Tus preferencias de cookies

Directrices EDPB · art. 7 RGPD

Usamos cookies técnicas esenciales para el funcionamiento de la plataforma (inicio de sesión, seguridad, sesiones). También nos gustaría usar cookies analíticas para entender cómo mejorarla.

Puedes aceptar todo, rechazar todo o elegir qué categorías activar.Tu consentimiento es válido 6 meses y puedes retirarlo en cualquier momento desde el pie de página.

Encontrarás todo en nuestra política de privacidad.

Todas las noticias
Sanción 20 de septiembre de 2026 6 min

Un solo reclamante, diez notificaciones, 5,5 millones: el «no» registrado y nunca aplicado

La autoridad italiana sanciona a Banco Bilbao Vizcaya Argentaria Italia con 5.508.000 euros. El cliente había desactivado las notificaciones en la app y lo repitió al Servicio de Atención: el dato constaba, pero el CRM no lo sabía

En dos líneas

Autoridad italiana, resolución n. 613 de 3 de septiembre de 2026 (doc. web n. 10291895): 5.508.000 euros a Banco Bilbao Vizcaya Argentaria S.A., sucursal italiana, por infracción de los arts. 5.1.a), 12, 21 y 24 RGPD. Un solo reclamante, al menos diez notificaciones comerciales en la app entre octubre de 2025 y mayo de 2026.

Los hechos caben en pocas líneas. Entre el 2 de octubre y el 9 de diciembre de 2025 el cliente comunica al Servicio de Atención que no quiere más comunicaciones comerciales y, en paralelo, desactiva las notificaciones en los ajustes de la app. En sus alegaciones el banco reconoce que la baja había sido recogida por los sistemas internos pero «no había sido sincronizada» con la unidad de CRM que envía las comunicaciones. Las notificaciones continúan hasta mayo de 2026, cuando el banco interviene: tras el requerimiento de información de la autoridad.

La defensa que no se sostuvo, y por qué te afecta

El banco alegó que el reclamante no habría usado los canales correctos: en la información figuraban una dirección dedicada a los derechos y la del DPD, y de haberlas usado la solicitud se habría tramitado como ejercicio de un derecho de los arts. 15-22. La autoridad rechaza el argumento invocando el art. 12, que impone al responsable el deber de FACILITAR el ejercicio de los derechos, y las Directrices EDPB 1/2022 sobre el derecho de acceso (versión 2.1, adoptadas el 28 de marzo de 2023): no hay requisitos de formato, el interesado no está obligado a usar los canales indicados y puede dirigirse a un punto de contacto oficial del responsable. El único límite son las direcciones «totalmente aleatorias o aparentemente inexactas».

La frase del Servicio de Atención que se convirtió en infracción del art. 24

El 10 de diciembre de 2025 el Servicio de Atención responde que solo se pueden regular las comunicaciones por correo, que la app «es igual para todos los clientes» y que las notificaciones emergentes no se pueden quitar: si no las quiere, puede ignorarlas. La autoridad observa que esa afirmación queda desmentida por las intervenciones técnicas que el propio banco realizó después para bloquear precisamente esas notificaciones. El desfase entre lo que la empresa hace y lo que dice hacia fuera se califica como consecuencia de medidas organizativas inadecuadas: es la segunda infracción, la de los arts. 5.1.a) y 24. El Servicio de Atención, escribe la autoridad, es el primer punto de contacto entre interesados y responsable.

Cómo se llega a 5,5 millones partiendo de un solo interesado:

  • Gravedad intrínseca BAJA: una sola persona afectada, datos de contacto, infracción culposa, finalidad de marketing (Directrices EDPB 4/2022 de 24 de mayo de 2023, punto 60)
  • Duración: siete meses, de octubre de 2025 a mayo de 2026
  • Facturación del responsable superior a 500 millones de euros: se aplica el art. 83.5, con máximo del 4% de la facturación mundial de 2025
  • Atenuante: medidas adoptadas durante la instrucción para cesar la infracción
  • Agravante: responsabilidad de grado medio por falta de formación adecuada del Servicio de Atención
  • Agravante: resolución anterior n. 413 de 10 de julio de 2025 (doc. web n. 10168555) por infracciones pertinentes

Qué comprobar el lunes por la mañana, en cada cliente

1) Pide la lista de los sistemas que envían comunicaciones comerciales y de los que registran la oposición: si no son el mismo sistema, pregunta cómo y cada cuánto se sincronizan, y pide la prueba de la última sincronización. 2) Verifica que una oposición manifestada por un canal no dedicado — centralita, mostrador, chat, redes — llegue igualmente a quien trata: ese recorrido va escrito en procedimiento, no dejado al criterio del operador. 3) Comprueba que a cada ejercicio de derecho siga una respuesta en un mes ex art. 12.3: aquí el banco corrigió el dato pero nunca respondió, y la falta de respuesta se imputó aparte. 4) Incluye la primera línea en el plan de formación: el Servicio de Atención es un tratamiento, no una centralita.

Una advertencia sobre cómo leer la cifra

La resolución se adoptó el 3 de septiembre y se publicó el 11 de septiembre de 2026. La sociedad conserva la facultad de zanjar el asunto pagando la mitad de la sanción (art. 166.8 del Código italiano) y la de oponerse ante la jurisdicción ordinaria en treinta días desde la comunicación, ex art. 152 del Código y art. 10 del d.lgs. 150/2011. A la fecha de este artículo no consta públicamente qué vía se eligió: los 5.508.000 deben leerse como importe requerido, no como importe finalmente cobrado.

Fuente oficial:Autoridad italiana de protección de datos, resolución de 3 de septiembre de 2026, registro n. 613, doc. web n. 10291895. Boletín n. 551 de 11 de septiembre de 2026.

¿Buscas una herramienta para tu trabajo de DPD?

DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.

Empieza gratis

Artículos relacionados

Sanción

El fallo del proveedor acabó en condena penal

El 7 de septiembre de 2026, ante el Dublin Metropolitan District Court, Brown Thomas Arnotts Limited se declaró culpable de cinco cargos de veintiuno por infringir el reglamento irlandés de privacidad en las comunicaciones electrónicas. Tres se referían a la falta de una dirección válida para darse de baja, dos al envío sin consentimiento válido. La suma pagada son dos mil euros. Lo que cuenta no es la suma: es que se trata de un proceso penal.

07 sept 2026Nuevo 5 min
Sanción
403millones de euros, y seis meses para adecuarse

Google, 403 millones: la mitad está en tu registro

El 21 de septiembre de 2026 la autoridad irlandesa cerró la investigación abierta en febrero de 2020 sobre Google Ireland. Objeto: los datos de localización en tres funciones — Web & App Activity, Location History, Location Accuracy — entre el 25 de mayo de 2018 y el 4 de febrero de 2020. Multas por 403 millones de euros y seis meses para adecuarse. La cifra es titular; para quien trabaja, lo interesante está en otro sitio.

23 sept 2026Nuevo 6 min
Sanción
24.000euros por un acceso decidido por la dirección médica

«No fue abusivo, lo ordenó la dirección médica»: la autoridad dice que no, 24.000 euros

El caso es pequeño y la lección no. El hospital es a la vez lugar de cura y empleador de la misma persona, y cuando las dos condiciones se tocan el historial sanitario se convierte en la herramienta más cómoda y más equivocada. La empresa lo había puesto por escrito ante la Fiscalía: ese acceso no era abusivo, se había hecho «por mandato de la dirección médica» «para el desempeño de la prestación laboral». Es exactamente la frase que la autoridad desmonta.

22 sept 2026Nuevo 6 min