Una sanción de la AEPD en 2025 costó de media 148.000 euros. Sin contar el coste reputacional
La mayoría de empresas descubre a la Agencia Española de Protección de Datos de la peor manera: con un sobre certificado y un número en la primera página. La cifra suele incluir muchos ceros, pero —y esto es lo que casi nadie cuenta— solo recoge una parte del coste. La otra parte llega después. Y dura mucho más.
Abogada y asesora legal
En 2025 esa cifra subió. La AEPD impuso sanciones a empresas por un total de 48 millones de euros en 326 expedientes sancionadores. La cuenta sale a 148.000 € de media, un 17% más que en 2024. La memoria anual de la Agencia, publicada en mayo, cierra otros dos titulares con los que conviene quedarse: las reclamaciones marcaron récord histórico (30.931, un 64% más) y las multas vinculadas a brechas de datos crecieron un 157% en un solo año.
Los números son solo números, pero esconden algo muy interesante.
La inspección ya no es algo que le pasa solo a las grandes
Durante años se asumió que las multas serias eran cosa de aerolíneas, bancos y grandes operadoras. Esa idea ya no se sostiene. Según los datos publicados por la propia Agencia, el ecosistema sancionador ha crecido en todos los frentes. Y la mayor parte de la presión recae donde no se ve en los titulares: en empresas medianas y pequeñas con domicilio fiscal en España.
Hay un sesgo que conviene tener presente. Las grandes plataformas tecnológicas tienen su sede europea en otros países y se rigen por la ventanilla única del RGPD. Esos procedimientos transfronterizos son lentos y la AEPD solo participa como autoridad interesada. Quien acaba respondiendo más rápido —y pagando antes— son empresas con representante localizable y contabilidad en España.
Como recogía un reportaje reciente sobre la memoria de la AEPD, el foco se ha movido a sanidad privada, comercio, servicios online y hostelería. El problema deja de ser un asunto teórico cuando una empresa con doce empleados recibe el primer requerimiento.
Lo que la multa esconde: el coste reputacional
Aquí es donde la cuenta cambia. La AEPD publica sus resoluciones en su propia web. Aparte, si supera el millón de euros y el infractor es una persona jurídica, esta aparece en el BOE. Pero, si la cifra y el infractor son lo bastante llamativos, podría saltar de la AEPD a algún titular y hacerse vox populi. Después, se queda ahí indexada durante años, accesible para cualquier cliente potencial que escriba el nombre de la empresa en Google antes de decidir si firma un contrato.
Ese rastro tiene tres efectos concretos que pocas empresas calculan al hacer cuentas:
- Pérdida de contratos. En licitaciones públicas y en muchos pliegos privados se pide una declaración responsable sobre cumplimiento normativo. Una sanción reciente puede excluir directamente a la empresa o, como mínimo, obligar a justificarla en cada propuesta.
- Bloqueo de subvenciones. Las bases reguladoras de ayudas autonómicas y europeas suelen incluir cláusulas que excluyen a beneficiarios con sanciones firmes por incumplimientos graves en los últimos años.
- Erosión silenciosa de clientes B2B. Los compradores corporativos pasan filtros de due diligence cada vez más exigentes. Una sanción aparece en cualquier informe externo y, sin necesidad de discutirlo, baja a la empresa en el ranking interno.
A esto se suma un efecto que rara vez se anticipa: las plantillas que han pasado por una inspección lo cuentan, y atraer talento se complica cuando un candidato encuentra la noticia en LinkedIn antes de la entrevista.
El perfil que más cae: la empresa que crece más rápido que su estructura
Las sanciones de la AEPD no llegan a las empresas por azar. Hay un patrón que se repite. Aparece cuando una empresa crece rápido —contrata, internacionaliza, vende online, conecta sistemas— pero mantiene la estructura administrativa con la que arrancó hace cinco o diez años.
Síntomas típicos del perfil que termina sancionado:
- Página web con formularios cuyo aviso legal lleva dos o tres años sin revisarse.
- Tratamiento de datos de empleados, clientes y proveedores sin un registro de actividades de tratamiento actualizado.
- Proveedores externos (nóminas, marketing, IT) sin contratos de encargado de tratamiento firmados.
- Incidentes menores de seguridad que no se notifican en las 72 horas exigidas.
- Ausencia de delegado de protección de datos designado cuando la actividad ya lo requería.
Ninguno de estos puntos es exótico. Son los que aparecen una y otra vez en las resoluciones publicadas por la Agencia a lo largo del año. Y son precisamente los que se detectan con una revisión bien hecha antes de que llegue una reclamación.
Detectar la exposición antes de que llegue el requerimiento
Identificar este tipo de exposición no exige esperar a una inspección. El Análisis 360 de Inter Asesoría está pensado exactamente para esto: una revisión transversal de las áreas legal, fiscal, laboral y de cumplimiento que detecta dónde está la empresa más expuesta a sanciones —no solo de la AEPD, también de Inspección de Trabajo, Hacienda o de los requisitos para mantener subvenciones y contratos públicos— y prioriza qué corregir primero. Toda la información en
interasesoria.net/analisis-360.
Una sanción de 148.000 € se nota durante mucho más tiempo de lo que parece a primera vista.