Evitar sanciones por incumplimiento del RGPD en 2026: Sentencias del BGH, trampas de costes y lista de verificación práctica
4:32 min de lectura
Desde marzo de 2025, los competidores pueden denunciar incumplimientos del RGPD mediante el UWG – el Tribunal Supremo Federal (BGH) ha abierto la puerta. Al mismo tiempo, una segunda sentencia del BGH confirma que incluso la mera pérdida de control sobre los datos personales justifica una indemnización por daños y perjuicios, con un importe orientativo de 100 euros por persona afectada. Para las empresas, esto significa que los banners de cookies defectuosos, las declaraciones de privacidad desactualizadas o Google Fonts sin alojamiento local ya no son solo un riesgo de multa, sino una invitación directa a la competencia.
En resumen
- Sentencia del BGH del 27 de marzo de 2025 (I ZR 186/17): Los incumplimientos del RGPD son ahora denunciables bajo el UWG. Competidores y asociaciones de protección al consumidor pueden interponer demandas sin necesidad de mandato individual de una persona afectada (BGH).
- Sentencia del BGH del 18 de noviembre de 2024 (VI ZR 10/24): La pérdida de control sobre los datos equivale a un daño inmaterial. No existe un importe mínimo; el criterio orientativo es de aproximadamente 100 euros por persona afectada (BGH).
- 266 multas por incumplimiento del RGPD en Alemania en 2024, con una suma total de 2,5 millones de euros. La sanción individual más elevada: 900.000 euros por plazos de almacenamiento excesivos (dsgvo-portal.de).
- Ola de denuncias por Google Fonts en 2022/2023: Miles de propietarios de sitios web resultaron afectados. El Tribunal Regional de Múnich puso fin a dicha ola al considerarla abusiva desde el punto de vista jurídico (Tribunal Regional de Múnich I, 2023).
- Obligación de etiquetado según la Ley de Inteligencia Artificial (AI Act) a partir de agosto de 2026: Los incumplimientos relacionados con contenidos generados por IA podrían volverse denunciables bajo la lógica del UWG. Las multas alcanzarían hasta 35 millones de euros o el 7 % del volumen anual de negocios.
El BGH, marzo de 2025: Un punto de inflexión para las denuncias por incumplimiento del RGPD
Hasta el 27 de marzo de 2025 era objeto de debate si los incumplimientos del RGPD podían ser denunciados bajo el derecho de competencia. El BGH ha zanjado definitivamente esta cuestión (I ZR 186/17, I ZR 222/19, I ZR 223/19): las violaciones de la normativa de protección de datos se consideran infracciones de las reglas de conducta en el mercado según el § 3a UWG.
La fundamentación: los datos personales poseen un valor económico. Quien los trata de forma ilícita obtiene una ventaja competitiva desleal. Competidores y asociaciones de protección al consumidor pueden ahora perseguir judicialmente estas infracciones mediante acciones civiles, sin requerir mandato individual de ninguna persona afectada.
Para las empresas, esto implica una nueva amenaza además de las multas impuestas por las autoridades de protección de datos: una segunda frente. Un competidor que cumpla mejor con el RGPD puede denunciar a su rival y exigirle el reembolso de los costes derivados.
Pérdida de control = daño: la segunda sentencia del BGH
El 18 de noviembre de 2024, el BGH (VI ZR 10/24), en el contexto de la fuga de datos de Facebook por scraping, determinó que la mera pérdida de control sobre datos personales constituye un derecho a indemnización por daños inmateriales conforme al artículo 82 del RGPD. No es necesario demostrar que los datos hayan sido efectivamente utilizados de forma indebida.
Importante: un simple incumplimiento del RGPD no basta. Debe haberse producido y acreditado un daño concreto. Sin embargo, el umbral es bajo: un flujo de datos fuera de control es suficiente. El criterio orientativo del BGH: unos 100 euros por persona afectada. En caso de una fuga que afecte a 10.000 personas, el riesgo de indemnización asciende a un millón de euros.
«Las violaciones de la normativa de protección de datos se consideran infracciones de las reglas de conducta en el mercado porque los datos personales tienen un valor económico y el incumplimiento de las obligaciones informativas obstaculiza las decisiones informadas de los consumidores.»
– BGH, sentencia del 27 de marzo de 2025 (I ZR 186/17)
Las cinco causas más frecuentes de denuncias en 2025/2026
1. Declaración de privacidad defectuosa o ausente: El motivo más habitual. Dicha declaración debe ser completa, mencionar todos los instrumentos y proveedores de servicios utilizados, y estar fácilmente accesible (por ejemplo, mediante un enlace en el pie de página de cada página). La omisión de información sobre alojamiento, seguimiento o servicios integrados basta para motivar una denuncia.
2. Banner de cookies sin un consentimiento real: El § 25 TDDDG (vigente desde mayo de 2024, anteriormente TTDSG) exige un consentimiento activo para las cookies no técnicamente necesarias. Las casillas de verificación premarcadas son ilegales desde la sentencia Planet49 del Tribunal de Justicia de la UE (2019) y la confirmación del BGH (2020). Aceptar simplemente seguir navegando no constituye un consentimiento válido. Errores técnicos – como la instalación de cookies aun tras su rechazo – son especialmente arriesgados.
3. Google Fonts sin alojamiento local: El Tribunal Regional de Múnich (2022) determinó que la inclusión dinámica de Google Fonts transfiere la dirección IP del usuario a los servidores de Google sin su consentimiento. Aunque la posterior ola masiva de denuncias fue calificada como abusiva, la interpretación jurídica subyacente sigue vigente. Solución: alojar las fuentes de Google localmente.
4. Newsletters sin doble opt-in: El envío de publicidad por correo electrónico sin un consentimiento inequívoco y comprobable es denunciable tanto bajo el § 7, apartado 2, del UWG como bajo el RGPD. La carga de la prueba de que se obtuvo dicho consentimiento corresponde a la empresa.
5. Seguimiento sin consentimiento: Herramientas como Google Analytics, Meta Pixel y otras similares requieren un consentimiento informado y activo antes de cualquier transferencia de datos. Si dichas herramientas no se mencionan correctamente en la declaración de privacidad, ello constituye una infracción independiente.
Google Fonts: la ola de denuncias y sus lecciones
En agosto de 2022 comenzó una ola masiva de denuncias: un abogado de Berlín envió miles de cartas de reclamación en nombre de Martin Ismail y la «IG Datenschutz», solicitando cantidades modestas de tres cifras y estableciendo plazos muy ajustados. La base jurídica fue la sentencia del Tribunal Regional de Múnich de enero de 2022 (expediente 3 O 17493/20), que concedió 100 euros de indemnización por la transferencia no autorizada de la dirección IP a Google.
El mismo tribunal detuvo dicha ola en marzo de 2023 (expediente 4 O 13063/22): las denuncias masivas fueron calificadas como abusivas, dado que el denunciante había utilizado un rastreador automatizado. No obstante, el derecho a una indemnización por la inclusión no autorizada de Google Fonts sigue vigente; únicamente se ha frenado su explotación sistemática.
¿Cuánto cuesta una denuncia?
| Concepto de coste | Importe | Fundamento |
|---|---|---|
| Honorarios legales (valor litigioso: 5.000 euros) | aprox. 808 euros | Tarifa profesional (RVG), cuota 1,3 + cuota fija + IVA |
| Indemnización por daños (pérdida de control) | aprox. 100 euros/persona | BGH VI ZR 10/24 (criterio orientativo) |
| Multa de la autoridad de protección de datos | hasta 20 millones de euros / 4 % del volumen de negocios | Artículo 83 del RGPD |
Privilegio de costes para PYMEs: En las denuncias por competencia desleal interpuestas por competidores, los derechos de reembolso de costes quedan excluidos para empresas con menos de 250 empleados, según el § 13, apartado 4, del UWG. Además, si la empresa cuenta con menos de 100 empleados, en caso de primera infracción no podrá exigirse una declaración de cesación con sanción penal.
AI Act: el próximo campo de denuncias a partir de agosto de 2026
El Reglamento de Inteligencia Artificial de la UE (AI Act, artículo 50) obligará, a partir de agosto de 2026, a etiquetar claramente los contenidos generados por IA. Los «deepfakes» – es decir, imágenes, audios o vídeos generados o manipulados por IA que parecen reales – deberán identificarse como tales. La definición es intencionalmente amplia: incluye no solo personas, sino también productos, lugares y situaciones.
El riesgo de denuncia: siguiendo la lógica de la sentencia del BGH de marzo de 2025, los incumplimientos del AI Act también podrían considerarse violaciones de las reglas de conducta en el mercado y, por tanto, denunciables bajo el UWG. Las multas previstas en el AI Act son drásticas: hasta 35 millones de euros o el 7 % del volumen de negocios anual global. Aún no existe jurisprudencia al respecto, pero la valoración jurídica es clara.
Lista de verificación práctica: cómo evitar denuncias por incumplimiento del RGPD
- Revisar la declaración de privacidad: ¿Se han mencionado todas las herramientas, proveedores de alojamiento y servicios de terceros utilizados? ¿Lleva fecha actual? ¿Es fácilmente accesible (enlace en el pie de página)? ¿Se han firmado contratos de tratamiento de datos con todos los proveedores de servicios?
- Probar el banner de cookies: ¿Se instalan realmente las cookies únicamente tras un consentimiento activo? ¿El botón «Rechazar» es igualmente visible que el de «Aceptar»? ¿No hay casillas de verificación premarcadas? Verificarlo técnicamente – no limitarse a comprobar la interfaz visual.
- Alojar Google Fonts localmente: Descargar las fuentes y servirlas desde su propio servidor. Evitar la carga dinámica desde fonts.googleapis.com. También revisar las integraciones de Google Maps y los vídeos de YouTube.
- Documentar los consentimientos para newsletters: Conservar las pruebas del doble opt-in. Cada correo electrónico debe contener un enlace funcional para retirar el consentimiento. En caso de dudas, consultar a un abogado especializado.
- Verificar los consentimientos para el seguimiento: Cargar Google Analytics, Meta Pixel y herramientas similares únicamente tras obtener un consentimiento activo. Nombrarlas correctamente en la declaración de privacidad. Activar la anonimización de la dirección IP.
- Etiquetar contenidos generados por IA: Obligación del AI Act a partir de agosto de 2026. Ya hoy constituye una buena práctica: identificar de forma transparente los textos, imágenes o vídeos generados por IA.
- Revisiones periódicas: Analizar su sitio web trimestralmente con un escáner de cumplimiento del RGPD (Cookiebot, OneTrust u otros similares). Actualizar completamente la declaración de privacidad una vez al año.
Conclusión: el cumplimiento ya no es una opción, sino una protección frente a la competencia
La sentencia del BGH de marzo de 2025 ha cambiado las reglas del juego. El cumplimiento del RGPD ya no es únicamente un asunto entre las empresas y las autoridades de protección de datos: es un factor competitivo. Quien no tiene su sitio web bajo control, entrega a sus competidores una herramienta gratuita.
El primer paso supone un esfuerzo mínimo: alojar Google Fonts localmente (una hora de trabajo), probar técnicamente el banner de cookies (una tarde) y actualizar la declaración de privacidad con la ayuda de un abogado (una sola consulta). Estas tres medidas cierran los puntos de ataque más frecuentes – antes de que un competidor los descubra.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Pueden los competidores denunciarme por incumplimientos del RGPD?
Sí, desde la sentencia del BGH del 27 de marzo de 2025 (I ZR 186/17). El BGH ha clasificado los incumplimientos del RGPD como violaciones de las normas de conducta en el mercado según el § 3a UWG. Competidores y asociaciones de protección al consumidor pueden demandar sin necesidad de mandato individual de una persona afectada.
¿Qué indemnización por daños y perjuicios podría aplicarse por un incumplimiento del RGPD?
El BGH estableció en noviembre de 2024 un criterio orientativo de aproximadamente 100 euros por persona afectada para la pérdida de control sobre los datos personales. No existe un límite mínimo. En caso de una fuga de datos que afecte a muchas personas, la cantidad se acumula rápidamente. Algunos tribunales han otorgado hasta 5.000 euros por persona.
¿Debo alojar Google Fonts localmente?
Si no obtiene un consentimiento válido para la transferencia de datos a Google: sí. El Tribunal Regional de Múnich decidió en 2022 que la inclusión dinámica sin consentimiento constituye una violación del RGPD. La solución más sencilla consiste en descargar las fuentes y servirlas desde su propio servidor. Esta recomendación se aplica asimismo a las integraciones de Google Maps y otros recursos externos.
¿Cuánto cuesta una denuncia por incumplimiento del RGPD?
Los honorarios legales ascienden a aproximadamente 808 euros para un valor litigioso de 5.000 euros. Además, podría aplicarse una indemnización por daños y perjuicios (aproximadamente 100 euros por persona afectada). Para PYMEs con menos de 250 empleados existe un privilegio de costes (§ 13, apartado 4, del UWG): los derechos de reembolso quedan excluidos en las denuncias por competencia desleal. Si la empresa cuenta con menos de 100 empleados, en caso de primera infracción no podrá exigirse una declaración de cesación con sanción penal.
¿Qué papel juega el AI Act en las denuncias?
A partir de agosto de 2026, los contenidos generados por IA deberán estar etiquetados (artículo 50 del AI Act). Siguiendo la lógica de la sentencia del BGH, los incumplimientos del AI Act también podrían ser denunciables como violaciones de las normas de conducta en el mercado bajo el UWG. Las multas son elevadas: hasta 35 millones de euros o el 7 % del volumen anual de negocios. Aún no existe jurisprudencia al respecto, pero el riesgo es real.
Consejos de lectura de la redacción
Selección de la redacción
RecomendadoRGPD 2026: Qué cambia y qué deben tener en cuenta las empresasRecomendadoProtección de datos personales: Un tema que trasciende el ámbito de RRHH
Lectura adicional
Cuando los atacantes son más rápidos que los parches
Entre la divulgación y la explotación de una vulnerabilidad suelen mediar hoy solo días.
WhatsApp en la empresa: ¿Qué mensajero lo reemplaza?
El uso de WhatsApp privado en la empresa representa un riesgo de cumplimiento normativo.
Post-Quantum se convertirá en obligatorio en la certificación en la nube
Seguridad en la nube: El catálogo BSI C5:2026 introduce por primera vez la criptografía post-cuántica.

