DIGITAL PRIVACY REGULATIONSEl Registro Mundial de la Ley de Privacidad de Datos
Seguimiento de 197 jurisdicciones
Idioma: Español
Referencia · Sanciones

Multas y sanciones

Las decisiones que definen la aplicación de la normativa de privacidad, y los topes de sanción que determinan cuán costoso puede resultar un error.

Actualizado el 28 de septiembre de 2026 · digitalprivacyregs.com

La aplicación de la normativa de privacidad dejó de ser simbólica hace años. Las multas acumuladas del RGPD alcanzaron los 7.100 millones de euros en enero de 2026, según la encuesta anual de DLA Piper, y 2026 ya ha sumado la multa de 403 millones de euros a Google por datos de ubicación en Irlanda y la sanción récord de 624.700 millones de wones a Coupang en Corea del Sur. Casi todas las multas de gran repercusión recaen en publicidad, datos de ubicación, transferencias o menores: los ámbitos donde los datos generan dinero, cruzan fronteras o afectan a menores.

Las mayores multas registradas hasta la fecha

EmpresaMultaAñoAutoridadMotivo
Meta (Facebook)1.200 millones de euros2023Irish DPC / EDPBTransferencias de datos de usuarios de la UE a EE. UU. sin garantías válidas tras la sentencia Schrems II.
DiDi Global8.026 millones de yuanes2022Cyberspace Administration of ChinaInfracciones generalizadas de la PIPL, la DSL y la CSL, incluida la recopilación ilícita y el tratamiento de datos con implicaciones de seguridad nacional.
Amazon746 millones de euros2021Luxembourg CNPDTratamiento relacionado con publicidad sin una base jurídica válida.
TikTok530 millones de euros2025Irish DPCTransferencias de datos de usuarios europeos a China y fallos de transparencia.
Meta (Instagram)405 millones de euros2022Irish DPCDatos de menores, con cuentas comerciales de menores públicas por defecto.
Google403 millones de euros2026Irish DPCDatos de ubicación procedentes de Historial de ubicaciones y Actividad en la Web y en Aplicaciones tratados de forma ilícita, fallos de transparencia en sus funciones de ubicación, y retención excesiva (2018-2020).
Meta (Facebook & Instagram)390 millones de euros2023Irish DPCPublicidad conductual con base jurídica de 'contrato', declarada ilícita.
Coupang624.700 millones de wones2026Korea PIPCUna brecha que afectó a 37,5 millones de personas, además de 201.100 millones de wones por rastrear la actividad de 11,17 millones de miembros en sitios de terceros a través de su programa de afiliados.
TikTok345 millones de euros2023Irish DPCConfiguraciones predeterminadas para menores y fallos en la verificación de edad.
Google325 millones de euros2025French CNILAnuncios insertados entre los correos de los usuarios de Gmail sin consentimiento, y opciones de cookies en la creación de cuentas que hacían que aceptar fuera más fácil que rechazar.
LinkedIn310 millones de euros2024Irish DPCPublicidad conductual sin una base jurídica válida (se rechazaron el consentimiento, el contrato y los intereses legítimos).
Uber290 millones de euros2024Dutch APDatos de conductores transferidos a EE. UU. sin garantías adecuadas.
Meta (Facebook)265 millones de euros2022Irish DPCScraping que expuso números de teléfono y datos de perfil de 533 millones de usuarios.
Meta (Facebook)251 millones de euros2024Irish DPCFallos de notificación y de privacidad desde el diseño en torno a una brecha de 2018 que afectó a 29 millones de cuentas.
WhatsApp225 millones de euros2021Irish DPCFallos de transparencia en los avisos de privacidad, señalados por la intervención del EDPB.
Google150 millones de euros2021French CNILAvisos de cookies que dificultaban más rechazar que aceptar (una multa nacional en materia de ePrivacy).
Shein150 millones de euros2025French CNILCookies publicitarias instaladas sin consentimiento válido.

Las multas en otras monedas se indican por su valor aproximado en euros.

Sanciones máximas por régimen

RégimenTope
UE (RGPD)20 millones de euros o el 4 % del volumen de negocio anual global
Reino Unido17,5 millones de libras esterlinas o el 4 % del volumen de negocio anual global
Brasil2 % de la facturación en Brasil, con un tope de 50 millones de reales por infracción
China50 millones de yuanes o el 5 % del volumen de negocio
Corea del Sur3 % de la facturación total; hasta el 10 % para infracciones reincidentes, a gran escala o que desatiendan una orden (desde septiembre de 2026)
Australia50 millones de dólares australianos, 3 veces el beneficio obtenido, o el 30 % del volumen de negocio ajustado
India (a partir de mayo de 2027)250 crore de rupias indias por categoría de infracción, acumulables
Estados de EE. UU.Normalmente, $2.500-$7.500 por infracción mediante una actuación del fiscal general
TCPA de EE. UU.$500-$1.500 por llamada o mensaje de texto, sin límite
Canadá (CASL)10 millones de dólares canadienses por infracción
Quebec (Ley 25)25 millones de dólares canadienses o el 4 % del volumen de negocio
Arabia Saudita5 millones de riales saudíes, que se duplican en caso de reincidencia
RusiaMultas por filtraciones basadas en el volumen de negocio, hasta el 3 % (2025)

Los topes basados en un porcentaje del volumen de negocio (UE, Reino Unido, Brasil, China, Australia, Corea del Sur) se ajustan al tamaño del infractor, por lo que generan cifras de nueve y diez dígitos contra las grandes plataformas. Los regímenes por infracción (estados de EE. UU., la TCPA, la CASL) se ajustan al volumen en cambio, de modo que una campaña de SMS puede superar en costo a un caso del RGPD. Un millón de mensajes de texto mal consentidos a $500 cada uno representan 500 millones de dólares de exposición teórica, antes de que un abogado especializado en demandas colectivas afine la cifra.

Citar esta página: "Las mayores multas de privacidad y las sanciones máximas." Digital Privacy Regulations, 28 de septiembre de 2026, https://digitalprivacyregs.com/es/penalties.html. Consultado el [fecha].