Todas las noticias
Sanción 24 de agosto de 2026 4 min

Polonia cuadruplicó sus sanciones en un año, y las tres más altas de siempre son de 2025

Dieciséis decisiones, dieciocho destinatarios, más de sesenta y cuatro millones de eslotis, frente a catorce el año anterior. El récord afecta al operador postal, a un banco y a una cadena de restauración

TL;DR para el DPD

Tres casos, tres errores que se encuentran en todas partes: usar datos recogidos con una finalidad pública para otra distinta, copiar documentos de identidad sin demostrar que hacía falta, y dejar expuestos los datos del propio personal. Ninguno de los tres exige tecnología sofisticada.

Las cifras

En 2025 el Presidente de la Oficina de Protección de Datos Personales adoptó dieciséis decisiones sancionadoras contra dieciocho entidades, por más de sesenta y cuatro millones de eslotis. El año anterior el total rozaba los catorce millones. No es un aumento gradual: es un cambio de escala, y las tres sanciones más altas jamás impuestas en Polonia caen dentro de esos doce meses.

Correos: veintisiete millones por datos usados con otra finalidad

La sanción más alta afecta al operador postal nacional y a los datos de unos treinta millones de ciudadanos extraídos del registro de población PESEL de cara a las elecciones por correo de 2020, tratados sin base adecuada. Es el caso de manual de la limitación de la finalidad: unos datos que están lícitamente en un registro público no pasan por ello a ser utilizables para otro fin, ni siquiera cuando ese fin también es público.

Banco: dieciocho coma cuatro millones por copias de documentos de identidad

Una entidad de crédito fue sancionada por copiar y escanear los documentos de identidad de la clientela sin demostrar que fuera necesario para cumplir las obligaciones de prevención del blanqueo. Es el punto que afecta a más empresas: la normativa antiblanqueo obliga a identificar, no obliga automáticamente a fotocopiar. La necesidad de esa copia hay que probarla, no presumirla, y casi nadie conserva la valoración que la justifica.

Restauración: dieciséis coma nueve millones por los datos del propio personal

La tercera decisión alcanzó a una cadena de restauración tras un incidente en el que información sobre empleados quedó accesible públicamente. Conviene fijarse en de quién eran los datos: no de clientes, sino de quien trabaja allí — la categoría que los análisis de riesgo tratan sistemáticamente como menos expuesta y que en realidad produce las sanciones más altas, porque la relación laboral no deja al interesado alternativa alguna.

Qué hacer ahora, si tienes clientes con presencia en Polonia

1) Comprueba si alguien copia documentos de identidad y pregunta dónde está escrito por qué es necesario; 2) verifica que los datos recibidos de registros u organismos públicos no se reutilicen para fines distintos al de la recogida; 3) trata el archivo de personal con el mismo cuidado que el de clientes, porque la autoridad lo hace.

Fuente oficial:Urząd Ochrony Danych Osobowych — decisiones sancionadoras de 2025

¿Buscas una herramienta para tu trabajo de DPD?

DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.

Empieza gratis

Artículos relacionados

Sanción
26reclamaciones, y ninguna multa

Declaras contrato y luego rechazas las oposiciones: Noruega enseña cómo los dos errores viajan juntos

SATS pedía a los socios una foto conservada en el sistema de gestión y usada en recepción para comprobar la identidad de quien entra. Datatilsynet constató que la información indicaba una base jurídica incorrecta, no explicaba el derecho de oposición, y que las oposiciones se rechazaban sin acreditar motivos legítimos imperiosos. El plazo para subsanarlo es el 11 de septiembre de 2026.

26 ago 2026Nuevo 6 min
Sanción
825 mln €la segunda sanción más alta de siempre

Ochocientos veinticinco millones por un algoritmo que desactivaba cuentas sin que nadie mirara

Es la segunda sanción más alta jamás impuesta bajo el RGPD, solo por detrás de los 1.200 millones de Meta. No trata de una transferencia de datos ni de una brecha: trata del art. 22, la norma sobre decisiones automatizadas que casi nadie documenta porque parece cosa de grandes plataformas. Afecta en realidad a cualquiera que deje decidir a un software algo que pesa en la vida de una persona.

24 ago 2026Nuevo 5 min
Sanción
80solicitudes de acceso denegadas

El cliente quiebra, el proveedor se queda solo con los datos: y pasa a ser responsable

Una cadena de tiendas quiebra. Los antiguos empleados necesitan sus propios partes horarios para documentar los salarios impagados, pero el único que los tiene es el proveedor del software de control horario, que contesta que no puede comunicar nada a nadie —«ni siquiera a los propios interesados»— porque el contrato con el responsable ha terminado. La autoridad noruega decidió lo contrario: cuando eres el único que decide sobre los datos, el responsable eres tú.

21 ago 2026Nuevo 4 min