AEPD multa a Amadeus con 18 millones de euros por infracción del RGPD

El pasado 26 de mayo de 2026, la AEPD publicó su resolución PS/00005/2025 (la «Resolución«) por la que imponía a Amadeus IT Group, S.A. («Amadeus«) una multa de 18 millones de euros por infringir los artículos 6 y 14 del RGPD relativos a la licitud del tratamiento y al deber de información cuando los datos no se han obtenido directamente del interesado. Se trata de la multa más alta jamás impuesta por la AEPD en España.

En el pago de la multa, Amadeus utilizó el descuento del 20% por pago voluntario, por lo que el pago final fue de 14.400.000 euros.


Contexto

Amadeus es uno de los sistemas de distribución global (GDS) de reservas de viajes más importantes del mundo y tiene su establecimiento principal en Madrid. Proporciona la tecnología que utilizan aerolíneas, agencias de viaje, hoteles y otros actores del sector para gestionar reservas.

Dicho de otra manera: Amadeus trata datos personales de millones de viajeros que nunca han interactuado directamente con ella.

El caso se originó como consecuencia de una denuncia anónima presentada en septiembre de 2023, según la cual Amadeus habría utilizado de forma indebida datos de viajeros para la elaboración de perfiles a través de una plataforma de datos propia, consolidando el historial de viajes de personas concretas reservados a través de diversas agencias y aerolíneas.

La denuncia señalaba que el uso indebido afectaría a más de 12.000 millones de datos, incluyendo los de millones de españoles, y que los viajeros no eran informados ni se les solicitaba consentimiento en ningún caso. Sin embargo, la instrucción acotó los hechos a un proyecto piloto concreto, realizado por Amadeus con dos cadenas hoteleras entre finales de 2021 y mediados de 2022, que, según Amadeus, nunca llegó a comercializarse.

Dado el carácter transfronterizo del tratamiento, que afecta a viajeros de toda la UE, la AEPD actuó como autoridad de control principal, coordinando el caso con más de veinte autoridades europeas.


Infracción del artículo 14 del RGPD

Cuando los datos personales no se obtienen directamente del interesado, el artículo 14 del RGPD obliga al responsable a informarle activamente. Esa información debe incluir, entre otros elementos, la identidad del responsable, las finalidades del tratamiento, los destinatarios de los datos y los derechos que asisten al interesado.

Recordemos que en el caso de Amadeus, los datos personales de los viajeros le llegan a través de aerolíneas y agencias de viaje, no de los propios viajeros.

En la presente Resolución, la AEPD concluyó que “En su política de privacidad AMADEUS no proporcionaba a los interesados información específica sobre el proyecto ***PLATAFORMA.1 ni sobre las cadenas hoteleras con las que se colaboró para su realización. Tampoco se proporcionó en modo alguno tal información a los interesados cuyos datos fueron utilizados tres años después de haber sido recogidos para la realización de una reserva de algún servicio de viaje».

La multa impuesta por la AEPD por la infracción del artículo 14 del RGPD asciende a 9.000.000 euros.


Infracción del artículo 6 del RGPD

Para el proyecto piloto, Amadeus utilizó datos extraídos de su propio GDS, y la AEPD concluyó que actuaba como responsable del tratamiento, al ser quien determinaba sus fines y medios.

En ese proyecto, Amadeus invocó el interés legítimo como base de legitimación. Sin embargo, como hemos visto en el apartado anterior, los viajeros cuyos datos personales fueron utilizados ni siquiera sabían que Amadeus los trataba, ya que esta los había obtenido indirectamente a través de aerolíneas y agencias de viaje. Este hecho fue determinante para que el interés legítimo no pudiera prosperar.

La AEPD explicó: «Esta Agencia considera que no existía para los interesados una expectativa razonable de que sus datos personales recogidos para los fines de reserva fueran utilizados tanto tiempo más tarde para la realización de un proyecto piloto para probar la posibilidad de desarrollar un producto nuevo por un tercero, de lo cual ni siquiera tenían conocimiento».

Asimismo, la AEPD concluyó lo siguiente: «Lo cual convierte en completamente inútil que AMADEUS hubiera implementado un mecanismo de exclusión voluntaria para permitir que los interesados se opongan al procesamiento de sus datos personales basado en el interés legítimo, dado que ni siquiera tenían conocimiento de que tal tratamiento tendría lugar».

La multa impuesta por la AEPD por la infracción del artículo 6 del RGPD asciende a 9.000.000 euros.


Conclusión

Este caso tiene implicaciones prácticas que van mucho más allá del sector de los viajes. En primer lugar, cualquier empresa que trate datos de personas que no son sus clientes directos, es decir, datos obtenidos de terceros, de bases de datos externas o a través de socios comerciales, está en la misma situación que Amadeus respecto a la obligación del artículo 14: debe informar activamente a esos interesados salvo que exista alguna de las excepciones descritas en el artículo 14.5 del RGPD.

No basta con una referencia genérica en la política de privacidad publicada en su web. En palabras de la AEPD: “esta Agencia considera que simplemente una referencia genérica en su política de privacidad publicada en su página web es insuficiente a los fines del citado artículo del RGPD».

En segundo lugar, el caso contiene un elemento especialmente llamativo: según la Resolución, la propia Amadeus había expuesto, en una presentación elaborada con motivo de la semana de la privacidad de 2022, las razones por las que el interés legítimo no debía usarse para tratar datos en ese proyecto piloto. La AEPD no hizo sino coincidir con ese diagnóstico: «esta Agencia no puede menos que coincidir con el análisis realizado por la propia AMADEUS».

Como señala la propia AEPD, estas contradicciones internas deberían haber llevado a Amadeus a replantearse, antes de llevar a término el tratamiento, si el interés legítimo era la base jurídica adecuada.

En tercer y último lugar, el caso deja claro que operar bajo un modelo B2B no exime de las obligaciones frente al usuario final. Amadeus nunca tuvo relación directa con los viajeros, pero eso no la eximía de informarles cuando trataba sus datos personales para fines distintos de la reserva.

La presente Resolución pasa a ocupar el puesto número 1 en nuestro ranking de las 10 multas más altas en España por infracción del RGPD.

Esta es la segunda multa a Amadeus por infracción del RGPD según nuestra base de datos, siendo la anterior la resolución PS/00386/2021.


Si deseas estar informado de las sanciones más relevantes por infracción del RGPD, tanto en España como en el resto de Europa, por favor no dudes en suscribirte a nuestro blog.

______

Gonzalo Sanchez-Jara Garralda, autor de este post, es fundador y consejero delegado de Anti-Bribery and Corruption Compliance S.L. (‘abc Compliance’), empresa que facilita una base de datos con los procedimientos sancionadores de la Agencia Española de Protección de Datos (AEPD) por infracción del RGPD, para monitorizar riesgos emergentes mediante alertas automáticas y encontrar un procedimiento sancionador específico rápidamente. Para más información sobre abc Compliance, pulse aquí. pulse aquí.

Comentarios

Subscribe
Notify of
guest
0 Comentarios
Oldest
Newest Most Voted
Ir al TOP
0
Would love your thoughts, please comment.x