Multas de la AEPD a pymes: casos reales y cómo evitarlas
La Agencia Española de Protección de Datos no solo sanciona a grandes bancos y multinacionales. Cada año hay decenas de resoluciones contra pequeños negocios, por errores completamente evitables.
Por qué las pymes sí están en el radar de la AEPD
Existe la creencia de que la AEPD "solo va a por las grandes empresas". La realidad del registro público de resoluciones sancionadoras dice lo contrario: comercios, clínicas, gestorías, academias y pequeños ecommerces aparecen constantemente. La mayoría de las denuncias que originan estos expedientes provienen de un cliente o exempleado descontento, no de una inspección proactiva —lo cual significa que cualquier pyme con al menos un cliente insatisfecho está potencialmente expuesta.
Los patrones de infracción que más se repiten en pymes
Envío de comunicaciones comerciales sin consentimiento válido
Añadir a alguien a una lista de email marketing porque "nos dejó su tarjeta en el mostrador" o "compró una vez", sin un consentimiento específico para recibir publicidad, es uno de los motivos de denuncia más frecuentes y más fáciles de evitar.
No atender el derecho de acceso, rectificación o supresión
Cuando un cliente pide que se borren sus datos ("derecho al olvido") y la empresa lo ignora o tarda meses, eso por sí solo puede derivar en sanción, independientemente de si hubo o no una filtración.
Videovigilancia mal señalizada o excesiva
Cámaras que graban zonas donde no corresponde (como vestuarios o espacios de descanso de empleados) o sin el cartel informativo obligatorio, son otro foco habitual de sanción en comercios y talleres.
Filtraciones de datos no notificadas a tiempo
Cuando una empresa sufre un incidente de seguridad con datos de clientes y no lo notifica en el plazo de 72 horas —o directamente no lo notifica hasta que se hace público por otra vía— la sanción suele ser mayor que por la brecha en sí, porque se suma el incumplimiento del protocolo.
Detalle importante: las cuantías de las sanciones a pymes suelen ser proporcionales a la capacidad económica de la empresa, no cifras fijas astronómicas. Pero incluso las sanciones "pequeñas" (unos pocos miles de euros) suelen ir acompañadas de un coste reputacional y de gestión mucho mayor que el propio importe.
Cómo evitarlas de forma realista
- Ten un registro de actividades de tratamiento real, no una plantilla genérica.
- Consentimiento explícito y separado para cada finalidad (nunca casillas premarcadas).
- Un proceso claro y rápido para atender solicitudes de derechos (acceso, rectificación, supresión).
- Protocolo de brecha de seguridad ya definido antes de que ocurra un incidente.
- Medidas de seguridad reales: 2FA, backups, control de accesos — no solo un documento firmado.
Qué hacer si ya has recibido un requerimiento de la AEPD
Si has recibido una comunicación de la Agencia, el plazo de respuesta importa tanto como el contenido. No lo ignores ni respondas a la ligera: documenta lo que ya tienes en regla, corrige de inmediato lo que no lo esté, y si el requerimiento se refiere a un incidente de seguridad, revisa nuestra guía de qué hacer si sufres un ciberataque para gestionar la parte técnica en paralelo a la legal.
Ponte al día con el RGPD antes de que sea un problema
Revisamos tu cumplimiento real y corregimos lo necesario, sin plantillas genéricas ni párrafos legales imposibles.