— Edición 1.247 33 trackers verificados
ES EN
Política · Tecnología · Regulación digital  ·  donde los datos hablan antes que los titulares
Cifras del cierre
Sanciones AML/OFAC a bancos y fintech — 455 sanciones documentadas 455 sanciones AML/OFAC documentadas en 177 países y 401 reguladores, … CNMC España · la brecha del Coordinador de Serv… — 6 hitos documentados 6 hitos del despliegue del Coordinador DSA en España; a mayo de 2026 … Brechas de datos corporativas: del incidente a … — 7 brechas documentadas 7 brechas de datos corporativas documentadas por conducta de notifica… Índice de riesgo regulatorio digital por país — 16 países perfilados 16 países perfilados por riesgo regulatorio digital (cobertura amplia… DMA · guardianes de acceso designados y cumplim… — 8 actos DMA documentados 8 actos del régimen de guardianes del DMA: 7 designados, primeras mul… Riesgo electoral mundial 2026: democracia y ent… — 22 elecciones perfiladas 22 elecciones de 2026 perfiladas por régimen político (EIU) y entorno… Integridad digital electoral 2026 — 13 elecciones perfiladas 13 elecciones perfiladas por integridad digital; 5 con publicidad pol… Desinformación electoral documentada 2026 — 5 campañas documentadas 5 campañas o patrones de desinformación electoral documentados con me… GDPR · qué autoridad nacional sanciona de verdad — 9 autoridades perfiladas 9 autoridades nacionales perfiladas; ~7.100 M€ en multas GDPR desde 2… Gasto en publicidad política digital 2026 — 5 observaciones país-plat… 5 observaciones de gasto en publicidad política digital en elecciones… EE.UU. · el patchwork estatal de regulación de IA — 8 normas e hitos 8 normas e hitos del patchwork de IA en EE.UU.; sin ley federal integ… Clima: la brecha entre el compromiso y la acción — 12 países evaluados 12 países evaluados por el Climate Action Tracker: 10 con una acción … Poder y corrupción ante los tribunales en Ibero… — 29 casos documentados 29 altos cargos procesados por corrupción en 19 países, con su conden… Criptoindustria: colapsos, sanciones y condenas — 10 casos documentados 10 casos de colapsos, sanciones y condenas en el sector cripto en 4 p… Moderación de contenido: apelaciones y reversiones — 19 decisiones documentadas 19 decisiones de moderación apeladas y revisadas, con su política, ac… Daños por IA ante los tribunales — litigios, co… — 100 casos documentados 100 casos de daños por IA litigados en 25 jurisdicciones de 5 contine… Gasto público en IA — contratos gubernamentales… — 50 contratos documentados 50 contratos públicos de IA en 15 jurisdicciones de 5 continentes (45… Brecha escándalo → condena — — hitos registrados Serie en arranque — Odebrecht/Lava Jato como caso base Brecha tecnología ↔ regulación — 25 hitos regulatorios 25 hitos en 11 jurisdicciones; brechas de 0 a 22 años; Chile reguló l… Promesas de campaña → cumplimiento — 29 evaluaciones de mandato 29 mandatos evaluados en 25 países de cinco continentes Multas digitales efectivamente impuestas — 60 sanciones registradas 60 sanciones de alto valor en 17 jurisdicciones y 6 continentes; cubr… AI Act EU — designación de autoridades nacionales — 3 / 27 Estados miembros Plazo art. 70 venció 2 ago 2025 — proceso aún abierto AI Act · Organismos notificados para evaluación… — 1 organismo con acreditac… Proceso de designación abierto 2 ago 2025 · plazo alto riesgo ago 2026 AI Act · Régimen sancionador y su ejecución real — 0 multas AI Act documenta… Solo 3 de 27 EM con ambas autoridades designadas a inicios de 2026 UE · Decisiones de cumplimiento DSA consolidadas — €120M primera multa DSA · X ·… 5 Estados miembros referidos al CJEU por implementación insuficiente … LATAM · Gasto digital en campañas electorales 2026 — $14.794M COP · mayor gasto decla… Solo 8 de 13 campañas habían reportado en Cuentas Claras a mediados d… Iberoamérica · contratos públicos con IA genera… — 3 contratos verificados c… Inicio del registro DC · barrido manual mensual en curso LATAM · Cortes de internet y bloqueos de plataf… — 7 eventos documentados · … Venezuela concentra los bloqueos más severos de la región LATAM · Sanciones judiciales y regulatorias a p… — $5,2M USD · multa a X Corp. e… X cumplió las órdenes y fue restituida tras 39 días de suspensión Spyware comercial: casos documentados en el mundo — 22 casos documentados 22 casos verificados de spyware comercial en 12 países de cuatro cont… RSF · Libertad de prensa en América Latina — 144 peor país región (Perú) AR -11 · PE -14 · SV -8 · EC -31 · USA -7 LATAM · Proyectos de ley sobre IA en trámite le… — 150+ iniciativas identificad… Niubox enero 2026 — solo 4 países iberoamericanos con ley vigente Sanciones AML/OFAC a bancos y fintech — 455 sanciones documentadas 455 sanciones AML/OFAC documentadas en 177 países y 401 reguladores, … CNMC España · la brecha del Coordinador de Serv… — 6 hitos documentados 6 hitos del despliegue del Coordinador DSA en España; a mayo de 2026 … Brechas de datos corporativas: del incidente a … — 7 brechas documentadas 7 brechas de datos corporativas documentadas por conducta de notifica… Índice de riesgo regulatorio digital por país — 16 países perfilados 16 países perfilados por riesgo regulatorio digital (cobertura amplia… DMA · guardianes de acceso designados y cumplim… — 8 actos DMA documentados 8 actos del régimen de guardianes del DMA: 7 designados, primeras mul… Riesgo electoral mundial 2026: democracia y ent… — 22 elecciones perfiladas 22 elecciones de 2026 perfiladas por régimen político (EIU) y entorno… Integridad digital electoral 2026 — 13 elecciones perfiladas 13 elecciones perfiladas por integridad digital; 5 con publicidad pol… Desinformación electoral documentada 2026 — 5 campañas documentadas 5 campañas o patrones de desinformación electoral documentados con me… GDPR · qué autoridad nacional sanciona de verdad — 9 autoridades perfiladas 9 autoridades nacionales perfiladas; ~7.100 M€ en multas GDPR desde 2… Gasto en publicidad política digital 2026 — 5 observaciones país-plat… 5 observaciones de gasto en publicidad política digital en elecciones… EE.UU. · el patchwork estatal de regulación de IA — 8 normas e hitos 8 normas e hitos del patchwork de IA en EE.UU.; sin ley federal integ… Clima: la brecha entre el compromiso y la acción — 12 países evaluados 12 países evaluados por el Climate Action Tracker: 10 con una acción … Poder y corrupción ante los tribunales en Ibero… — 29 casos documentados 29 altos cargos procesados por corrupción en 19 países, con su conden… Criptoindustria: colapsos, sanciones y condenas — 10 casos documentados 10 casos de colapsos, sanciones y condenas en el sector cripto en 4 p… Moderación de contenido: apelaciones y reversiones — 19 decisiones documentadas 19 decisiones de moderación apeladas y revisadas, con su política, ac… Daños por IA ante los tribunales — litigios, co… — 100 casos documentados 100 casos de daños por IA litigados en 25 jurisdicciones de 5 contine… Gasto público en IA — contratos gubernamentales… — 50 contratos documentados 50 contratos públicos de IA en 15 jurisdicciones de 5 continentes (45… Brecha escándalo → condena — — hitos registrados Serie en arranque — Odebrecht/Lava Jato como caso base Brecha tecnología ↔ regulación — 25 hitos regulatorios 25 hitos en 11 jurisdicciones; brechas de 0 a 22 años; Chile reguló l… Promesas de campaña → cumplimiento — 29 evaluaciones de mandato 29 mandatos evaluados en 25 países de cinco continentes Multas digitales efectivamente impuestas — 60 sanciones registradas 60 sanciones de alto valor en 17 jurisdicciones y 6 continentes; cubr… AI Act EU — designación de autoridades nacionales — 3 / 27 Estados miembros Plazo art. 70 venció 2 ago 2025 — proceso aún abierto AI Act · Organismos notificados para evaluación… — 1 organismo con acreditac… Proceso de designación abierto 2 ago 2025 · plazo alto riesgo ago 2026 AI Act · Régimen sancionador y su ejecución real — 0 multas AI Act documenta… Solo 3 de 27 EM con ambas autoridades designadas a inicios de 2026 UE · Decisiones de cumplimiento DSA consolidadas — €120M primera multa DSA · X ·… 5 Estados miembros referidos al CJEU por implementación insuficiente … LATAM · Gasto digital en campañas electorales 2026 — $14.794M COP · mayor gasto decla… Solo 8 de 13 campañas habían reportado en Cuentas Claras a mediados d… Iberoamérica · contratos públicos con IA genera… — 3 contratos verificados c… Inicio del registro DC · barrido manual mensual en curso LATAM · Cortes de internet y bloqueos de plataf… — 7 eventos documentados · … Venezuela concentra los bloqueos más severos de la región LATAM · Sanciones judiciales y regulatorias a p… — $5,2M USD · multa a X Corp. e… X cumplió las órdenes y fue restituida tras 39 días de suspensión Spyware comercial: casos documentados en el mundo — 22 casos documentados 22 casos verificados de spyware comercial en 12 países de cuatro cont… RSF · Libertad de prensa en América Latina — 144 peor país región (Perú) AR -11 · PE -14 · SV -8 · EC -31 · USA -7 LATAM · Proyectos de ley sobre IA en trámite le… — 150+ iniciativas identificad… Niubox enero 2026 — solo 4 países iberoamericanos con ley vigente
/ trackers / gdpr-enforcement-by-country
UE · Protección de datos

GDPR · qué autoridad nacional sanciona de verdad

Rastreo comparado del enforcement del GDPR por autoridad nacional de protección de datos. Desde 2018, las autoridades europeas han impuesto unos 7.100 millones de euros en más de 2.600 multas, pero ese total está repartidísimo de forma desigual: Irlanda concentra más de la mitad del importe (por las sedes europeas de las grandes tecnológicas), mientras que España lidera por número de multas con importes medios mucho menores. El rastreo mide dos brechas: importe acumulado frente a número de sanciones (sancionar mucho no es sancionar caro), y la distancia entre la multa anunciada y la firme (la sanción de Amazon de 746 millones fue anulada en apelación). Cada registro perfila una autoridad nacional con su enfoque, su volumen y su caso destacado.

Snapshot · 26 de mayo de 2026
9
autoridades perfiladas
↑ 9 autoridades nacionales perfiladas; ~7.100 M€ en multas GDPR desde 2018, pero Irlanda concentra más del 50% del importe mientras España lidera por número

Evolución

Análisis de los datos

Lecturas estadísticas derivadas de los atributos de cada caso registrado. Todas las cifras proceden de los eventos documentados; los importes se calculan solo sobre los casos con cantidad expresada en la moneda indicada, sin convertir entre divisas.

Enfoque regulatorio

Cómo sanciona cada autoridad: multa directa, amonestación previa, o escepticismo ante las multas. El campo que revela filosofías opuestas.

Región

Distribución regional de las autoridades de protección de datos perfiladas.

Tramo de importe acumulado

El tramo de importe total de multas GDPR impuesto por cada autoridad desde 2018.

Mapa de incidencia mundial

Coropleta por número de casos forense o judicialmente documentados. Los países sin casos públicos verificables permanecen en el color base — la ausencia de eventos no equivale a ausencia de vigilancia. Pasa el ratón o haz clic en un país coloreado para ver los casos.

Natural Earth 50m · Diálogo Ciudadano

Lectura de los datos

Decir que Europa ha multado 7.100 millones de euros con el GDPR oculta lo esencial: ese dinero no lo reparten por igual los Veintisiete. Irlanda concentra más de la mitad del importe con apenas un puñado de multas gigantes; España impone casi mil sanciones, pero mucho más baratas. Sancionar mucho y sancionar caro son dos cosas distintas, y este rastreo las separa.

YV
Yaneth Vickari S. · Experta en regulación digital · Madrid
26 de mayo de 2026 · 6 min de lectura

El GDPR es una sola ley, pero la aplican veintisiete autoridades nacionales más las del Espacio Económico Europeo, y cada una lo hace a su manera. El titular agregado —unos 7.100 millones de euros en multas desde 2018, según el CMS GDPR Enforcement Tracker— es cierto pero engañoso, porque esconde una desigualdad enorme en cómo se reparte ese enforcement. Este rastreo perfila a las principales autoridades para responder la pregunta que el agregado no responde: ¿quién sanciona de verdad, y cómo?

La primera brecha que salta es la del importe frente al volumen. La Comisión de Protección de Datos de Irlanda acumula unos 4.040 millones de euros —más de la mitad del total europeo— con apenas un puñado de multas, nueve de las diez mayores de la historia. España, en cambio, ha impuesto cerca de mil sanciones, la mayor cifra del continente, pero con un importe medio muy inferior. Son dos filosofías opuestas: Irlanda sanciona poco y enorme; España, mucho y barato. Ninguna de las dos es 'la correcta'; son estrategias regulatorias distintas que el dato agregado fusiona y oculta.

El dominio de Irlanda es estructural, no casual: Meta, Google, TikTok, LinkedIn, Apple y Microsoft tienen su sede europea en Dublín, y bajo el mecanismo de ventanilla única del GDPR, la autoridad del país de establecimiento lidera la investigación. Eso convierte a un regulador de un país de cinco millones de habitantes en el árbitro de facto de la privacidad de cientos de millones de europeos.

La segunda brecha: anunciado no es firme

La segunda brecha que el rastreo captura es la de siempre en este medio: la distancia entre la multa que titula y la que queda firme. Luxemburgo es el caso de manual. Su autoridad figura segunda de Europa por importe acumulado —unos 746 millones— pero casi todo procede de una sola sanción: la multa a Amazon de 2021. Y esa multa fue anulada por motivos procesales por el Tribunal Administrativo de Luxemburgo en marzo de 2026, aunque se confirmaran las infracciones de fondo. Sobre el papel, Luxemburgo es un gran sancionador; en la práctica, su mayor multa se evaporó en apelación.

Y luego están los enfoques que ni siquiera priorizan la multa. Suecia consulta y amonesta antes de sancionar; el Reino Unido, tras el Brexit, aplica una filosofía abiertamente escéptica de las multas —su comisionado declaró que no cree que sean la herramienta de mayor impacto—. Un importe acumulado bajo no significa una autoridad pasiva: puede significar una autoridad que regula con otras herramientas. Por eso el rastreo perfila el enfoque de cada autoridad, no solo su cifra.

Para quién es este perfil

Para un delegado de protección de datos, un despacho o una empresa que opera en varios mercados europeos, saber 'cuánto multa Europa' es inútil; lo que importa es qué autoridad le supervisa según dónde tenga su establecimiento principal, y cómo sanciona esa autoridad en concreto. No es lo mismo caer bajo la CNIL francesa —agresiva en cookies y ad-tech— que bajo una autoridad que amonesta antes de multar. El rastreo convierte el agregado europeo en un mapa comparable, autoridad por autoridad, de dónde está el riesgo real.

Ese es el valor del activo: pasar de '7.100 millones en multas GDPR' a 'Irlanda 4.040 millones por concentración estructural, Francia más de 1.000 agresiva en cookies, España casi mil multas pero baratas, Luxemburgo segundo por importe pero con su mayor multa anulada'. Esa granularidad es la diferencia entre un titular y una herramienta de debida diligencia.

Nota metodológica

Los importes proceden del CMS GDPR Enforcement Tracker (7ª ed., corte 1-mar-2026), la DLA Piper GDPR Fines Survey y Statista; son aproximados porque las fuentes difieren en metodología y fecha de corte (el total europeo se cita entre 5.880 y 7.100 millones según la fuente). Se distingue entre multa anunciada y firme: la sanción de Amazon en Luxemburgo se anotó como anulada en apelación. El número de multas y el importe medio se tratan como dimensiones separadas. El enfoque regulatorio se atribuye a las declaraciones y prácticas documentadas de cada autoridad.

Las gráficas y el mapa se calculan a partir de los atributos de cada registro. Este rastreo es infraestructura informativa, no asesoría jurídica ni valoración del pasivo de ninguna empresa.

Eventos documentados (9)

1 de noviembre de 2024 GB confirmed

Reino Unido (ICO): escéptico de las multas como herramienta

El Comisionado de Información británico fue un caso atípico en 2024, con muy pocas multas. Su titular, John Edwards, declaró en noviembre de 2024 que no cree que las multas tengan el mayor impacto y que lo enredarían en años de litigios. Tras el Brexit, el Reino Unido aplica su propia versión del GDPR con una filosofía deliberadamente menos sancionadora.

1 de marzo de 2026 SE confirmed

Suecia (IMY): consulta y amonesta antes de imponer multas

La autoridad sueca sigue un enfoque distinto al de los grandes sancionadores: prioriza la consulta y emite amonestaciones o advertencias antes de imponer multas. Su importe acumulado es bajo, pero no por inacción, sino por filosofía regulatoria: la sanción económica es el último recurso, no el primero.

1 de agosto de 2024 NL confirmed

Países Bajos (AP): multas contundentes y selectivas

La autoridad neerlandesa aplica sanciones contundentes aunque menos numerosas: en agosto de 2024 impuso una multa de 290 millones de euros, una de las mayores del año en Europa. Prioriza casos sistémicos sobre el volumen.

1 de marzo de 2026 LU confirmed

Luxemburgo (CNPD): segundo por importe, pero su mayor multa fue anulada

La autoridad luxemburguesa acumula unos 746 millones de euros, casi todos de una sola sanción: la multa a Amazon de 2021 por publicidad sin consentimiento válido. Esa multa fue anulada por motivos procesales por el Tribunal Administrativo de Luxemburgo en marzo de 2026, aunque se confirmaron las infracciones de fondo. Es el ejemplo perfecto de la brecha entre importe anunciado e importe firme.

1 de marzo de 2026 IT confirmed

Italia (Garante): activa por volumen y atenta a la IA

El Garante italiano es una de las autoridades más activas por número de sanciones (41 en 2024, tercera de la UE) y ha sido pionera en actuar contra servicios de IA por tratamiento de datos. Combina sanciones a grandes y medianas empresas en sectores como utilities y telecomunicaciones.

1 de marzo de 2026 IE confirmed

Irlanda (DPC): la autoridad que concentra más de la mitad del importe total

La Comisión de Protección de Datos de Irlanda lidera con diferencia: unos 4.040 millones de euros acumulados, más del 50% del total europeo, y 9 de las 10 mayores multas del GDPR. Su dominio es estructural: Meta, Google, TikTok, LinkedIn, Apple y Microsoft tienen su sede europea en Dublín, lo que la convierte en autoridad principal bajo la ventanilla única. Mayor multa histórica: Meta, 1.200 millones (2023).

1 de marzo de 2026 FR confirmed

Francia (CNIL): superó a Luxemburgo y es la más agresiva en cookies y ad-tech

La CNIL francesa superó a Luxemburgo en 2025 y es la segunda autoridad que supera los 1.000 millones de euros acumulados, además de Irlanda. Ha sido la más agresiva en consentimiento de cookies y publicidad: en septiembre de 2025 impuso 325 millones a Google y 150 millones a Shein.

1 de marzo de 2026 ES confirmed

España (AEPD): líder por número de multas, pero con importes medios bajos

La Agencia Española de Protección de Datos es la más activa de Europa por volumen: cerca de 1.000 multas desde 2018, la mayor cifra del continente. Pero su importe medio es muy inferior al de otras autoridades. Es la cara opuesta de Irlanda: sanciona mucho y barato, frente a Irlanda que sanciona poco y enorme. En número de multas en 2024 lideró con 107, seguida de Rumanía e Italia.

1 de enero de 2025 DE confirmed

Alemania: enforcement descentralizado entre autoridades regionales

Alemania es un caso particular: su enforcement está repartido entre las autoridades de protección de datos de cada Land (estado federado), además de la federal. Esto produce un volumen relevante de sanciones (unos 45,9 millones en el periodo analizado de 2024) pero disperso, sin la concentración de Irlanda ni el volumen unitario de España.

Metodología

Tipo
event-log
Construcción
Construcción periodística DC
Cadencia
trimestral

Cada registro perfila una autoridad nacional de protección de datos con su importe acumulado de multas GDPR desde 2018, su número aproximado de sanciones, su enfoque regulatorio (sancionar directo, amonestar antes de multar, escéptico de las multas) y su caso más destacado. Los importes proceden de rastreos especializados (CMS, DLA Piper, Statista) y son aproximados por las diferencias de metodología y fecha de corte entre fuentes; se citan rangos cuando las fuentes difieren. Se distingue entre multa anunciada y firme: cuando una sanción ha sido anulada o reducida en apelación, se indica. No se imputan cifras no publicadas. El campo decisivo es el contraste entre importe y volumen, que revela enfoques regulatorios opuestos.

Fuentes consultadas

  1. CMS GDPR Enforcement Tracker Report (7ª ed., corte 1-mar-2026) ↗ academic
  2. DLA Piper GDPR Fines and Data Breach Survey (ene 2026) ↗ academic
  3. Statista — Countries with highest GDPR fines ↗ press