Sanciones y aplicación
Sanciones y aplicación del Data Act UE
El Data Act UE lo aplican las autoridades nacionales de cada país de la UE. No existe una multa única a escala de la UE, pero las sanciones deben ser efectivas, proporcionadas y disuasorias — y cuando intervienen datos personales, pueden aplicarse además multas del nivel del RGPD.
¿Quién aplica el Data Act?
Cada Estado miembro de la UE designa una o varias autoridades competentes para aplicar y hacer cumplir el Data Act (art. 37). Cuando un país designa varias, una de ellas actúa como "coordinador de datos" para mantener una aplicación coherente entre sectores.
Las autoridades de protección de datos siguen siendo responsables de las partes del Data Act que afectan a datos personales. Los reguladores sectoriales — por ejemplo, en energía, automoción o telecomunicaciones — también pueden intervenir en sus ámbitos.
¿Cuáles son las sanciones?
A diferencia del RGPD, el Data Act no fija un límite único de multas a escala de la UE. En su lugar, cada Estado miembro establece sus propias sanciones, que deben ser efectivas, proporcionadas y disuasorias (art. 40). Los Estados miembros debían notificar sus normas sancionadoras a la Comisión Europea antes del 12 de septiembre de 2025, por lo que los importes exactos varían de un país a otro.
Al fijar una sanción, las autoridades ponderan factores como la naturaleza, la gravedad, el alcance y la duración de la infracción, las medidas adoptadas para mitigar el daño, las infracciones previas, el beneficio económico obtenido y el volumen de negocios anual del infractor en la UE.
Cuándo se aplican además multas del RGPD
Cuando una infracción afecta a datos personales, las autoridades de protección de datos pueden aplicar el propio régimen de multas del RGPD conforme al artículo 83 — hasta 20 millones de € o el 4 % del volumen de negocios anual total a nivel mundial, si esta cifra fuera mayor. El Data Act no sustituye al RGPD, por lo que ambos regímenes pueden aplicarse a la misma actividad.
Más que multas
Consecuencias más allá de las sanciones económicas
Cláusulas contractuales nulas
Las cláusulas contractuales abusivas sobre acceso y uso de datos son automáticamente nulas e inaplicables (art. 13) — al margen de cualquier multa.
Reclamaciones
Los usuarios y clientes empresariales pueden presentar reclamaciones ante la autoridad competente (art. 38), lo que puede desencadenar una investigación.
Órdenes de cumplimiento
Las autoridades pueden exigirle que adapte productos, servicios o contratos — no solo imponer una multa.
Riesgo comercial y reputacional
El bloqueo del cambio de proveedor, la denegación del acceso a los datos o las condiciones abusivas pueden dañar las relaciones con los clientes y provocar litigios.
Reducir el riesgo
Cómo reducir su riesgo de sanción
Conozca a su autoridad
Identifique a la autoridad competente — y a cualquier coordinador de datos — en cada país de la UE donde opere.
Corrija las cláusulas nulas
Revise los contratos B2B en busca de las cláusulas prohibidas del art. 13 y elimínelas antes de que una contraparte las impugne.
Gestione bien las solicitudes
Documente cómo recibe, verifica y responde a las solicitudes de acceso a datos y de cambio de proveedor, para que las reclamaciones sean menos probables.
Mapee el solapamiento con el RGPD
Cuando el intercambio implique datos personales, confirme una base legal del RGPD para evitar una doble exposición a multas.
Compruebe su exposición
Vea dónde están sus lagunas de cumplimiento
Responda algunas preguntas para obtener una indicación gratuita de dónde puede enfrentarse su empresa a un riesgo de sanción del Data Act.