¿Quién aplica el Data Act?

Cada Estado miembro de la UE designa una o varias autoridades competentes para aplicar y hacer cumplir el Data Act (art. 37). Cuando un país designa varias, una de ellas actúa como "coordinador de datos" para mantener una aplicación coherente entre sectores.

Las autoridades de protección de datos siguen siendo responsables de las partes del Data Act que afectan a datos personales. Los reguladores sectoriales — por ejemplo, en energía, automoción o telecomunicaciones — también pueden intervenir en sus ámbitos.

¿Cuáles son las sanciones?

A diferencia del RGPD, el Data Act no fija un límite único de multas a escala de la UE. En su lugar, cada Estado miembro establece sus propias sanciones, que deben ser efectivas, proporcionadas y disuasorias (art. 40). Los Estados miembros debían notificar sus normas sancionadoras a la Comisión Europea antes del 12 de septiembre de 2025, por lo que los importes exactos varían de un país a otro.

Al fijar una sanción, las autoridades ponderan factores como la naturaleza, la gravedad, el alcance y la duración de la infracción, las medidas adoptadas para mitigar el daño, las infracciones previas, el beneficio económico obtenido y el volumen de negocios anual del infractor en la UE.

Cuándo se aplican además multas del RGPD

Cuando una infracción afecta a datos personales, las autoridades de protección de datos pueden aplicar el propio régimen de multas del RGPD conforme al artículo 83 — hasta 20 millones de € o el 4 % del volumen de negocios anual total a nivel mundial, si esta cifra fuera mayor. El Data Act no sustituye al RGPD, por lo que ambos regímenes pueden aplicarse a la misma actividad.

Más que multas

Consecuencias más allá de las sanciones económicas

Cláusulas contractuales nulas

Las cláusulas contractuales abusivas sobre acceso y uso de datos son automáticamente nulas e inaplicables (art. 13) — al margen de cualquier multa.

Reclamaciones

Los usuarios y clientes empresariales pueden presentar reclamaciones ante la autoridad competente (art. 38), lo que puede desencadenar una investigación.

Órdenes de cumplimiento

Las autoridades pueden exigirle que adapte productos, servicios o contratos — no solo imponer una multa.

Riesgo comercial y reputacional

El bloqueo del cambio de proveedor, la denegación del acceso a los datos o las condiciones abusivas pueden dañar las relaciones con los clientes y provocar litigios.

Reducir el riesgo

Cómo reducir su riesgo de sanción

Conozca a su autoridad

Identifique a la autoridad competente — y a cualquier coordinador de datos — en cada país de la UE donde opere.

Corrija las cláusulas nulas

Revise los contratos B2B en busca de las cláusulas prohibidas del art. 13 y elimínelas antes de que una contraparte las impugne.

Gestione bien las solicitudes

Documente cómo recibe, verifica y responde a las solicitudes de acceso a datos y de cambio de proveedor, para que las reclamaciones sean menos probables.

Mapee el solapamiento con el RGPD

Cuando el intercambio implique datos personales, confirme una base legal del RGPD para evitar una doble exposición a multas.

Compruebe su exposición

Vea dónde están sus lagunas de cumplimiento

Responda algunas preguntas para obtener una indicación gratuita de dónde puede enfrentarse su empresa a un riesgo de sanción del Data Act.

Iniciar evaluación gratuita