Este artículo ha sido publicado previamente por Privacydriver.

En este artículo se detallan las infracciones relativas al incumplimiento de la normativa de protección de datos. Las infracciones se clasifican por nivel de gravedad y están ordenadas según el articulado del GDPR y la LOPDGDD.

ÍNDICE

  1. Figuras sujetas al régimen sancionador (art.70 LOPDGDD)
  2. Sanciones (art. 83 GDPR y art. 76 de la LOPDGDD)
  3. Prescripción de las sanciones (art. 78 de la LOPDGDD)
  4. Infracciones consideradas muy graves
  5. Infracciones consideradas graves
  6. Infracciones consideradas leves

1. FIGURAS SUJETAS AL RÉGIMEN SANCIONADOR (art. 70 LOPDGDD)


La Autoridad de control (AC) dispondrá de poderes correctivos para sancionar a los siguientes sujetos responsables:

  • Los Responsables del tratamiento (RT)
  • Los Encargados del tratamiento (ET)
  • Los representantes de RT o ET no establecidos en el territorio de la UE
  • Las entidades de certificación
  • Las entidades acreditadas de supervisión de los códigos de conducta

No está sujeto al régimen sancionador:

  • El Delegado de protección de datos (DPO)

2. SANCIONES (art. 83 GDPR y art. 76 de la LOPDGDD)


La AC podrá imponer multas administrativas al RT y ET por infringir el GDPR garantizando que serán efectivas, proporcionadas y disuasorias.
Las multas administrativas se impondrán en función de las circunstancias de cada caso individual, teniendo en cuenta las facultades investigadoras y correctoras conferidas a la AC.
La decisión de la AC para imponer una multa administrativa y calcular su importe tendrá en cuenta:

  • La naturaleza, gravedad y duración de la infracción en relación con el fin del tratamiento.
  • El número de interesados afectados.
  • El nivel de los perjuicios sufridos por los interesados.
  • La intencionalidad o negligencia de la infracción.
  • Las categorías de datos afectados por la infracción.
  • El grado de responsabilidad del RT o ET.
  • La reiteración de infracciones del RT o ET.
  • Las medidas tomadas por el RT o ET para paliar los perjuicios sufridos por los interesados.
  • El grado de cooperación con la AC con el fin de remediar la infracción y mitigar sus posibles efectos adversos.
  • La forma en que la AC ha tenido conocimiento de la infracción (si se ha notificado, o en la medida en que se ha hecho).
  • El cumplimiento de las medidas ordenadas previamente por la AC contra el RT o ET en relación con el asunto.
  • La adhesión a códigos de conducta o a mecanismos de certificación aprobados por la AC.
  • Otros factores agravantes o atenuantes aplicables a las circunstancias de cada caso, como:
    • Los beneficios financieros obtenidos o las pérdidas evitadas por la infracción.
    • El carácter continuado de la infracción.
    • La vinculación de la actividad del infractor con la realización de tratamientos de datos personales.
    • La posibilidad de que la conducta del afectado hubiera podido inducir a la comisión de la infracción.
    • La existencia de un proceso de fusión por absorción posterior a la comisión de la infracción, que no puede imputarse a la entidad absorbente.
    • La afectación a los derechos de los menores.
    • Disponer, cuando no fuere obligatorio, de un DPO.
    • El sometimiento por parte del RT o ET, con carácter voluntario, a mecanismos de resolución alternativa de conflictos, en aquellos supuestos en los que existan controversias entre aquellos y cualquier interesado.

3. PRESCRIPCIÓN DE LAS SANCIONES (art. 78 de la LOPDGDD)


Las sanciones impuestas en aplicación del GDPR y la LOPDGDD prescriben en los siguientes plazos:

  • 3 años: infracciones consideradas muy graves o con un importe superior a 300.000 euros.
  • 2 años: infracciones consideradas graves o con un importe comprendido entre 40.001 y 300.000 euros.
  • 1 año: infracciones consideradas leves o con un importe igual o inferior a 40.000 euros.


El plazo de prescripción comenzará a contarse desde el día siguiente a aquel en que sea ejecutable la resolución por la que se impone la sanción o haya transcurrido el plazo para recurrirla.
La prescripción se interrumpirá por la iniciación, con conocimiento del interesado, del procedimiento de ejecución, volviendo a transcurrir el plazo si el mismo está paralizado durante más de 6 meses por causa no imputable al infractor.

4. INFRACCIONES CONSIDERADAS MUY GRAVES

NormativaArtículo 83.5 y 83.6 del GDPR y 72 de la LOPDGDD
Prescripción3 años
Multas administrativasEn función de las circunstancias de cada caso individual:
Mínimo: 300.000 €
Máximo: el importe más elevado entre 20.000.000 € y el 4 % del total de la facturación global anual del ejercicio financiero anterior
InfracciónPRINCIPIOS (capítulo II GDPR)GDPRLOPD
GDD
72.1.aInfringir las disposiciones relativas a los «Principios relativos al tratamiento»5
72.1.iVulneración del deber de confidencialidad5.1.f5
72.1.bInfringir las disposiciones relativas a la «Licitud del tratamiento»6
72.1.dUtilización de los datos para una finalidad que no sea compatible con la finalidad para la cual fueron recogidos, sin contar con el consentimiento del afectado o con una base legal para ello6.4
72.1.cInfringir las disposiciones relativas a las «Condiciones para el consentimiento»7
72.1.eInfringir las disposiciones relativas al «Tratamiento de categorías especiales de datos»99
72.1.fInfringir las disposiciones relativas al «Tratamiento de datos relativos a condenas e infracciones penales»1010
72.1.pLa reversión deliberada de un procedimiento de anonimización a fin de permitir la reidentificación de los interesadosCdo.
75 y 85
InfracciónDERECHOS DEL INTERESADO (capítulo III GDPR)GDPRLOPD
GDD
83.5.bInfringir las disposiciones relativas a los «Derechos del interesado»12 a 22
72.1.jExigir el pago de un canon para facilitar la información del tratamiento, fuera de los supuestos establecidos en art. 12.5 del GDPR12.5
72.1.jExigir el pago de un canon por atender las solicitudes de ejercicio de derechos, fuera de los supuestos establecidos en art. 12.5 del GDPR12.5
72.1.hOmisión del deber de informar al interesado13 y 1412
72.1.kImpedir, obstaculizar o no atender reiteradamente el ejercicio de derechos15 a 22
InfracciónTRATAMIENTOS CONCRETOS (título IV LOPDGDD)GDPRLOPD
GDD
72.1.gTratar datos personales relacionados con infracciones y sanciones administrativas fuera de los supuestos permitidos27
InfracciónRESPONSABLE Y ENCARGADO DEL TRATAMIENTO (título V LOPDGDD)GDPRLOPD
GDD
72.1.nIncumplir la obligación de bloqueo de los datos cuando la misma sea exigible32
InfracciónTRANSFERENCIAS INTERNACIONALES DE DATOS (capítulo V GDPR)GDPRLOPD
GDD
72.1.lRealizar transferencias internacionales de datos cuando no concurran las garantías, requisitos o excepciones establecidas44 a 49
InfracciónSITUACIONES ESPECÍFICAS DE TRATAMIENTO (capítulo IX GDPR)GDPRLOPD
GDD
83.5.dInfringir las disposiciones relativas al «Tratamiento y libertad de expresión y de información»85
83.5.dInfringir las disposiciones relativas al «Tratamiento y acceso del público a documentos oficiales»86
83.5.dInfringir las disposiciones relativas al «Tratamiento del número nacional de identificación»87
83.5.dInfringir las disposiciones relativas al «Tratamiento en el ámbito laboral»88
83.5.dInfringir las disposiciones relativas a las «Garantías y excepciones aplicables al tratamiento con fines de archivo en interés público, fines de investigación científica o histórica o fines estadísticos»89
83.5.dInfringir las disposiciones relativas a las «Obligaciones de secreto»90
83.5.dInfringir las disposiciones relativas a las «Normas vigentes sobre protección de datos de las iglesias y asociaciones religiosas»91
InfracciónAUTORIDADES DE CONTROL (AC) (capítulo VI GDPR)GDPRLOPD
GDD
72.1.ñNo facilitar el acceso del personal de la AC a los datos personales, información, locales, equipos y medios de tratamiento que sean requeridos por la autoridad de protección de datos para el ejercicio de sus poderes de investigación58.1
72.1.oLa resistencia u obstrucción del ejercicio de la función inspectora por la AC57
72.1.mIncumplir un requerimiento de la AC58.2
72.1.mIncumplir las resoluciones dictadas por la AC58.2

5. INFRACCIONES CONSIDERADAS GRAVES

NormativaArtículo 83.4 del GDPR y 73 de la LOPDGDD
PrescripciónA los 2 años
Multas administrativasEn función de las circunstancias de cada caso individual:
Mínimo: entre 40.001 € y 300.000 €
Máximo: importe más elevado entre 10.000.000 € y el 2 % del total de la facturación global anual del ejercicio financiero anterior
InfracciónPRINCIPIOS (capítulo II GDPR)GDPRLOPD
GDD
83.4.aCondiciones aplicables al consentimiento del menor en relación con los servicios de la sociedad de la información8
73.aEl tratamiento de datos personales de un menor de edad sin recabar su consentimiento, cuando tenga capacidad para ello, o el del titular de su patria potestad o tutela87
73.bNo acreditar la realización de esfuerzos razonables para verificar la validez del consentimiento prestado por un menor de edad o por el titular de su patria potestad o tutela sobre el mismo8.27
83.4.aInfringir las disposiciones relativas a los «Tratamientos que no requieren identificación»11
73.cImpedir, obstaculizar o no atender reiteradamente el ejercicio de los derechos de acceso, rectificación, supresión, limitación o portabilidad en tratamientos en los que no se requiere la identificación del interesado, cuando este, para ejercer estos derechos, haya facilitado información adicional que permita su identificación11.2
Cdo.
57
InfracciónRESPONSABLE Y ENCARGADO DEL TRATAMIENTO (capítulo IV GDPR)GDPRLOPD
GDD
Obligaciones generales
83.4.aInfringir las disposiciones relativas a la «Protección de datos desde el diseño y por defecto»25
73.dNo adoptar medidas técnicas y organizativas apropiadas para aplicar la protección de datos desde el diseño incluyendo las garantías necesarias en el tratamiento25
73.eNo adoptar medidas técnicas y organizativas apropiadas para garantizar que, por defecto, solo se tratarán los datos necesarios para cada fin del tratamiento25.2
83.4.aInfringir las disposiciones relativas a los «Corresponsables del tratamiento (CoRT)»26
83.4.aInfringir las disposiciones relativas a los «Representantes de los RT no establecidos en la UE»27
73.hNo designar un representante del RT o ET no establecido en la UE27
73.iFalta de atención del representante en la UE de las solicitudes efectuadas por la AC o por los interesados27.4
83.4.aInfringir las disposiciones relativas a los «Encargados del tratamiento (ET)»28
73.pTratar datos personales sin llevar a cabo una previa valoración de los elementos mencionados en el artículo 28 LOPDGDD (Obligaciones generales del RT y ET)28
73.jContratar un ET que no ofrezca suficientes garantías para aplicar las medidas técnicas y organizativas apropiadas conforme a lo establecido en el Capítulo IV del GDPR28.1
73.lContratar, por parte de un ET, otros SubET sin contar con la autorización previa del RT, o sin informarle de los cambios en la subcontratación cuando estos sean exigibles28.2
73.kEncargar el tratamiento a un ET sin la previa formalización de un contrato o acto jurídico que contenga lo dispuesto en el GDPR28.3
73.mLa infracción de un ET al determinar por su cuenta los fines y los medios del tratamiento28.10
83.4.aNo adoptar medidas para que cualquier persona que actúe bajo la autoridad del RT o ET y tenga acceso a datos personales los trate siguiendo las instrucciones del RT29
73.nNo disponer del Registro de actividades de tratamiento30
73.ñNo poner a disposición de la AC el Registro de actividades de tratamiento30.4
83.4.aNo cooperar con la AC31
73.oNo cooperar con la AC en el desempeño de sus funciones en los supuestos no previstos en el artículo 72 de la LOPDGDD (infracciones consideradas muy graves)31
Seguridad de los datos personales
83.4.aInfringir las disposiciones relativas a la «Seguridad del tratamiento»32
73.fNo adoptar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento32.1
73.gQuebrantar, a consecuencia de la falta de la debida diligencia, las medidas técnicas y organizativas que se hubiesen implantado32.1
73.rNo notificar una violación de seguridad a la AC33
73.qIncumplir el deber del ET de notificar al RT las violaciones de seguridad de las que tuviera conocimiento33
73.sNo comunicar una violación de seguridad al interesado34
73.sIncumplir el deber de comunicación al interesado de una violación de la seguridad cuando sea requerido por la AC34
Evaluación de impacto
83.4.aInfringir las disposiciones relativas a la «Evaluación de impacto»35
73.pTratar datos sin llevar a cabo una previa valoración de si procede la realización de una evaluación de impacto y la consulta previa a la AC28
73.tTratar datos personales sin haber llevado a cabo una DPIA de las operaciones de tratamiento en los supuestos en que la misma sea exigible35.3
83.4.aInfringir las disposiciones relativas a la «Consulta previa»36
73.uTratar datos personales sin realizar una consulta previa a la AC en los casos en que resulte preceptiva o cuando la ley establezca la obligación de llevarla a cabo36
Delegado de protección de datos
83.4.aInfringir las disposiciones relativas a la «Designación, funciones y cometidos del DPO»37 a 39
73.vIncumplir la obligación de designar un DPO cuando sea exigible3734
73.wNo posibilitar la participación del DPO en todas las cuestiones relativas a la protección de datos, no respaldarlo o interferir en el desempeño de sus funciones38
Códigos de conducta y certificación
73.abDesempeñar funciones reservadas a los organismos de supervisión de códigos de conducta sin haber sido previamente acreditado por la AC41
73.acNo adoptar, por parte de los organismos acreditados de supervisión de un código de conducta, las medidas oportunas en caso de producirse una infracción del código41.4
83.4.aInfringir las disposiciones relativas a las «Garantías de certificación»42
73.xUtilizar un sello o certificado de protección de datos que no haya sido otorgado por una entidad de certificación acreditada o cuando la vigencia hubiera expirado42
73.aaIncumplir, por parte de un organismo de certificación, los principios y deberes a los que está sometido42 y 43
83.4.aInfringir las disposiciones relativas a los «Organismos y procedimientos de certificación»43
73.yObtener la acreditación como organismo de certificación presentando información inexacta sobre el cumplimiento de los requisitos exigidos43
73.zDesempeñar funciones que el GDPR reserva a los organismos de certificación, sin haber sido debidamente acreditado43.139

6. INFRACCIONES CONSIDERADAS LEVES

NormativaLas restantes infracciones de carácter meramente formal de los artículos 83.4 y 83.5 del GDPR y 74 de la LOPDGDD
Prescripción1 año
Multas administrativasEn función de las circunstancias de cada caso individual, con un máximo de 40.000 €
InfracciónPRINCIPIOS (capítulo II GDPR)GDPRLOPD
GDD
74.dNo atender el ejercicio de los derechos de acceso, rectificación, supresión, limitación o portabilidad en tratamientos en los que no se requiere la identificación del interesado, cuando este, para ejercer estos derechos, haya facilitado información adicional que permita su identificación, salvo que resultase de aplicación lo dispuesto en el artículo 73.c de la LOPDGDD11.2
Cdo.
57
InfracciónDERECHOS DEL INTERESADO (capítulo III GDPR)GDPRLOPD
GDD
74.bExigir el pago de un canon para facilitar la información del tratamiento o por atender el ejercicio de los derechos del interesado, cuando lo permita el art. 12.5 del GDPR pero su cuantía exceda el importe de los costes afrontados para facilitar la información o realizar la actuación solicitada12 y 15
74.aIncumplir el principio de transparencia de la información o el derecho de información del interesado por no facilitar toda la información exigida en el GDPR13 y 14
74.cNo atender las solicitudes de ejercicio de los derechos del interesado, salvo que resultase de aplicación lo dispuesto en el artículo 72.1.k de la LOPDGDD15 a 22
74.eNo notificar la rectificación o supresión de datos o la limitación del tratamiento a cada uno de los destinatarios a los que se hayan comunicado los datos, salvo que sea imposible o exija un esfuerzo desproporcionado19
74.fNo informar al interesado, cuando lo haya solicitado, de los destinatarios a los que se hayan comunicado los datos personales rectificados, suprimidos o respecto de los que se haya limitado el tratamiento19
InfracciónDISPOSICIONES GENERALES (título I LOPDGDD)GDPRLOPD
GDD
74.gNo suprimir los datos referidos a una persona fallecida cuando ello fuera exigible3
InfracciónRESPONSABLE Y ENCARGADO DEL TRATAMIENTO (título V LOPDGDD)GDPRLOPD
GDD
Obligaciones generales
74.hNo formalizar un acuerdo con corresponsables del tratamiento (CoRT) que determine las obligaciones, funciones y responsabilidades y sus relaciones con los interesados, o la inexactitud en la determinación de las mismas26
74.iNo poner a disposición de los interesados los aspectos esenciales del acuerdo formalizado entre los CoRT26.2
74.kIncumplir, por parte del ET, las estipulaciones impuestas en el contrato o acto jurídico que regula el tratamiento o las instrucciones del RT, salvo que esté legalmente obligado a ello conforme el GDPR y la LOPDGDD, o en los supuestos en que fuese necesario para evitar la infracción y se hubiese advertido de ello al RT o ET28.3
74.jIncumplir, por parte del ET, la obligación de informar al RT acerca de la posible infracción por recibir una instrucción que incumple el GDPR o la LOPDGDD28.3.h
74.lDisponer de un Registro de actividades de tratamiento que no incorpore toda la información30
Seguridad de los datos personales
74.mLa notificación incompleta, tardía o defectuosa a la AC relacionada con una violación de seguridad33
74.nNo documentar cualquier violación de seguridad en los términos exigidos en el GDPR33.5
74.ñNo comunicar al interesado una violación de la seguridad que entrañe un alto riesgo para sus derechos y libertades34
Evaluación de impacto
74.oFacilitar información inexacta a la AC, en los supuestos en los que el RT deba elevar una consulta previa36
Delegado de protección de datos
74.pNo publicar los datos de contacto del DPO, o no comunicarlos a la AC, cuando su nombramiento sea exigible3734
Códigos de conducta y certificación
74.qIncumplir, por parte de los organismos acreditados de supervisión de un código de conducta, la obligación de informar a la AC acerca de las medidas que resulten oportunas en caso de infracción del código41.4
74.rIncumplir, por parte de los organismos de certificación, la obligación de informar a la AC de la expedición, renovación o retirada de una certificación43.1 y 43.5