Sanciones de la AEPD en 2025: los patrones que más se repiten (y a qué clientes de tu cartera afectan)

Respuesta directa: en 2025 la AEPD no inventa infracciones nuevas, sino que repite un puñado de patrones muy concretos: brechas de seguridad por controles de acceso mal diseñados (art. 32 RGPD), videovigilancia excesiva o sin cartel, comunicaciones comerciales sin consentimiento válido por canal y falta de evaluación de impacto en tratamientos de alto riesgo. El dato agregado anual más reciente y oficial es la Memoria 2024 de la AEPD: 281 resoluciones con multa por un total de 35,6 millones de euros, con energía, entidades financieras, servicios de internet y telecomunicaciones como sectores con mayor volumen económico sancionado (nota de prensa AEPD sobre la Memoria 2024). La memoria que consolide las cifras totales de 2025 se publicará a mediados de 2026; mientras tanto, lo que sí está publicado son las resoluciones individuales de 2025, que confirman que los patrones se mantienen.

¿Cuáles son los patrones de sanción que más se repiten en 2025?

Los patrones que más se repiten en 2025 son cuatro, y los cuatro son evitables con controles que un DPO ya conoce. La novedad no es la conducta sancionada, sino que la AEPD fija y reitera el criterio, de modo que un fallo que antes parecía “menor” hoy tiene una resolución detrás que lo califica de infracción.

  • Brechas de seguridad por controles de acceso deficientes (art. 32 y art. 25 RGPD). El caso de manual es un portal o área de cliente que deja ver a un usuario documentos de otro, o un formulario expuesto a internet sin límite de intentos. La AEPD lo trata como falta de previsión en el diseño, no como un incidente puntual.
  • Videovigilancia excesiva o sin información (arts. 5, 6 y 13 RGPD). Cámaras que enfocan puestos de trabajo de forma permanente, que graban zonas sensibles o que carecen del cartel obligatorio de zona videovigilada. Es la infracción más barata de cometer y la más fácil de demostrar en una inspección.
  • Comunicaciones comerciales sin consentimiento válido por canal. Email, SMS o WhatsApp publicitario sin consentimiento previo, específico y verificable del canal concreto, o sin atender la baja con diligencia. Es el ámbito con mayor número de expedientes.
  • Falta de evaluación de impacto (EIPD) y de medidas organizativas en tratamientos de alto riesgo (arts. 24, 32 y 35 RGPD). Aparece como agravante en varias brechas: no haber valorado el riesgo antes de tratar pesa en el importe final.

Para un DPO externo con cartera, el valor no está en “enterarse” de estas sanciones (son públicas), sino en saber a cuál de tus clientes le toca cada patrón y dejar traza de que lo revisaste.

¿Qué casos verificados ilustran estos patrones?

La tabla siguiente recoge solo casos verificados contra fuente oficial de la AEPD y prensa especializada concordante. Cada importe y artículo enlaza su resolución oficial; para el desglose exacto por artículo, la fuente definitiva es siempre el PDF de la AEPD.

CasoExpedienteImporteArtículosPatrónFuente oficial
CaixaBank - un cliente veía documentos de transferencias de terceros en su área personalPS-00020-20235.000.000 € (total)art. 5.1.f, art. 25 y art. 32 RGPD. Consulta el desglose en la resolución oficialBrecha por control de accesoaepd.es
Generali Seguros - ataque de fuerza bruta a un formulario de consulta con credenciales de un mediador (brecha de 2022, hasta 1,6 M de afectados)PS-00084-2023 (reposición)5.000.000 € (reducida a 4.000.000 € por pago voluntario)Confidencialidad, medidas de seguridad, medidas organizativas y falta de EIPD; consulta el desglose en la resolución oficialBrecha por acceso de tercero / formulario expuestoaepd.es (reposición) · buscador de resoluciones
Axarquía Vélez Dental S.L. - 11 cámaras enfocando puestos de trabajo y consultas, sin cartel de zona videovigilada (resolución de finales de 2025)PS-00063-2025Sanción con reducción por pago voluntario; importe en la resolución oficialVideovigilancia excesiva y falta de informaciónVideovigilanciaaepd.es
Línea sancionadora por comunicaciones comerciales sin consentimientoSerie de resoluciones 2024-2025 (criterio recurrente, no un único expediente)Habitualmente miles de euros por envíoConsentimiento (art. 6 RGPD) y normativa de comunicaciones electrónicasMarketing sin consentimientobuscador de resoluciones AEPD

Nota de precisión: CaixaBank (expediente de 2023, resolución difundida en 2024) y Generali (brecha de 2022) no son sanciones de 2025; se citan porque fijan el criterio sobre brechas de acceso que la AEPD sigue aplicando en 2025. El caso genuinamente de 2025 de esta tabla es la clínica dental. Mantener esta distinción es parte de citar bien.

¿A qué cliente de tu cartera le afecta cada patrón, por sector?

A cada patrón le corresponde un perfil de cliente muy reconocible, y ahí es donde el criterio deja de ser una noticia y se convierte en una tarea concreta sobre un expediente concreto.

  • Banca y fintech. Cualquier cliente con área privada, portal de cliente o documentos descargables hereda el criterio de CaixaBank: un fallo que deje ver a un usuario datos de otro es art. 32 + art. 25, no un parche. Revisa con esos clientes si los controles de acceso a documentos por usuario están testados y si hay protocolo de reacción ante incidente (la respuesta tardía agrava).
  • Seguros. El caso Generali enseña que el acceso legítimo de un mediador o colaborador no exime del art. 32. Si llevas aseguradoras o corredurías con aplicaciones de consulta, toca revisar límites de intentos, rate-limiting y trazabilidad de los accesos de terceros con credenciales.
  • Retail y ecommerce. Es el terreno natural de las comunicaciones comerciales sin consentimiento. Para estos clientes: consentimiento por canal (el genérico no vale), mecanismo de baja que funcione y se procese rápido, y prueba conservada del consentimiento. Es donde más probable es que te toque un expediente, por puro volumen.
  • Sanidad. La clínica dental es el aviso para cualquier clínica o centro con cámaras: que no enfoquen puestos de trabajo de forma continua, que no graben consultas, que haya cartel de zona videovigilada y base jurídica documentada. Y, en tratamientos de datos de salud, la EIPD deja de ser opcional.
  • RRHH. La videovigilancia laboral y el control de la actividad del empleado concentran tanto sanciones de la AEPD como litigios. El consentimiento del trabajador rara vez es base válida; documenta la base jurídica real y la información previa.

Este es el cruce que diferencia un boletín de una vigilancia útil: no “ha salido una resolución”, sino “ha salido una resolución que afecta a este cliente tuyo, por esta razón, y aquí está el enlace oficial para tu expediente”.

¿Cómo convierto esto en trabajo trazable para mi cartera?

Convertirlo en trabajo trazable significa marcar, por cliente, qué patrones le aplican y dejar constancia de cada revisión. En la práctica:

  1. Clasifica cada cliente por sector y por los tipos de tratamiento que declara (sin tratar datos personales de sus interesados).
  2. Asocia a cada perfil los patrones de sanción que le aplican (los cuatro de arriba cubren la mayoría de carteras).
  3. Cuando la AEPD publica una resolución que mueve el criterio, márcala contra los clientes afectados y registra la fecha en que lo revisaste.

Eso es justamente lo que hace Vigía DPO: marcas en tu cartera los clientes a los que afecta cada criterio, y te avisamos si la AEPD o el EDPB cambian la línea, con la fuente oficial enlazada lista para el expediente.

Preguntas frecuentes

¿Cuáles son las sanciones de la AEPD más frecuentes en 2025?

Los patrones que más se repiten son: brechas de seguridad por controles de acceso deficientes (art. 32 RGPD), videovigilancia excesiva o sin cartel, comunicaciones comerciales sin consentimiento válido por canal, y falta de evaluación de impacto (EIPD) en tratamientos de alto riesgo. La AEPD mantiene además una línea constante de sanciones por marketing sin consentimiento, el ámbito con mayor volumen de expedientes.

¿Cuánto puede multar la AEPD por una infracción del RGPD?

El RGPD prevé multas de hasta 20 millones de euros o el 4% de la facturación anual global (art. 83.5). En la práctica española, las grandes brechas en banca y seguros han alcanzado los 5 millones de euros, mientras que en pymes las sanciones por videovigilancia suelen moverse en miles de euros, a menudo reducidas por pago voluntario.

¿Dónde puedo consultar las resoluciones sancionadoras oficiales de la AEPD?

En el buscador oficial de resoluciones de la AEPD, donde cada expediente publica su PDF con el importe, los artículos infringidos y los hechos. Es la única fuente válida para citar un dato sancionador: las cifras que circulan en prensa a veces no cuadran con el desglose oficial.

¿Cómo sé si una sanción de la AEPD afecta a un cliente concreto de mi cartera?

Cruzando el criterio de la resolución contra el sector y los tipos de tratamiento de cada cliente. Una sanción por brecha en un portal de cliente afecta a tus clientes de banca o fintech con área privada; una de videovigilancia, a los que tienen cámaras. Ese cruce por cliente, con la fuente oficial enlazada para el expediente, es exactamente lo que automatiza Vigía DPO.