Las empresas españolas han sido las más sancionadas en materia de Protección de Datos de la Unión Europea, según informaron desde la Agencia Española de Protección de Datos (AEPD) durante la presentación del inicio del nuevo mandato del presidente, Lorenzo Cotino Hueso, y el adjunto del organismo, Francisco Pérez Bes.
En concreto, las actuaciones sancionadoras en este ámbito han crecido un 17% sólo en el último año, lo que indica que España es el país donde más se llevan a cabo denuncias por incumplimiento de la Ley de Protección de Datos, entre las que destacan los procesos por brechas de datos.
Según destacó el presidente de la entidad, los pequeños negocios y empresas de menor tamaño deben actuar con precaución ante el uso de la Inteligencia Artificial en los sistemas de trabajo, como sucede en los procedimientos de reclutamiento de personal.
Como aclaró, tanto las pequeñas y medianas empresas como las startups deberán estar atentas a qué tipo de herramientas digitales van a poder utilizarse y cuáles van a estar ampliamente restringidas por el riesgo que comportan en el tratamiento de datos, ya que estas técnicas -como el uso de la IA Generativa-, van a ser un foco esencial de análisis por parte de la AEPD.
La AEPD alerta a los pequeños negocios sobre el uso de la IA para seleccionar personal
Como afirmó Cotino Hueso, las pequeñas y medianas empresas han estado “desde siempre” en el punto de mira de la agencia con el objetivo de poder desarrollar herramientas que las ayuden en el cumplimiento de la normativa, ya que las empresas más grandes tienen sus sistemas propios.
Al respecto, si bien las empresas más pequeñas y las startups ya se encuentran utilizando estos recursos, los representantes de la AEPD avanzaron que pretenden mejorar los recursos disponibles de cara a que estos negocios puedan cumplir con la protección de datos, ya que no gozan de la capacidad económica de empresas más grandes para hacer frente a los deberes del reglamento que, independientemente, es de cumplimiento obligatorio para todas.
“Se va a seguir intentando estar a la escucha de qué tipo de herramientas podemos ofrecer para que cumplan mejor. Ya las están usando, tenemos datos positivos de que se están utilizando, y nos mantenemos en escucha abierta para saber qué podemos mejorar de estas herramientas y qué otras herramientas podrían ser especialmente útiles en el caso de los negocios y empresas de menor tamaño”.
Los delegados de Protección de Datos, con los que empresas más grandes hacen frente al cumplimiento de las obligaciones del reglamento, constituyen uno de los elementos clave del Reglamento General de Protección de Datos, pero, las pequeñas y medianas empresas “no siempre pueden acceder verdaderamente y materialmente a profesionales”.
En ese sentido, el presidente también señaló el uso de las guías que elabora el organismo, que van dirigidas a los negocios de cualquier tamaño. “Facilitan el cumplimiento porque, realmente, para una pyme, o para una startup, no es fácil cumplir esta normativa”.
Asimismo, resaltó la importancia de que estos negocios estén atentos a las restricciones que se van presentando en herramientas innovadoras tecnológicas, cuyo uso puede estar infringiendo la normativa de protección de datos. En concreto, recordó que la AEPD prohíbe el fichaje que se realiza por sistemas biométricos, ya se trate de medios de identificación o autenticación -dentro de los que se incluye el fichaje con huella dactilar-.
Se trata de sistemas que se encuentran sujetos a una prohibición general de uso, salvo que se trate de casos estrictamente muy justificados -y siempre de negocios que puedan hacer frente al tratamiento de estos datos con la máxima seguridad-, y siempre teniendo en cuenta que su uso incurre en un alto riesgo de incumplir la normativa.
El presidente aclaró que los criterios de uso para sistemas biométricos, en particular, en el caso de los fichajes, ya están “bastante cristalizados”, y que van a evolucionar hacia un perfeccionamiento de los mismos, ya que “no se pueden utilizar una serie de herramientas salvo que esté muy justificado, porque sino, lamentablemente, habría que actuar”.
En esta línea, como ejemplo, también alertó sobre los nuevos usos que se están llevando a cabo con la Inteligencia Artificial en el ámbito laboral. “Si a las pymes y startups les ofrecen un sistema de IA para valorar a los trabajadores por un buen precio -hay hasta estadísticas que dicen que ya un 15% de las empresas en Españas utilizan para el reclutamiento IA-, pues lo mínimo que hay que transmitir es cautela”.
Esta atención a este tipo de herramientas se debe a que todo procesamiento de datos con IA tiene que presentar una serie de garantías para poder ser utilizados, recordando, también, que existen restricciones. “Vamos a intentar transmitir que esto es un foco, ahora importante, en la agencia, y que habrá medidas preventivas, dejando claro mediante guías qué es lo que se puede hacer y lo que no se puede hacer”.
La AEPD cuenta con una herramienta para comprobar el cumplimiento de los negocios sobre Protección de Datos
Entre las herramientas gratuitas que ha puesto la AEPD a disposición de los negocios de menor tamaño para facilitar que se alcance el cumplimiento de la normativa, se encuentra el recurso ‘Emprende digital’, disponible en la sede electrónica de la entidad.
Está basada en una serie de cuestionarios guiados que permiten caracterizar los tipos de tratamiento de datos realizados por el negocio. Al finalizar su ejecución se generan un conjunto de documentos adaptados que sirven de apoyo para cumplir con las obligaciones impuestas por la normativa en materia de protección de datos, con los que los trabajadores por cuenta propia obtendrán:
- Una política de información en dos niveles compuesta por las cláusulas de informativas a proporcionar en el momento de la recogida de datos y una política de privacidad.
- El Registro de Actividades de Tratamiento (RAT) pre-cumplimentado.
- El modelo de hoja de registro de incidentes para cumplir con el artículo 33.5 relativo a la documentación de las brechas de seguridad que afecten o puedan afectar a datos personales.
- Un conjunto de cláusulas contractuales a incluir en los contratos que suscriba con las personas encargadas de tratamientos de datos y proveedores.
- Si la empresa cuenta con una página web que utiliza cookies y tecnologías similares, una política de cookies
- Un conjunto de directrices y recomendaciones, para ayudarle en el proceso de adecuación, en relación con la gestión de brechas de seguridad, la atención al ejercicio de los derechos, recomendaciones sobre videovigilancia, indicaciones específicas con relación a la gestión de los riesgos de sus tratamientos, así como a las estrategias de privacidad y medidas de seguridad que deberá implementar.
- Una relación de recomendaciones para prevenir el acoso digital.
La AEPD atendió casi 19.000 denuncias durante 2024
La agencia publicará próximamente su memoria anual, de la que avanzó Pérez Bes algunos datos de la actividad durante 2024. En concreto, el año pasado el organismo recibió casi 19.000 denuncias, que se han convertido en procedimientos en la agencia. “El ciudadano español denuncia; utiliza los recursos y solicita [sus servicios] a la agencia”.
Se trata de un incremento del 17% respecto al 2023 en las denuncias dentro de este ámbito, poniendo de manifiesto un mayor conocimiento de la población de sus derechos en materia de protección de datos y de la capacidad de la AEPD para dar amparo y gestionar los volúmenes de procedimientos.
Entre las cifras más relevantes, destacó los casos transfronterizos, que señalan cómo la globalización ha favorecido el intercambio de datos entre empresas, donde destacó la “interconectividad”. También, se ha disminuido el plazo de respuesta por parte de la AEPD para atender las denuncias de los ciudadanos, incrementando la agilidad, abarcando un mayor número de solicitudes
Derivado de este alto número de reclamaciones, España se posiciona como líder europeo en el número de sanciones impuestas por incumplimiento de la Ley de Protección de Datos, frente a los procedimientos sancionadores de países vecinos como Francia, Italia o Portugal.
Asimismo, a pesar de ocupar el primer puesto en el número de resoluciones sancionadoras, la cuantía de las sanciones es baja en comparación con otros países. En particular, se multó por un total de 35,6 millones de euros, mientras que en otros países se alcanzaron sanciones “multimillonarias”.
De éstas, casi el 40% eran derivadas de brechas de datos, un total de 3.000 notificaciones en esta materia durante el año pasado. “Será necesario analizar el porqué. Cuáles son los motivos por los que se están produciendo las brechas de datos en las empresas españolas”.
Por último, Pérez Bes destacó la necesidad de incidir en las tareas de prevención, que se convierten en un elemento fundamental para mejorar la protección de los datos personales de los ciudadanos





