los usuarios, o no evaluaron el impacto de una nueva tecnología (reconocimiento facial, IA de scoring) antes de ponerla en marcha.

Por qué esto también afecta a webs de pymes

Aunque estas cifras corresponden a grandes empresas, los errores de fondo son exactamente los mismos que puede cometer cualquier web con un formulario de contacto, un sistema de newsletter o un chatbot: recoger datos sin base legal clara, no explicar para qué se usan, o incorporar una herramienta de IA (como un asistente de WhatsApp Business) sin revisar antes qué datos procesa y cómo lo comunica al usuario.

Qué revisar en tu propia web

  • Que cada formulario indique con claridad qué datos recoge y para qué los usa.
  • Que exista una base legal identificable para cada tratamiento de datos, no solo una casilla de aceptación genérica.
  • Que cualquier herramienta nueva que trate datos de usuarios (IA incluida) se revise antes de activarla, no después.
  • Que la política de privacidad esté actualizada y refleje lo que la web hace realmente, no una plantilla genérica.

Prevenir sale más barato que corregir

Las cifras de este año dejan claro que la Agencia está revisando con más detalle que nunca. Si quieres saber si tu web tiene algún punto débil en el tratamiento de datos antes de que sea un problema, puedes pedir una auditoría técnica que revise formularios, cookies y flujos de datos de tu proyecto.

¿Sabes si tu web trata datos personales de forma correcta?

Revisamos formularios, cookies y tratamiento de datos de tu web para reducir el riesgo de una sanción.

Sin spam. Sin llamadas comerciales. Solo tu respuesta personalizada.