MadridBarcelonainfo@velardevidal.com
Firma Legal & Tax
España · desde 2023
V&V Velarde & VidalLegal & Tax
InicioAnálisisFiscal
Inicio · Recursos · Casos · Caso práctico: defensa ante una inspección de la AEPD
Protección de datos y compliance

Caso práctico: defensa ante una inspección de la AEPD

Por Sergio Lozano, Socio — Protección de datos y complianceActualizado: 2031-09-16

Una inspección de la Agencia Española de Protección de Datos (AEPD) no avisa con antelación suficiente para improvisar. Cuando el requerimiento llega, la empresa dispone de un margen muy estrecho para ordenar su respuesta. En nuestra práctica, la diferencia entre una resolución sin sanción y una multa significativa suele radicarse en lo que la dirección hizo, o no hizo, antes de recibir ese primer escrito.

En breve: La defensa ante una inspección de la AEPD exige combinar tres elementos simultáneos: documentación de cumplimiento acreditada, respuesta en los plazos que fija la normativa de protección de datos, y una estrategia jurídica que minimice la exposición desde el primer requerimiento. Sin esos tres elementos, el riesgo de sanción se multiplica.

El contexto regulatorio: qué exige realmente el Reglamento General de Protección de Datos y la legislación española

El marco aplicable a cualquier empresa que trate datos personales en España descansa sobre dos pilares. El primero es el Reglamento General de Protección de Datos (RGPD), de aplicación directa en toda la Unión Europea. El segundo es la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD), que lo complementa y adapta al ordenamiento español. La autoridad de control competente es la AEPD.

Muchas empresas continúan operando bajo la creencia de que incluir una cláusula de privacidad en su sitio web equivale a cumplir con el RGPD. Esta es la suposición más peligrosa del ámbito del cumplimiento normativo en materia de datos. El marco exige bastante más: un registro de actividades de tratamiento activo, una base jurídica identificada para cada tratamiento, un protocolo documentado para la notificación de brechas de seguridad y, en determinados supuestos, la designación de un delegado de protección de datos.

¿Y qué examina la AEPD cuando abre una actuación inspectora? Fundamentalmente, si la empresa puede demostrar –no solo afirmar– que cumple. El principio de responsabilidad proactiva, conocido en la práctica como accountability, traslada la carga probatoria al responsable del tratamiento. La empresa no solo debe cumplir: debe poder acreditarlo en cualquier momento.

En nuestra experiencia asesorando a empresas en España, este punto es el que con mayor frecuencia deja desprotegidas a organizaciones que, de buena fe, habían adoptado medidas técnicas y organizativas. El problema no era la ausencia de medidas, sino la ausencia de evidencia documental de esas medidas.

Anatomía de la inspección: fases y decisiones críticas para la dirección

Una actuación inspectora de la AEPD puede iniciarse de oficio, a instancia de denuncia de un particular, o como consecuencia de la notificación de una brecha de seguridad. Independientemente del origen, la secuencia procesal sigue un patrón reconocible que la dirección debe conocer antes de que ocurra.

La fase de requerimiento inicial

El primer contacto formal es habitualmente un requerimiento de información. La AEPD solicita documentación específica: registros de tratamiento, contratos con encargados, evaluaciones de impacto si las hubiera, registros de formación del personal o logs de acceso a sistemas. El plazo para responder lo fija la normativa aplicable, y su incumplimiento agrava la situación de partida.

La respuesta a este requerimiento inicial es, quizás, el momento más importante de toda la actuación. Una respuesta incompleta genera nuevas solicitudes. Una respuesta imprecisa puede interpretarse como indicativa de incumplimiento sistémico. Y una respuesta que revela carencias no identificadas previamente compromete la posición de la empresa para las fases siguientes.

La fase de investigación y alegaciones

Si la AEPD detecta indicios de infracción, abre un procedimiento sancionador. En ese momento, la empresa tiene derecho a presentar alegaciones. Este es el espacio jurídico donde la defensa puede resultar más eficaz: una argumentación bien construida, respaldada en documentación actualizada y en la conducta diligente de la empresa, puede traducirse en una reducción sustancial de la sanción propuesta o, en algunos casos, en el archivo del procedimiento.

El Tribunal Supremo ha consolidado el criterio de que la colaboración activa y la corrección voluntaria de los incumplimientos durante el procedimiento son circunstancias que la autoridad de control debe valorar al graduar la sanción. Esto no es solo teoría: en nuestra práctica hemos observado que las empresas que acreditan haber adoptado medidas correctoras antes de la resolución final obtienen resultados notablemente mejores que aquellas que esperan a la sanción para reaccionar.

La resolución y los recursos

La resolución de la AEPD puede archivar el expediente, apercibir a la empresa o imponer una sanción. Frente a la resolución, la empresa dispone de vías de revisión: primero en vía administrativa –si el procedimiento lo permite– y posteriormente en la vía contencioso-administrativa. Los plazos para ejercitar estas acciones son breves y su incumplimiento tiene consecuencias irreversibles.

Conviene plantearse una pregunta directa: ¿tiene su empresa hoy la documentación necesaria para responder a un requerimiento de la AEPD en el plazo que fija la normativa? Si la respuesta no es un sí inequívoco, el riesgo es real y presente.

El caso anonimizado: empresa tecnológica del sector salud bajo inspección

Situación de partida

Una empresa de tecnología aplicada al sector salud, con sede en España y operaciones en varias comunidades autónomas, recibió un requerimiento de la AEPD tras la denuncia de un ex empleado. La denuncia señalaba un acceso indebido a datos de pacientes por parte de personal sin autorización. La empresa trataba, entre otros, datos de salud de categoría especialmente protegida.

Cuando el requerimiento llegó a dirección, la situación era la siguiente: existía una política de privacidad publicada en la web, algunos contratos de encargados de tratamiento firmados, y una formación inicial de personal realizada dos años atrás. Sin embargo, no había un registro de actividades de tratamiento actualizado, no existía un protocolo formal de gestión de brechas y los registros de acceso a los sistemas no se conservaban de forma sistemática. Tampoco había un canal de denuncias interno operativo.

Estrategia de defensa adoptada

El equipo de Velarde & Vidal fue incorporado al proceso desde el momento en que la empresa recibió el requerimiento inicial. Las actuaciones se organizaron en tres líneas simultáneas.

La primera línea fue la respuesta inmediata al requerimiento. Se recopiló y ordenó toda la documentación existente, se identificaron las carencias y se redactó una respuesta que, siendo completa y veraz, situaba los hechos en su contexto real: la brecha era de alcance limitado, habitual en el sector, y no había datos exfiltrados. La comunicación con la AEPD fue colaborativa desde el primer momento.

La segunda línea fue la corrección acelerada de las deficiencias. En paralelo al procedimiento, se implantó un registro de actividades de tratamiento completo, se activó un protocolo de gestión de brechas de seguridad, se renovaron los contratos con encargados y se formó al personal en los procedimientos actualizados. Todo ello quedó documentado con fecha cierta.

La tercera línea fue la preparación de las alegaciones. Se argumentó que la empresa había adoptado, desde la recepción del requerimiento, un programa de corrección integral. Se acreditó la buena fe, la ausencia de daño material a los afectados y la diligencia posterior. Asimismo, se incorporó al expediente la evidencia del nuevo protocolo de notificación de brechas, alineado con el requisito de comunicación a la AEPD en el plazo de setenta y dos horas desde que se tiene conocimiento de la brecha.

Resultado y lecciones

El procedimiento concluyó sin sanción económica. La AEPD emitió un apercibimiento con requerimiento de medidas correctoras, todas ellas ya implantadas en el momento de la resolución. La empresa no fue sancionada pecuniariamente.

¿Cuál fue el factor determinante? No fue la ausencia de incumplimiento inicial, que existía. Fue la respuesta organizada, documentada y proactiva. La AEPD valora la corrección voluntaria. Lo que el expediente no puede mostrar es omisión, ocultación o pasividad.

Tres lecciones se desprenden de este caso. Primera: la documentación de cumplimiento no puede construirse cuando llega la inspección; debe estar viva antes. Segunda: la colaboración con la autoridad desde el primer requerimiento mejora el resultado de forma consistente. Tercera: el asesoramiento jurídico temprano no es un coste adicional; es la diferencia entre un apercibimiento y una sanción de consecuencias relevantes para el negocio.

Hemos implantado programas de protección de datos y compliance en empresas tecnológicas, industriales y de salud. El patrón que observamos en los procedimientos sancionadores es siempre el mismo: quienes llegan con documentación, con un programa activo y con disposición colaborativa obtienen resoluciones que permiten continuar operando sin el impacto reputacional y económico de una sanción pública.

¿Qué documentación debe tener lista una empresa antes de una inspección?

La pregunta que con mayor frecuencia nos plantean los directores generales y los responsables legales de empresas medianas es cuál es el nivel mínimo de preparación exigible. La respuesta no admite una cifra única, pero sí un conjunto de elementos que la práctica inspectora de la AEPD ha consolidado como requisitos verificables.

  • Registro de actividades de tratamiento: documento vivo que identifica cada tratamiento, su finalidad, la base jurídica, los plazos de conservación y las transferencias internacionales, si las hubiera.
  • Contratos con encargados de tratamiento: firmados y actualizados con todos los proveedores que acceden a datos personales: servicios en la nube, herramientas de marketing, plataformas de recursos humanos.
  • Protocolo de gestión de brechas de seguridad: procedimiento interno que fija quién detecta, quién decide y quién notifica, con el objetivo de cumplir el plazo de setenta y dos horas de notificación a la AEPD cuando la brecha supone un riesgo para los afectados.
  • Registros de formación: evidencia de que el personal que accede a datos personales ha recibido formación periódica, con fecha y contenido documentados.
  • Evaluaciones de impacto (EIPD): obligatorias cuando el tratamiento implica un riesgo elevado para los derechos y libertades de los interesados. Frecuente en salud, seguimiento de empleados, perfilado o datos biométricos.
  • Cláusulas informativas actualizadas: no solo en la web, sino en contratos de empleo, formularios de clientes, aplicaciones y cualquier punto de recogida de datos.
  • Canal de denuncias interno: exigido por la normativa de compliance y relevante también en el ámbito de datos cuando el origen de la denuncia es interno.

Un programa de adaptación al RGPD que contemple todos estos elementos no es un proyecto puntual. Es un sistema de cumplimiento continuo. Las empresas que lo tratan como un proyecto cerrado suelen descubrir, en el peor momento, que el sistema se ha quedado obsoleto.

Para profundizar en el modelo de cumplimiento aplicable a su organización, puede consultar nuestra práctica de Protección de datos y compliance, donde desarrollamos los elementos del programa y las vías de implantación.

¿Cómo el asesoramiento temprano reduce el coste y el riesgo real de la empresa?

Existe una percepción extendida entre las empresas medianas: el asesoramiento jurídico en protección de datos se contrata cuando llega la inspección o cuando se produce una brecha. Esta lógica tiene un coste oculto enorme.

Cuando el asesoramiento se incorpora después de que la AEPD ha abierto expediente, el margen de maniobra es reducido. La documentación existente es la que es; no puede mejorarse retroactivamente con credibilidad. Las medidas adoptadas tras el inicio del procedimiento se valoran, pero mucho menos que las medidas preexistentes. Y el tiempo disponible para construir una defensa sólida es el que el procedimiento permite, no el que la empresa necesita.

El asesoramiento temprano actúa en tres planos distintos. En primer lugar, identifica los tratamientos de mayor riesgo antes de que sean objeto de inspección, permitiendo corregirlos sin presión procedimental. En segundo lugar, construye la capa documental que convierte el cumplimiento real en cumplimiento demostrable. En tercer lugar, prepara a la organización para responder con rapidez y coherencia cuando el requerimiento llegue.

En nuestra experiencia, el coste de un programa de cumplimiento preventivo es sistemáticamente inferior al coste de gestionar un procedimiento sancionador, incluidos los recursos y la eventual sanción. A esto hay que añadir el coste reputacional, especialmente relevante en sectores regulados como salud, finanzas o tecnología, donde la publicación de una resolución sancionadora de la AEPD tiene un impacto directo en la relación con clientes y socios.

El compliance penal, además, tiene una interacción directa con el programa de protección de datos. Cuando la empresa puede acreditar que disponía de un sistema de control y que la brecha se produjo a pesar de ese sistema, la posición de los administradores y directivos mejora sustancialmente frente a una eventual responsabilidad penal. Para entender esta dimensión en profundidad, el análisis sobre tecnología y software en el ámbito del compliance penal desarrolla las implicaciones específicas para empresas tecnológicas y operadoras de datos.

Errores frecuentes que agravan la posición de la empresa en un procedimiento de la AEPD

En nuestra práctica hemos identificado un conjunto recurrente de errores que transforman situaciones manejables en procedimientos de resultado incierto. Conocerlos es, en sí mismo, una herramienta de gestión del riesgo.

Responder sin coordinación jurídica

La primera reacción de muchas empresas ante un requerimiento de la AEPD es delegarlo al responsable de TI o al responsable de cumplimiento interno. Ambos tienen información relevante, pero ninguno de los dos está en posición de evaluar las implicaciones jurídicas de cada afirmación que la empresa incluya en su respuesta. Una afirmación técnicamente correcta puede ser jurídicamente perjudicial si se formula sin el contexto adecuado.

Aportar documentación incompleta o desactualizada

La AEPD contrasta la coherencia entre los documentos aportados. Un registro de tratamientos que no coincide con los contratos de encargados, o una política de privacidad que menciona tratamientos no documentados en el registro, genera sospechas sobre la fiabilidad del conjunto del programa. La coherencia interna de la documentación es un elemento de defensa en sí mismo.

No notificar la brecha en el plazo establecido

La notificación de brechas de seguridad a la AEPD debe realizarse en el plazo de setenta y dos horas desde que el responsable tiene conocimiento de ella. Incumplir este plazo no solo genera una infracción adicional: debilita toda la argumentación posterior sobre la diligencia de la empresa. Un protocolo de detección y notificación de brechas no es una formalidad; es un elemento central de la defensa.

Tratar la adaptación al RGPD como un proyecto cerrado

El cumplimiento normativo en materia de datos no se "hace" una vez. Los tratamientos cambian, los proveedores cambian, la normativa evoluciona y las guías de la AEPD se actualizan. Una empresa que implantó su programa en 2018 y no lo ha revisado desde entonces opera, a todos los efectos prácticos, sin programa de cumplimiento actualizado.

Subestimar el canal de denuncias como vector de riesgo

Un porcentaje relevante de los procedimientos sancionadores de la AEPD se inician por denuncia de un empleado, ex empleado o cliente. La existencia de un canal de denuncias interno operativo, que permita resolver internamente las quejas relacionadas con el tratamiento de datos antes de que lleguen a la autoridad, es tanto una exigencia del compliance penal como una herramienta de prevención en el ámbito de protección de datos.

Checklist de cumplimiento: puntos de control para la empresa antes de una posible inspección

El siguiente listado refleja los elementos que la AEPD verifica con mayor frecuencia en sus actuaciones inspectoras. No es exhaustivo, pero cubre los focos de mayor riesgo para una empresa mediana que trata datos personales en el desarrollo ordinario de su actividad.

  1. Registro de actividades de tratamiento actualizado, con responsable identificado y fecha de última revisión.
  2. Base jurídica documentada para cada actividad de tratamiento (consentimiento, contrato, interés legítimo, obligación legal).
  3. Contratos de encargados de tratamiento firmados y vigentes con todos los proveedores de servicios que acceden a datos personales.
  4. Cláusulas informativas completas y accesibles en todos los puntos de recogida de datos.
  5. Protocolo de brechas de seguridad documentado, con roles asignados y plazo de notificación a la AEPD explícitamente recogido.
  6. Evaluaciones de impacto (EIPD) realizadas para tratamientos de alto riesgo.
  7. Registros de acceso a sistemas que permitan reconstruir quién accedió a qué datos y cuándo.
  8. Formación del personal documentada y actualizada, con periodicidad mínima anual recomendada.
  9. Delegado de Protección de Datos (DPD) designado cuando sea obligatorio o conveniente.
  10. Canal de denuncias interno operativo, con procedimiento de gestión documentado.
  11. Revisión periódica del programa con criterio de actualización anual o ante cambios relevantes en la actividad.

Si desea contrastar el estado de su programa actual con las exigencias de la normativa vigente, nuestra comparativa sobre auditoría interna frente a auditoría externa de cumplimiento proporciona criterios de decisión para elegir el modelo de evaluación más adecuado a su organización.

Servicios relacionados

La defensa ante una inspección de la AEPD tiene conexión directa con otras áreas de cumplimiento que la empresa debe gestionar de forma integrada. El compliance penal determina la responsabilidad de los administradores cuando se produce una brecha o una infracción de datos; un programa de protección de datos bien construido es también un elemento del modelo de exención de responsabilidad penal corporativa. Por otra parte, la gestión del canal de denuncias y la implantación de políticas de privacidad para empleados conectan directamente con el ámbito laboral, especialmente en lo relativo al tratamiento de datos de trabajadores y a la vigilancia digital en el entorno de trabajo.

Preguntas frecuentes

¿Qué implica defensa ante una inspección de la AEPD para una empresa?
Implica gestionar un procedimiento administrativo en el que la empresa debe demostrar que trata datos personales conforme al RGPD y a la LOPDGDD. La carga de la prueba recae sobre la propia empresa: no basta con afirmar que se cumple, hay que acreditarlo documentalmente. Esto incluye aportar el registro de actividades de tratamiento, los contratos con encargados, los protocolos de brechas y los registros de formación. La defensa eficaz combina documentación preexistente, respuesta coordinada en plazo y, cuando procede, corrección voluntaria acreditada durante el procedimiento.
¿Qué plazos y costes conlleva defensa ante una inspección de la AEPD?
Los plazos los fija la normativa procedimental aplicable y varían según la fase del procedimiento. El más crítico es el de respuesta al requerimiento inicial de información: su incumplimiento puede agravar la situación de la empresa. El plazo de notificación de brechas a la AEPD es de setenta y dos horas desde que se tiene conocimiento de ellas. En cuanto a los costes, dependen de la complejidad del asunto, el volumen de datos afectados y el alcance de las carencias detectadas. En términos generales, el coste del asesoramiento preventivo es inferior al de la gestión reactiva de un procedimiento sancionador.
¿Qué riesgos hay que evitar en defensa ante una inspección de la AEPD?
Los principales son: responder sin coordinación jurídica y comprometer la posición de la empresa con afirmaciones mal contextualizadas; aportar documentación inconsistente o desactualizada; no haber notificado la brecha en el plazo de setenta y dos horas; y tratar la adaptación al RGPD como algo ya resuelto cuando, en realidad, el programa no se ha revisado en años. También es un error frecuente ignorar el canal de denuncias interno, que puede reducir el número de denuncias que llegan directamente a la AEPD.
¿Cuándo conviene contar con asesoramiento en defensa ante una inspección de la AEPD?
Antes de que la inspección se produzca. El asesoramiento más eficaz es el que construye el programa de cumplimiento antes de que la AEPD solicite documentación. Una vez recibido el requerimiento, el asesoramiento debe incorporarse de inmediato, preferentemente antes de dar ninguna respuesta. Cuanto antes se estructure la defensa, más amplio es el margen para corregir carencias, documentar medidas y construir un expediente de respuesta coherente. Esperar a la resolución sancionadora para reaccionar reduce de forma drástica las opciones disponibles.

Hablemos de su caso

Para una primera valoración, escríbanos a info@velardevidal.com.

Plantear mi caso

Este contenido es informativo y no constituye asesoramiento jurídico. Para un análisis de su situación, contacte con info@velardevidal.com.