MadridBarcelonainfo@velardevidal.com
Firma Legal & Tax
España · desde 2023
V&V Velarde & VidalLegal & Tax
InicioAnálisisFiscal
Inicio · Recursos · Guias · Cómo afrontar una inspección de la AEPD
Protección de datos y compliance

Cómo afrontar una inspección de la AEPD

Por Sergio Lozano, Socio — Protección de datos y complianceActualizado: 2027-10-19

La Agencia Española de Protección de Datos (AEPD) ha intensificado su actividad investigadora en los últimos ejercicios. Las empresas que tratan datos personales – y eso incluye a prácticamente cualquier organización con plantilla, proveedores o clientes – pueden recibir una comunicación de inicio de actuaciones sin previo aviso. El momento en que llega ese requerimiento no es el adecuado para improvisar. La respuesta que se articule durante las primeras horas y días marcará la diferencia entre un procedimiento que se resuelve con medidas correctoras y otro que culmina en una sanción grave.

En breve: Afrontar una inspección de la Agencia Española de Protección de Datos (AEPD) exige una respuesta coordinada, documentada y fundada en el marco del Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD). La existencia previa de un programa de compliance, un registro de tratamientos actualizado y un protocolo de brechas de seguridad son los factores que, en la práctica, reducen tanto la exposición sancionadora como el coste del procedimiento.

Qué es una inspección de la AEPD y por qué la recibe su empresa

La AEPD puede iniciar actuaciones de investigación de oficio, por denuncia de un particular o por comunicación de otra autoridad de control europea. El resultado del procedimiento de investigación puede derivar en un archivo de actuaciones, en medidas cautelares o en la apertura de un procedimiento sancionador.

Las causas más frecuentes de inicio son tres. En primer lugar, la denuncia de un empleado o ex empleado que considera que sus datos han sido tratados sin base legítima. En segundo lugar, la queja de un cliente sobre el uso de sus datos de contacto con fines comerciales no consentidos. En tercer lugar, la comunicación de una brecha de seguridad que la propia empresa notifica a la AEPD – o que la agencia descubre por otra vía.

En nuestra experiencia asesorando a empresas en España, el factor de riesgo más subestimado no es la gravedad del incidente, sino la ausencia de documentación que acredite que la organización había adoptado medidas. Una empresa sin registro de actividades de tratamiento, sin análisis de riesgo y sin política de privacidad interna parte en una posición de desventaja notable frente al inspector.

¿Qué exige el marco normativo a la empresa durante la inspección?

El RGPD establece el principio de responsabilidad proactiva (accountability): la empresa no solo debe cumplir la normativa, sino estar en condiciones de demostrarlo. Este principio tiene una consecuencia procesal directa. Durante una inspección de la AEPD, la carga de acreditar el cumplimiento recae sobre el responsable del tratamiento.

La LOPDGDD desarrolla el régimen sancionador aplicable en España y atribuye a la AEPD la potestad de requerir documentación, realizar visitas de inspección presencial, entrevistar al personal y examinar sistemas informáticos. La empresa tiene la obligación de colaborar y de facilitar el acceso a la información solicitada. Obstaculizar la inspección agrava la calificación del eventual incumplimiento.

Los documentos que la AEPD solicita con mayor frecuencia son los siguientes:

  • Registro de actividades de tratamiento.
  • Cláusulas informativas y formularios de consentimiento.
  • Contratos con encargados del tratamiento (los proveedores que acceden a datos en nombre de la empresa).
  • Política de seguridad y medidas técnicas y organizativas implantadas.
  • Evaluaciones de impacto en la protección de datos (EIPD) cuando el tratamiento lo requiere.
  • Registro de brechas de seguridad y evidencias de notificación cuando procede.
  • Designación del Delegado de Protección de Datos (DPD) cuando es obligatoria.

¿Tiene su empresa preparada esta documentación con fecha actualizada? Si la respuesta es negativa, el tiempo que transcurre entre la notificación de inicio de actuaciones y el primer requerimiento documental es crítico para organizar la respuesta.

Las primeras 72 horas tras recibir la comunicación de la AEPD

El requerimiento inicial de la AEPD suele conceder a la empresa un plazo para aportar la documentación solicitada o para formular alegaciones. La reacción durante las primeras horas es determinante.

El primer paso es identificar quién asume la coordinación interna. En empresas con Delegado de Protección de Datos, este profesional lidera la respuesta. En empresas sin DPD, corresponde al responsable legal o al director financiero designar un interlocutor único con la AEPD y con el asesor externo.

El segundo paso es revisar de forma inmediata el estado de la documentación de cumplimiento. No para completarla de forma apresurada – la AEPD detecta la documentación generada a posteriori –, sino para identificar qué existe, qué está actualizado y qué puede aportarse con garantías de autenticidad.

El tercer paso es analizar el objeto de la investigación. Si el inicio responde a una denuncia concreta, conviene circunscribir la respuesta al tratamiento objeto de la queja. La empresa no tiene obligación de ampliar el objeto de la inspección más allá de lo requerido. Una comunicación amplia y poco acotada puede abrir frentes no solicitados.

Hemos acompañado a grupos industriales y a empresas tecnológicas en situaciones en las que la lectura atenta del requerimiento inicial permitió delimitar la respuesta y reducir significativamente el alcance del procedimiento. El detalle en la lectura jurídica del escrito de la AEPD no es un formalismo: es el primer instrumento de defensa.

¿Qué decisiones críticas debe tomar la dirección durante el procedimiento?

Una inspección de la AEPD es un procedimiento administrativo. Eso significa que tiene fases, plazos y recursos. La dirección de la empresa debe tomar decisiones en cada fase, y la asesoría externa debe anticipar las consecuencias de cada opción.

La primera decisión relevante es si la empresa reconoce los hechos o los contesta. El reconocimiento temprano de una infracción, acompañado de medidas de subsanación acreditadas, puede reducir la cuantía de la sanción. La contestación exige una estrategia argumentativa sólida, documentada y coherente desde el primer escrito hasta el eventual recurso.

La segunda decisión es si se adoptan medidas correctoras de forma voluntaria durante el procedimiento. La AEPD valora positivamente la implementación de medidas antes de que la resolución sea definitiva. Estas medidas deben acreditarse de forma rigurosa: no basta con anunciarlas, hay que demostrar su implantación efectiva.

La tercera decisión concierne al uso de los recursos disponibles. Si la resolución es sancionadora, la empresa puede recurrir ante la Audiencia Nacional. Este recurso contencioso-administrativo requiere abogado y procurador, y en Velarde & Vidal coordinamos con abogados colegiados y procuradores en los procedimientos que lo requieren. La decisión de recurrir debe evaluarse en función de la solvencia jurídica de los argumentos, no solo del importe de la sanción.

Según datos públicos de la memoria anual de la AEPD, el volumen de procedimientos sancionadores tramitados por la agencia ha crecido de forma sostenida en los últimos años. Esta tendencia refuerza la necesidad de contar con un programa de cumplimiento preventivo, no reactivo.

El papel del compliance y del registro de tratamientos como escudo

La creencia errónea más extendida entre los directivos es que con una cláusula de privacidad en la página web y una política de cookies ya se cumple el RGPD. Esa percepción subestima de forma grave el alcance de la normativa y las consecuencias de una inspección.

El RGPD exige un programa estructurado. Sus pilares son el registro de actividades de tratamiento, la evaluación de los riesgos asociados a cada tratamiento, la aplicación de medidas técnicas y organizativas proporcionales, la gestión documentada de brechas de seguridad y la formalización de la relación con los encargados del tratamiento mediante contratos específicos.

El registro de tratamientos es el documento central. Recoge para cada actividad de tratamiento: la finalidad, la base jurídica, las categorías de datos, los destinatarios, las transferencias internacionales cuando las haya y el plazo de conservación. Un registro actualizado y detallado es la primera línea de defensa ante la AEPD porque demuestra que la empresa conoce qué datos trata, con qué finalidad y bajo qué condiciones.

La gestión de brechas de seguridad merece una mención específica. Conforme al RGPD, la empresa debe notificar a la AEPD cualquier brecha de seguridad que suponga un riesgo para los derechos y libertades de las personas físicas en un plazo máximo de 72 horas desde que tiene conocimiento de ella. Este plazo es perentorio y su incumplimiento constituye, en sí mismo, una infracción autónoma. Disponer de un protocolo de respuesta ante brechas – con roles definidos, cadena de comunicación interna y plantillas de notificación – no es un lujo organizativo: es la diferencia entre una notificación en plazo y una sanción adicional.

Para profundizar en el alcance del programa de cumplimiento aplicable a su empresa, le recomendamos consultar nuestra práctica de protección de datos y compliance, donde encontrará el detalle de los servicios que prestamos en esta área.

Transferencias internacionales de datos: un riesgo frecuente y subestimado

En nuestra práctica hemos observado que un porcentaje significativo de las empresas inspeccionadas tienen proveedores o herramientas tecnológicas que implican transferencias de datos a países fuera del Espacio Económico Europeo. El uso de plataformas de gestión en la nube, de herramientas de análisis de comportamiento web o de sistemas de atención al cliente alojados fuera de la UE genera una obligación que muchas organizaciones desconocen o ignoran.

El RGPD exige que cualquier transferencia internacional de datos a un país sin decisión de adecuación de la Comisión Europea esté amparada por garantías adecuadas. Las cláusulas contractuales tipo aprobadas por la Comisión son el mecanismo más habitual. Su ausencia es uno de los motivos de apertura de procedimientos por parte de la AEPD.

Si su empresa opera en el sector del comercio minorista o la distribución, este riesgo es especialmente relevante. Para una visión detallada de cómo afectan las transferencias internacionales a estos sectores, puede consultar nuestro análisis sobre retail y distribución: transferencias internacionales de datos.

Canal de denuncias y compliance penal: la dimensión que la dirección no debe olvidar

Una inspección de la AEPD centrada en protección de datos puede revelar, de forma colateral, debilidades en el programa de compliance penal de la empresa. ¿Por qué? Porque la existencia de un canal de denuncias operativo, de una política antifraude y de protocolos de gestión de riesgos son elementos que la AEPD considera como indicadores de madurez organizativa. Su ausencia no agrava directamente la infracción de datos, pero su presencia contribuye a una valoración favorable del contexto.

El canal de denuncias – exigido con carácter general a empresas de más de cincuenta trabajadores por la normativa de protección de informantes – implica, a su vez, el tratamiento de datos personales de los denunciantes y de los investigados. El diseño de ese canal debe cumplir simultáneamente las exigencias de la normativa laboral, la normativa de protección de datos y los estándares del compliance penal.

Si su empresa aún no ha implantado un canal de denuncias conforme a la normativa vigente, le recomendamos revisar nuestra guía sobre cómo implantar un canal de denuncias, donde abordamos el proceso paso a paso.

¿Está su organización preparada para demostrar que el canal de denuncias trata los datos de forma conforme al RGPD? Esta es, con frecuencia, una de las primeras preguntas que formula el inspector.

Cómo el asesoramiento previo reduce el coste y el riesgo

La lógica del compliance preventivo es simple: el coste de implantar un programa de protección de datos antes de una inspección es sistemáticamente inferior al coste de gestionar una sanción, un recurso contencioso-administrativo y el daño reputacional asociado.

La AEPD valora, entre otras circunstancias atenuantes, la adopción de medidas proactivas antes del inicio del procedimiento, la colaboración activa durante la inspección y la subsanación diligente de los incumplimientos detectados. Estas circunstancias solo pueden invocarse con credibilidad cuando existe documentación previa que las acredita.

En nuestra experiencia, las empresas que ya disponían de un registro de tratamientos actualizado, un protocolo de brechas documentado y contratos con encargados formalizados cuando recibieron la comunicación de la AEPD gestionaron el procedimiento con un nivel de incertidumbre y de coste notablemente inferior. El compliance no es un gasto: es una inversión en previsibilidad.

Hemos implantado programas de protección de datos y compliance en empresas tecnológicas, industriales y de salud, y en todos los casos la anticipación fue el factor decisivo para reducir la exposición sancionadora. La coordinación entre el equipo jurídico, el responsable de tecnología y la dirección general es el eje sobre el que descansa un programa eficaz.

Checklist de preparación ante una inspección de la AEPD

Antes de recibir cualquier comunicación de la agencia, su empresa debería tener verificados los siguientes elementos:

  1. Registro de actividades de tratamiento actualizado con todos los tratamientos activos, sus bases jurídicas y los plazos de conservación.
  2. Cláusulas informativas en todos los puntos de recogida de datos: web, contratos, formularios de RR. HH.
  3. Contratos de encargo del tratamiento firmados con todos los proveedores que acceden a datos personales.
  4. Cláusulas contractuales tipo o mecanismos equivalentes para las transferencias internacionales de datos.
  5. Protocolo de gestión de brechas de seguridad con roles, plazos y plantilla de notificación a la AEPD en el plazo de 72 horas.
  6. Política de seguridad de la información con medidas técnicas y organizativas documentadas.
  7. Evaluaciones de impacto (EIPD) para los tratamientos de alto riesgo.
  8. Designación formal del Delegado de Protección de Datos cuando sea obligatoria, con comunicación a la AEPD.
  9. Canal de denuncias operativo y conforme al RGPD cuando sea exigible.
  10. Plan de respuesta interna ante requerimientos de la AEPD: interlocutor designado, protocolo de comunicación y asesor externo identificado.

Este checklist no es exhaustivo, pero representa el núcleo mínimo que la AEPD espera encontrar en una empresa que trata datos con regularidad. Si alguno de estos elementos falta o está desactualizado, el riesgo en caso de inspección es materialmente superior.

Servicios relacionados

Una inspección de la AEPD puede poner de manifiesto debilidades que van más allá de la protección de datos en sentido estricto. En función de los hallazgos del procedimiento, puede ser necesario revisar también la estructura del compliance penal de la empresa, la gestión de la información en el marco de operaciones corporativas o la adecuación de los contratos con proveedores tecnológicos en el área de propiedad intelectual y tecnología. En Velarde & Vidal contamos con equipos especializados en todas estas prácticas adyacentes para ofrecer una respuesta coordinada.

Preguntas frecuentes

¿Qué implica cómo afrontar una inspección de la AEPD para una empresa?
Afrontar una inspección de la AEPD implica responder a un procedimiento administrativo formal en el que la empresa debe demostrar que trata datos personales conforme al RGPD y la LOPDGDD. Eso exige aportar documentación de cumplimiento – registro de tratamientos, contratos con encargados, protocolos de brechas, políticas de seguridad –, designar un interlocutor único y gestionar los plazos del procedimiento con precisión. La ausencia de documentación previa convierte cada requerimiento en una exposición adicional. El objetivo no es solo superar la inspección, sino acreditar que el programa de cumplimiento es real y proporcional al riesgo.
¿Qué plazos y costes conlleva cómo afrontar una inspección de la AEPD?
Los plazos del procedimiento son los que fija la normativa administrativa general: la empresa dispone del plazo indicado en cada requerimiento para aportar documentación o formular alegaciones. La notificación de brechas de seguridad tiene un plazo específico de 72 horas desde el conocimiento del incidente. En cuanto a los costes, dependen de la complejidad de la investigación, del estado previo del programa de compliance y de si se producen medidas cautelares o una sanción. El coste del asesoramiento preventivo es sistemáticamente inferior al de gestionar un procedimiento sancionador ya iniciado, incluido el eventual recurso contencioso-administrativo ante la Audiencia Nacional.
¿Qué riesgos hay que evitar en cómo afrontar una inspección de la AEPD?
Los riesgos más graves son: la obstaculización o dilación en la respuesta a los requerimientos de la AEPD – que agrava la calificación del incumplimiento –; la aportación de documentación generada a posteriori de forma apresurada, que la agencia puede detectar y que merma la credibilidad de la defensa; la ampliación voluntaria del objeto de la inspección más allá de lo requerido, abriendo frentes innecesarios; y la omisión de la notificación de una brecha en el plazo de 72 horas, que genera una infracción autónoma. Evitar estos riesgos requiere coordinación interna, asesoramiento jurídico desde el primer momento y una lectura cuidadosa de cada comunicación de la agencia.
¿Cuándo conviene contar con asesoramiento en cómo afrontar una inspección de la AEPD?
El momento ideal es antes de recibir ninguna comunicación de la AEPD: un programa de compliance implantado de forma preventiva es el mejor argumento de defensa. Si la comunicación ya se ha recibido, el asesoramiento debe iniciarse de forma inmediata, preferiblemente antes de formular la primera respuesta a la agencia. Cuanto antes se incorpore el asesor externo al proceso, mayor es la capacidad de acotar el objeto de la investigación, organizar la documentación disponible y diseñar una estrategia coherente. Esperar a la resolución sancionadora para buscar apoyo jurídico reduce significativamente las opciones de defensa y los márgenes de atenuación.

Hablemos de su caso

Para una primera valoración, escríbanos a info@velardevidal.com.

Plantear mi caso

Este contenido es informativo y no constituye asesoramiento jurídico. Para un análisis de su situación, contacte con info@velardevidal.com.