La base jurídica RGPD no es una formalidad que se resuelve con una cláusula genérica en la política de privacidad. La Agencia Española de Protección de Datos (AEPD) acaba de demostrarlo con una de las sanciones más importantes de su historia: 14,4 millones de euros impuestos a Amadeus IT Group por tratar datos de millones de viajeros sin contar con una base legal válida ni informar adecuadamente a los afectados. La resolución se publicó en el BOE el 27 de junio de 2026 y supone un aviso directo a todas las empresas que manejan datos obtenidos de terceros para fines que los interesados desconocen. ¿Tu empresa sabe realmente con qué base jurídica trata cada categoría de datos? Si la respuesta no es inmediata y concreta, hay un problema.
Qué ha ocurrido: Amadeus y el proyecto de perfilado de viajeros
Amadeus IT Group S.A. es una de las mayores empresas tecnológicas del sector turístico mundial. Opera un Sistema de Distribución Global (GDS) que actúa como intermediario entre aerolíneas, hoteles, trenes, aeropuertos y las plataformas de reserva. A través de este sistema, Amadeus gestiona reservas de millones de pasajeros, acumulando datos como nombres, documentos de identidad, destinos, fechas de viaje y hábitos de consumo.
Entre 2022 y 2023, Amadeus desarrolló un proyecto piloto denominado Traveler Centric Platform, diseñado para crear perfiles de comportamiento de viajeros y ofrecer experiencias hiperpersonalizadas a sus clientes corporativos (aerolíneas y hoteles). Para alimentar ese proyecto, la empresa utilizó datos de registros PNR (Passenger Name Record) de reservas realizadas en 2019, es decir, datos con tres años de antigüedad.
La AEPD inició la investigación tras recibir una denuncia anónima el 26 de septiembre de 2023. El expediente sancionador, el número EXP202315175, concluyó con la declaración de dos infracciones muy graves del RGPD, que inicialmente ascendían a 18 millones de euros y que quedaron en 14,4 millones tras la reducción del 20% por pago voluntario según el artículo 76.4 de la LOPDGDD.
Por qué falló: los errores de base jurídica y transparencia
La AEPD identificó dos vulneraciones concretas que cualquier empresa que maneje datos de clientes de terceros debería conocer:
Infracción del artículo 14 RGPD: el deber de información
Amadeus no obtiene los datos de los viajeros directamente de ellos, sino de las aerolíneas, hoteles y plataformas de reserva que contratan sus servicios. Cuando la empresa decidió reutilizar esos datos para el proyecto piloto, estaba realizando un tratamiento ulterior con una finalidad diferente a la original (la reserva del viaje).
El artículo 14.4 del RGPD obliga a informar a los interesados antes de ese tratamiento ulterior, con información clara y específica sobre el nuevo fin. Amadeus se amparó en que su política de privacidad web hacía referencia genérica al posible uso de datos para desarrollo de productos. La AEPD rechazó ese argumento de forma taxativa: «simplemente una referencia genérica en su política de privacidad publicada en su página web es insuficiente». Teniendo en cuenta que Amadeus opera en el entorno B2B y que la mayoría de los viajeros ni siquiera saben que esa empresa existe, la expectativa de que hubieran leído y comprendido esa política era prácticamente nula. Sanción por este concepto: 9 millones de euros.
Infracción del artículo 6 RGPD: ausencia de base jurídica válida
Para que cualquier tratamiento de datos sea lícito, el RGPD exige que se apoye en una de las bases jurídicas del artículo 6: consentimiento, ejecución de contrato, obligación legal, interés vital, interés público o interés legítimo. Amadeus alegó que el proyecto piloto se amparaba en su interés legítimo empresarial.
La AEPD lo descartó por una razón fundamental: faltaban las expectativas razonables de los interesados. Los viajeros que reservaron un vuelo o un hotel en 2019 no podían prever que, tres años después, una empresa tecnológica intermediaria reutilizaría sus datos para crear perfiles comerciales. Además, los propios documentos internos de Amadeus reconocían que el interés legítimo no era la base adecuada. Para agravar la situación, el Reglamento (CE) nº 80/2009 exige la destrucción de los datos PNR en un plazo máximo de tres años, y Amadeus los conservó y reutilizó precisamente al borde de ese límite. Sanción por este concepto: otros 9 millones de euros.
Qué dice la ley: los pilares que Amadeus ignoró
El Reglamento General de Protección de Datos (RGPD) 2016/679 establece un marco claro sobre cómo deben tratarse los datos personales. Los dos artículos infringidos por Amadeus son especialmente relevantes para cualquier empresa que trabaje con datos:
Artículo 6 — Licitud del tratamiento: Todo tratamiento de datos debe apoyarse en una base jurídica válida. El interés legítimo, que es la base más flexible, exige un test de ponderación: el interés de la empresa no puede prevalecer sobre los derechos e intereses de los afectados, y el tratamiento debe ser previsible para ellos. En el caso de Amadeus, ese test no se superó.
Artículo 14 — Información cuando los datos no se obtienen del interesado: Cuando los datos se obtienen de terceros (otras empresas, bases de datos, intermediarios), el responsable del tratamiento debe informar al interesado de forma proactiva. Esta obligación se activa especialmente cuando se cambia la finalidad original del tratamiento, lo que técnicamente se denomina tratamiento ulterior.
La AEPD publica todas sus resoluciones en su página web oficial, donde cualquier empresa puede consultar los criterios aplicados en casos similares. Esta transparencia es precisamente una de las herramientas de prevención más valiosas para los responsables de cumplimiento.
Qué deben hacer las empresas españolas para evitar esta multa
El caso Amadeus no es un problema exclusivo de las grandes tecnológicas. Cualquier empresa que trate datos de clientes obtenidos a través de intermediarios, plataformas de comercio electrónico, socios comerciales o proveedores de listas enfrenta riesgos similares. Estas son las medidas concretas que debes implementar:
1. Audita tus bases jurídicas de tratamiento
Revisa tu Registro de Actividades de Tratamiento (RAT) y comprueba que cada tratamiento tiene asignada una base jurídica válida y específica. El interés legítimo no es un comodín: requiere documentar el test de ponderación que demuestre que los intereses de la empresa no prevalecen sobre los derechos de los afectados. Si no tienes ese análisis documentado, tienes un riesgo real.
2. Establece límites claros de finalidad y conservación
El principio de limitación de la finalidad (artículo 5.1.b RGPD) prohíbe usar los datos para fines distintos del original sin una base jurídica adicional. Define con precisión para qué recoges cada dato, cuánto tiempo lo conservas y qué ocurre cuando quieres cambiar ese uso. Reutilizar datos antiguos para proyectos nuevos, como hizo Amadeus, es exactamente lo que la AEPD persigue.
3. Diseña mecanismos de información activos cuando recibes datos de terceros
Si obtienes datos de clientes a través de socios, plataformas o intermediarios, tienes la obligación de informar a esos interesados de forma directa y comprensible antes de cualquier tratamiento nuevo. Una cláusula en la política de privacidad de tu web no es suficiente. Considera el correo electrónico, los avisos en la app o cualquier canal directo con el que puedas alcanzar efectivamente a los afectados.
4. Documenta la cadena de responsabilidad en entornos B2B
En los ecosistemas empresariales con múltiples actores (como el GDS de Amadeus), la responsabilidad sobre los datos no desaparece porque otra empresa sea el responsable principal. Formaliza los contratos de encargo de tratamiento (artículo 28 RGPD) con todos tus proveedores y asegúrate de que la cadena de custodia de los datos queda documentada.
5. Realiza Evaluaciones de Impacto (EIPD) antes de proyectos de innovación con datos
Cuando un nuevo proyecto implique tratamiento a gran escala, perfilado o uso de datos sensibles, el artículo 35 del RGPD exige una Evaluación de Impacto en la Protección de Datos (EIPD) antes de su puesta en marcha. Esta herramienta no solo reduce el riesgo de sanción: obliga a la empresa a pensar con antelación en la legalidad del tratamiento.
En DataIbérica ayudamos a empresas españolas a revisar sus bases jurídicas, actualizar el Registro de Actividades de Tratamiento y preparar las Evaluaciones de Impacto necesarias antes de que llegue la inspección.
Preguntas frecuentes sobre base jurídica RGPD y multas de la AEPD
¿Qué es la base jurídica del RGPD y por qué es obligatoria?
La base jurídica es el fundamento legal que autoriza el tratamiento de datos personales. El artículo 6 del RGPD lista seis bases posibles: consentimiento, contrato, obligación legal, interés vital, interés público e interés legítimo. Sin una base jurídica válida, cualquier tratamiento es ilícito y puede sancionarse con multas de hasta el 4% de la facturación global anual de la empresa.
¿Puede el interés legítimo servir como base jurídica para proyectos de innovación?
Sí, pero con condiciones estrictas. El responsable debe documentar un test de ponderación que demuestre que sus intereses no prevalecen sobre los derechos de los afectados, y que el tratamiento era previsible para ellos. El caso Amadeus demuestra que, cuando los afectados no pueden razonablemente esperar ese uso de sus datos, el interés legítimo no es válido.
¿Qué obliga el artículo 14 del RGPD cuando los datos provienen de terceros?
El artículo 14 obliga a informar proactivamente a los interesados cuando sus datos se obtienen de fuentes distintas a ellos mismos. Esta información debe incluir la identidad del responsable, las finalidades del tratamiento, la base jurídica y los derechos del interesado. Debe proporcionarse en un plazo máximo de un mes desde la obtención de los datos, o antes si van a comunicarse a otro destinatario.
¿A qué empresas españolas afecta especialmente la doctrina del caso Amadeus?
Afecta a cualquier empresa que trabaje con datos obtenidos de intermediarios o socios: agencias de marketing que compran bases de datos, plataformas de comparación de precios, empresas de inteligencia comercial, proveedores de tecnología para el sector retail o turístico, y cualquier negocio que reutilice datos históricos de clientes para nuevos proyectos.
¿Qué diferencia hay entre una infracción grave y una muy grave según el RGPD?
Las infracciones graves (como la falta de medidas de seguridad) se sancionan con hasta 10 millones de euros o el 2% de la facturación global anual. Las infracciones muy graves (como la ausencia de base jurídica o la vulneración del deber de información, que son las que afectaron a Amadeus) se sancionan con hasta 20 millones de euros o el 4% de la facturación global anual, lo que resulte más elevado.
Conclusión
La multa de 14,4 millones de euros a Amadeus es mucho más que una noticia sobre una gran tecnológica: es un manual de instrucciones en negativo sobre lo que no debe hacerse con los datos de terceros. La AEPD ha dejado claro que el RGPD exige algo más que una política de privacidad actualizada: requiere bases jurídicas reales, documentadas y específicas para cada tratamiento, y canales de información activos cuando los datos proceden de intermediarios. Las empresas españolas, con independencia de su tamaño, deben revisar sus prácticas de tratamiento de datos antes de que llegue una inspección. El coste de un análisis preventivo es infinitamente menor que el de una resolución sancionadora.
Si necesitas revisar el cumplimiento de tu empresa, contacta con DataIbérica y analizaremos tu situación sin compromiso.
Fuente principal: Confilegal — 18 millones de multa a Amadeus por recopilar datos de pasajeros indebidamente (31/05/2026).



