El derecho digital ya no se limita a un corpus teórico sobre la protección de datos personales. Hemos observado en los últimos dos años un cambio claro hacia la aplicación de la ley, con sanciones que apuntan a incumplimientos operativos específicos: gestión de solicitudes de eliminación, interfaces de consentimiento para cookies, seguridad de bases de datos de salud. Este endurecimiento modifica el mapa de riesgos para toda organización que maneja datos en línea.
Sanciones de la CNIL y derecho a la eliminación: lo que ha cambiado desde 2025
La CNIL sancionó a la empresa EXTIA el 21 de julio de 2026 por incumplimientos relacionados con la gestión de solicitudes de eliminación de datos y violaciones de los derechos de las personas. Este tipo de decisión marca un punto de inflexión: el derecho a la eliminación se convierte en un motivo autónomo de sanción, y ya no es un agravio accesorio en un expediente más amplio.
Para los responsables del tratamiento, la consecuencia directa afecta a la arquitectura de los flujos de trabajo internos. Un proceso de eliminación que se basa en un tratamiento manual, sin trazabilidad ni plazos formalizados, ahora expone a una notificación rápida. Recomendamos documentar cada solicitud de ejercicio de derecho en un registro con fecha y hora, con un circuito de validación que no exceda el plazo reglamentario de un mes.
Los recursos jurídicos compilados en el sitio BackUpYourBrain permiten seguir esta evolución jurisprudencial, especialmente sobre las obligaciones concretas de los subcontratistas frente a las solicitudes de acceso y eliminación.
Cookies y consentimiento: el fin de las interfaces engañosas
En noviembre de 2025, la CNIL impuso una multa de 500 000 euros por incumplimientos relacionados con las cookies. El agravio principal se centró en los mecanismos de rechazo degradados, esas interfaces donde el botón “Aceptar todo” se destaca mientras que el rechazo requiere varios clics adicionales.
Los patrones oscuros de consentimiento constituyen un riesgo financiero directo. La tendencia no se limita a Francia: a nivel europeo, la cuestión de la competencia sobre los patrones oscuros está siendo objeto de discusiones entre Bruselas y las autoridades nacionales.

RGPD: la reforma procesal europea de 2027
El Reglamento Procesal del GDPR, adoptado en 2025, entra en vigor a partir de 2027. Este texto no modifica los principios del RGPD, pero transforma la manera en que se tratan las quejas transfronterizas por las autoridades de control.
Tres cambios estructurales merecen atención:
- Se imponen plazos de instrucción vinculantes a las autoridades líderes, lo que debería reducir los procedimientos que a veces se prolongan durante varios años entre la CNIL, la autoridad irlandesa (DPC) o la BfDI alemana.
- Se refuerzan los derechos de defensa de las empresas implicadas, con un acceso formalizado al expediente y garantías procesales armonizadas a nivel de la Unión.
- Se revisa el mecanismo de cooperación entre autoridades para evitar los bloqueos políticos que han paralizado algunos expedientes importantes que involucran plataformas tecnológicas.
Para los juristas de empresa, esta reforma impone anticipar desde ahora la estructuración de las respuestas a las quejas transfronterizas. Un expediente mal preparado ante una autoridad de control extranjera ya no se beneficiará de la lentitud procesal como red de seguridad.
Datos de salud y seguridad de los sistemas de información
Un hospital privado de Saint-Étienne fue sancionado por la CNIL tras el robo de datos de varios cientos de miles de pacientes. El incumplimiento identificado se refería a un punto técnico específico: una sola cuenta de usuario permitía acceder a todos los expedientes de los pacientes, sin compartimentación ni control de acceso granular.
Este caso ilustra un problema recurrente en el sector de la salud. Las instituciones a menudo cuentan con sistemas de información antiguos donde la gestión de las habilitaciones no ha evolucionado con el volumen de datos tratados. La CNIL no sanciona el ciberataque en sí, sino la insuficiencia de las medidas técnicas y organizativas previas.

Obligaciones concretas para los responsables de tratamiento en salud
El mínimo esperado por la CNIL se basa en principios conocidos pero insuficientemente aplicados: compartimentación de accesos por servicio, registro de conexiones, revisión periódica de cuentas activas. La ausencia de una política de menor privilegio constituye un incumplimiento sancionable, independientemente de la ocurrencia de un incidente.
Las instituciones de salud que externalizan total o parcialmente su infraestructura también deben verificar que sus subcontratistas cumplan con estos requisitos. El contrato de subcontratación en el sentido del artículo 28 del RGPD no es suficiente: la CNIL espera auditorías efectivas y documentadas.
Inteligencia artificial y protección de datos: el marco que se construye
La Ley de IA europea impone nuevas restricciones sobre los sistemas de IA que tratan datos personales, especialmente para los sistemas clasificados como de alto riesgo. La intersección entre el RGPD y la Ley de IA crea una zona de cumplimiento compleja donde las bases legales de tratamiento, los análisis de impacto y las obligaciones de transparencia se superponen.
Observamos que las organizaciones que despliegan herramientas de IA generativa a menudo subestiman la cuestión de la base legal del tratamiento de los datos de entrenamiento. El consentimiento rara vez es movilizable a esta escala. El interés legítimo supone un balance de intereses documentado, que la mayoría de los proveedores no ponen a disposición de sus clientes.
Para los departamentos jurídicos, la prioridad se centra en la cartografía de los flujos de datos entre la IA y las bases existentes. Un registro de tratamientos que ignore los tratamientos relacionados con la IA es incompleto, y esta laguna probablemente será objeto de los próximos controles.
El derecho digital se densifica en todos los frentes: aplicación reforzada por parte de la CNIL, reforma procesal europea, convergencia RGPD-Ley de IA. Las organizaciones que esperan las sanciones para adaptar sus procesos acumulan un riesgo jurídico y financiero que la temporalidad reglamentaria ya no permite absorber.



