La aplicación de la normativa de privacidad dejó de ser simbólica hace años. Las multas acumuladas del RGPD alcanzaron los 7.100 millones de euros en enero de 2026, según la encuesta anual de DLA Piper, y 2026 ya ha sumado la multa de 403 millones de euros a Google por datos de ubicación en Irlanda y la sanción récord de 624.700 millones de wones a Coupang en Corea del Sur. Casi todas las multas de gran repercusión recaen en publicidad, datos de ubicación, transferencias o menores: los ámbitos donde los datos generan dinero, cruzan fronteras o afectan a menores.
Las mayores multas registradas hasta la fecha
| Empresa | Multa | Año | Autoridad | Motivo |
|---|---|---|---|---|
| Meta (Facebook) | 1.200 millones de euros | 2023 | Irish DPC / EDPB | Transferencias de datos de usuarios de la UE a EE. UU. sin garantías válidas tras la sentencia Schrems II. |
| DiDi Global | 8.026 millones de yuanes | 2022 | Cyberspace Administration of China | Infracciones generalizadas de la PIPL, la DSL y la CSL, incluida la recopilación ilícita y el tratamiento de datos con implicaciones de seguridad nacional. |
| Amazon | 746 millones de euros | 2021 | Luxembourg CNPD | Tratamiento relacionado con publicidad sin una base jurídica válida. |
| TikTok | 530 millones de euros | 2025 | Irish DPC | Transferencias de datos de usuarios europeos a China y fallos de transparencia. |
| Meta (Instagram) | 405 millones de euros | 2022 | Irish DPC | Datos de menores, con cuentas comerciales de menores públicas por defecto. |
| 403 millones de euros | 2026 | Irish DPC | Datos de ubicación procedentes de Historial de ubicaciones y Actividad en la Web y en Aplicaciones tratados de forma ilícita, fallos de transparencia en sus funciones de ubicación, y retención excesiva (2018-2020). | |
| Meta (Facebook & Instagram) | 390 millones de euros | 2023 | Irish DPC | Publicidad conductual con base jurídica de 'contrato', declarada ilícita. |
| Coupang | 624.700 millones de wones | 2026 | Korea PIPC | Una brecha que afectó a 37,5 millones de personas, además de 201.100 millones de wones por rastrear la actividad de 11,17 millones de miembros en sitios de terceros a través de su programa de afiliados. |
| TikTok | 345 millones de euros | 2023 | Irish DPC | Configuraciones predeterminadas para menores y fallos en la verificación de edad. |
| 325 millones de euros | 2025 | French CNIL | Anuncios insertados entre los correos de los usuarios de Gmail sin consentimiento, y opciones de cookies en la creación de cuentas que hacían que aceptar fuera más fácil que rechazar. | |
| 310 millones de euros | 2024 | Irish DPC | Publicidad conductual sin una base jurídica válida (se rechazaron el consentimiento, el contrato y los intereses legítimos). | |
| Uber | 290 millones de euros | 2024 | Dutch AP | Datos de conductores transferidos a EE. UU. sin garantías adecuadas. |
| Meta (Facebook) | 265 millones de euros | 2022 | Irish DPC | Scraping que expuso números de teléfono y datos de perfil de 533 millones de usuarios. |
| Meta (Facebook) | 251 millones de euros | 2024 | Irish DPC | Fallos de notificación y de privacidad desde el diseño en torno a una brecha de 2018 que afectó a 29 millones de cuentas. |
| 225 millones de euros | 2021 | Irish DPC | Fallos de transparencia en los avisos de privacidad, señalados por la intervención del EDPB. | |
| 150 millones de euros | 2021 | French CNIL | Avisos de cookies que dificultaban más rechazar que aceptar (una multa nacional en materia de ePrivacy). | |
| Shein | 150 millones de euros | 2025 | French CNIL | Cookies publicitarias instaladas sin consentimiento válido. |
Las multas en otras monedas se indican por su valor aproximado en euros.
Sanciones máximas por régimen
| Régimen | Tope |
|---|---|
| UE (RGPD) | 20 millones de euros o el 4 % del volumen de negocio anual global |
| Reino Unido | 17,5 millones de libras esterlinas o el 4 % del volumen de negocio anual global |
| Brasil | 2 % de la facturación en Brasil, con un tope de 50 millones de reales por infracción |
| China | 50 millones de yuanes o el 5 % del volumen de negocio |
| Corea del Sur | 3 % de la facturación total; hasta el 10 % para infracciones reincidentes, a gran escala o que desatiendan una orden (desde septiembre de 2026) |
| Australia | 50 millones de dólares australianos, 3 veces el beneficio obtenido, o el 30 % del volumen de negocio ajustado |
| India (a partir de mayo de 2027) | 250 crore de rupias indias por categoría de infracción, acumulables |
| Estados de EE. UU. | Normalmente, $2.500-$7.500 por infracción mediante una actuación del fiscal general |
| TCPA de EE. UU. | $500-$1.500 por llamada o mensaje de texto, sin límite |
| Canadá (CASL) | 10 millones de dólares canadienses por infracción |
| Quebec (Ley 25) | 25 millones de dólares canadienses o el 4 % del volumen de negocio |
| Arabia Saudita | 5 millones de riales saudíes, que se duplican en caso de reincidencia |
| Rusia | Multas por filtraciones basadas en el volumen de negocio, hasta el 3 % (2025) |
Los topes basados en un porcentaje del volumen de negocio (UE, Reino Unido, Brasil, China, Australia, Corea del Sur) se ajustan al tamaño del infractor, por lo que generan cifras de nueve y diez dígitos contra las grandes plataformas. Los regímenes por infracción (estados de EE. UU., la TCPA, la CASL) se ajustan al volumen en cambio, de modo que una campaña de SMS puede superar en costo a un caso del RGPD. Un millón de mensajes de texto mal consentidos a $500 cada uno representan 500 millones de dólares de exposición teórica, antes de que un abogado especializado en demandas colectivas afine la cifra.