ILP Abogados
Madrid · Internacional

HERRAMIENTA DE INTELIGENCIA

Datos

RGPD y gobernanza de datos con integración tecnológica para empresas que tratan datos a escala.

Convierte el cumplimiento de protección de datos en una ventaja competitiva.

Las empresas que tratan datos a escala necesitan más que un DPO y un registro de actividades. Necesitan visibilidad en tiempo real sobre sus riesgos. Nuestra solución integra RGPD y gobernanza en una única plataforma diseñada por abogados.

Estas herramientas son de uso libre. Si busca asesoramiento en protección de datos, vea nuestra área de Protección de Datos.
sanciones-aepd.ilpabogados.com
aepd-edpb.ilpabogados.com
exposicion-asnef.ilpabogados.com
gestion-brecha.ilpabogados.com

Auditorías RGPD automatizadas

Diagnóstico continuo del estado de cumplimiento con dashboard de riesgos en tiempo real.

Evaluaciones de impacto (EIPD)

Análisis y documentación de evaluaciones de impacto para tratamientos de alto riesgo, listas para la autoridad.

Gobernanza de datos

Frameworks adaptados: inventario de tratamientos, base legal, flujos de datos, responsables.

Gestión de brechas

Protocolo automatizado de respuesta: detección, evaluación, notificación a AEPD en plazo legal.

El Dashboard de Sanciones AEPD permite explorar por periodo las resoluciones sancionadoras de la agencia española, con número de sanciones, cuantía media, importe total, artículo más infringido, evolución trimestral, agravantes y atenuantes y las tres mayores multas del periodo. El Comparador AEPD frente a EDPB confronta en segundos el criterio de la autoridad española con el del Comité Europeo de Protección de Datos sobre cualquier concepto, artículo del RGPD o materia, desde cookies hasta transferencias o interés legítimo. Están pensadas para responsables de cumplimiento, delegados de protección de datos y asesores; devuelven datos y criterios orientativos, no un dictamen sobre su caso.

Entender el resultado

¿Qué significa el resultado?

Los datos de sanciones y las comparativas de criterio sitúan el riesgo, no lo califican para su caso.

Art. 5 y 6 RGPD
Principios y base jurídica
Los preceptos más sancionados. Sin base de legitimación válida, todo el tratamiento es ilícito.
Art. 32 RGPD
Medidas de seguridad
Las medidas insuficientes se sancionan aunque no llegue a producirse una brecha.
72 horas
Notificación de brechas
Plazo máximo del art. 33 RGPD para notificar a la AEPD una brecha con riesgo.

La referencia normativa es el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD). La evaluación de impacto del art. 35 RGPD es obligatoria cuando el tratamiento pueda entrañar un alto riesgo para las personas, en particular en los perfilados con efectos jurídicos, las categorías especiales a gran escala y la observación sistemática de zonas públicas; la AEPD publica además la lista de tratamientos que la exigen (art. 35.4).

Un riesgo alto no se queda en la EIPD. Obliga a reforzar las medidas del art. 32, a consultar a la AEPD si el riesgo residual sigue siendo alto (art. 36) y, ante una brecha de seguridad, a notificarla en un máximo de 72 horas desde que se tuvo constancia (art. 33) y a comunicarla a los afectados si el riesgo para sus derechos es alto (art. 34). Toda brecha, se notifique o no, debe quedar documentada.

Pase a un análisis profesional cuando el dashboard muestre sanciones recurrentes en el artículo que afecta a su operativa, cuando el comparador revele divergencias entre la AEPD y el EDPB en su materia, o cuando trate datos a gran escala, categorías especiales o flujos fuera del Espacio Económico Europeo.

¿Qué hago si la AEPD y el EDPB no coinciden en un criterio?

Las directrices del EDPB no son normas, pero marcan la interpretación común del RGPD en la Unión y la AEPD las aplica como referencia. Ante matices distintos, la lectura prudente para una empresa que opera en España es seguir el criterio de la AEPD, que es quien instruye y sanciona aquí, sin perder de vista el del EDPB si el tratamiento afecta a varios Estados miembros.

En la práctica, documente la decisión. La responsabilidad proactiva del art. 5.2 RGPD exige poder demostrar por qué se eligió una interpretación, con qué fuentes y en qué fecha; un análisis fechado convierte una zona gris en una posición defendible ante una inspección.

Las herramientas dimensionan el riesgo, no diseñan su cumplimiento. Si necesita implantar el sistema, gestionar una brecha o defenderse ante la AEPD, vea nuestra área de Protección de Datos.

Metodología y fuentes

Sobre qué se apoyan

El Dashboard se construye a partir de las resoluciones sancionadoras que publica la AEPD, clasificadas por fecha, cuantía, artículo infringido (RGPD, art. 22 LSSI en cookies y art. 48 LOPDGDD en videovigilancia) y circunstancias apreciadas; los indicadores se recalculan sobre el periodo seleccionado.

El Comparador contrasta resoluciones e informes de la AEPD con las directrices y dictámenes del EDPB sobre el mismo concepto, artículo o materia. Ambas herramientas se actualizan con fuentes oficiales, son orientativas y no sustituyen la consulta directa de las fuentes citadas.

Preguntas frecuentes

Lo que se pregunta sobre protección de datos

¿Cuándo es obligatoria una evaluación de impacto (EIPD)?
Cuando el tratamiento pueda suponer un alto riesgo para las personas (art. 35 RGPD), y en todo caso en los perfilados con efectos jurídicos, las categorías especiales a gran escala y la observación sistemática de zonas públicas. La AEPD publica la lista de tratamientos que la exigen.
¿Cuándo es obligatorio nombrar un delegado de protección de datos?
Cuando lo exige el art. 37 RGPD (observación habitual y sistemática a gran escala o categorías especiales a gran escala) y en los supuestos del art. 34 LOPDGDD, entre ellos centros sanitarios, entidades financieras y empresas de publicidad con perfilados.
¿Desde cuándo cuentan las 72 horas para notificar una brecha?
Desde que el responsable tiene constancia de la brecha, no desde que ocurrió. Si la notificación a la AEPD llega más tarde debe motivarse la dilación. Las brechas sin riesgo no se notifican, pero todas deben documentarse internamente.
¿Puedo enviar datos personales fuera del Espacio Económico Europeo?
Solo con una garantía del capítulo V del RGPD, decisión de adecuación, cláusulas contractuales tipo con su evaluación de la transferencia o normas corporativas vinculantes. Usar un proveedor cloud con servidores fuera del EEE ya es una transferencia internacional.
¿Qué base de legitimación necesito para tratar datos?
Una de las seis del art. 6 RGPD, consentimiento, contrato, obligación legal, interés vital, interés público o interés legítimo. El consentimiento no siempre es la mejor, la mayoría de los tratamientos de una empresa se apoyan en el contrato, una obligación legal o el interés legítimo ponderado.
¿A cuánto ascienden las sanciones del RGPD?
El art. 83 RGPD fija dos tramos, hasta 10 millones de euros o el 2% de la facturación global anual, y hasta 20 millones o el 4% para las infracciones de principios, derechos y transferencias. El dashboard muestra las cuantías reales que impone la AEPD por cada artículo.
¿Qué diferencia hay entre responsable y encargado del tratamiento?
El responsable decide los fines y medios; el encargado trata los datos por cuenta de aquel, como un proveedor de nómina o de hosting (arts. 4.7 y 4.8 RGPD). Su relación exige el contrato de encargo del art. 28 y cada uno responde de sus obligaciones ante la AEPD.

Análisis relacionados

En el blog

José Luis Cobo Aragoneses
Página revisada por
Área de Protección de Datos de ILP Abogados, responsable del criterio jurídico de esta página y autora de la Serie Protección de Datos del blog.
Actualizado en agosto de 2026

¿Trata datos personales a escala? Hablemos.

Solicite una demo personalizada sin compromiso.

Confidencial
Respuesta <24h
Sin compromiso