Cada herramienta de IA que tu empresa usa o desarrolla tiene dos caras. Una es el modelo. La otra son los datos que hay detrás: correos de clientes, registros de CRM, tickets de soporte, fotos y publicaciones extraídas de la web pública. Cuando cualquiera de esos datos se refiere a una persona identificable, se aplica el Reglamento General de Protección de Datos (RGPD).
Eso no es nuevo. Lo nuevo es cuánto han dicho ya al respecto los reguladores, los tribunales y los legisladores. Con las directrices del Comité Europeo de Protección de Datos (CEPD), las sentencias del Tribunal de Justicia de la UE y el Reglamento de IA entrando en aplicación por fases, «ya nos ocuparemos de la privacidad más adelante» dejó de ser una opción en 2026.
Por qué el RGPD se aplica a la IA en cada etapa
El RGPD (Reglamento (UE) 2016/679) cubre cualquier «tratamiento» de datos personales, y los sistemas de IA los tratan en tres momentos:
- Entrenamiento. Los conjuntos de datos suelen contener nombres, rostros, voces o datos de comportamiento, recogidos directamente o extraídos de la web.
- Inferencia. Los mensajes escritos en un chatbot, o los datos de clientes enviados a un modelo de scoring, se tratan cada vez que el sistema funciona.
- Resultados. Un modelo puede generar afirmaciones sobre personas reales, incluidas falsas.
El propio modelo también puede estar dentro del ámbito. En el Dictamen 28/2024, adoptado el 17 de diciembre de 2024, el CEPD señaló que los modelos de IA entrenados con datos personales no pueden considerarse anónimos automáticamente. Un modelo es anónimo solo si la probabilidad de extraer datos personales de él, o de obtenerlos mediante consultas, es «insignificante». Se evalúa caso por caso, y la carga de documentarlo recae en ti.
Bases jurídicas para el entrenamiento: interés legítimo o consentimiento
Según el artículo 6 del RGPD, todo tratamiento necesita una base jurídica. Para entrenar IA, las opciones realistas suelen ser el consentimiento (art. 6.1.a) y el interés legítimo (art. 6.1.f).
El consentimiento debe ser libre, específico, informado y fácil de retirar, algo que rara vez funciona a gran escala o con datos extraídos de la web. Por eso la mayoría de los grandes desarrolladores recurren al interés legítimo. El CEPD ha confirmado que puede ser una base válida, pero solo tras una prueba documentada en tres pasos:
- Interés legítimo. Lícito, claramente formulado, real y actual (los ejemplos del CEPD incluyen crear un agente conversacional o detectar fraude).
- Necesidad. El tratamiento debe servir realmente a ese interés y no debe existir una forma menos intrusiva de lograrlo, lo que sitúa la minimización de datos en el centro.
- Ponderación. Los derechos y las expectativas razonables de las personas no deben prevalecer sobre ese interés. Garantías como el filtrado y la oposición sencilla pueden inclinar la balanza.
Meta es un buen ejemplo. En junio de 2024 paralizó sus planes de entrenar sus modelos con las publicaciones públicas de usuarios de la UE tras las dudas de la Comisión de Protección de Datos de Irlanda (DPC). Tras el dictamen del CEPD, Meta añadió garantías como la desidentificación y formularios de oposición, y fijó el 27 de mayo de 2025 como fecha de inicio, apoyándose en el interés legítimo. La DPC no prohibió el tratamiento, y el 23 de mayo de 2025 el Tribunal Superior Regional de Colonia rechazó la solicitud de medida cautelar urgente de una asociación de consumidores.
Las categorías especiales de datos, como los datos de salud o biométricos, son aún más estrictas: el artículo 9 exige una excepción específica y el interés legítimo por sí solo no basta.
Los principios básicos aplicados a la IA
El artículo 5 del RGPD establece los principios a los que los reguladores vuelven una y otra vez:
- Limitación de la finalidad. Los datos recogidos para prestar un servicio no pueden reutilizarse automáticamente para entrenar. La reutilización exige una evaluación de compatibilidad o una nueva base jurídica.
- Minimización de datos. «Recoger todo por si acaso» es lo contrario de lo que exige la ley. Filtra los conjuntos de datos y seudonimiza cuando puedas.
- Transparencia. Los artículos 13 y 14 te obligan a informar a las personas de cómo se usan sus datos, incluidas aquellas cuyos datos obtuviste de forma indirecta.
- Exactitud. La IA generativa puede «alucinar» hechos falsos sobre personas reales, y los datos personales inexactos deben rectificarse o suprimirse.
Decisiones automatizadas y artículo 22
El artículo 22 otorga a las personas el derecho a no ser objeto de una decisión basada únicamente en un tratamiento automatizado, incluida la elaboración de perfiles, cuando produce efectos jurídicos o les afecta significativamente de modo similar. Piensa en la concesión de préstamos o el cribado de currículos. Estas decisiones solo se permiten en excepciones concretas (contrato, ley o consentimiento explícito), y las personas deben poder obtener intervención humana e impugnar el resultado.
El Tribunal de Justicia de la UE ha interpretado esta disposición de forma amplia:
- En SCHUFA (C-634/21, 7 de diciembre de 2023), sostuvo que una puntuación crediticia calculada automáticamente puede ser en sí misma una «decisión automatizada» cuando un prestamista se apoya mucho en ella, aunque formalmente sea el prestamista quien tome la decisión final.
- En Dun & Bradstreet Austria (C-203/22, 27 de febrero de 2025), sostuvo que las personas tienen un derecho real a una explicación del «procedimiento y los principios efectivamente aplicados». Entregar una fórmula no basta, y el secreto comercial no justifica una negativa general; cualquier conflicto lo pondera la autoridad o un tribunal.
Para los equipos de producto, eso significa una revisión humana real de las decisiones de alto impacto y explicaciones que la gente pueda entender. Los reguladores lo hacen cumplir ya con grandes multas: en agosto de 2026 la autoridad neerlandesa multó a Uber con unos 825 millones de euros por desactivar cuentas de conductores (nuestro artículo sobre el caso Uber).
Derechos de los interesados en los sistemas de IA
El RGPD da derecho a acceder a los datos (art. 15), rectificarlos (art. 16), suprimirlos (art. 17) y oponerse al tratamiento (art. 21). Estos derechos son fáciles de atender en una base de datos y mucho más difíciles en un modelo entrenado.
Una vez que los datos han moldeado los parámetros de un modelo, eliminar la información de una persona puede requerir filtros de salida, reentrenamiento o técnicas de «desaprendizaje automático» que aún están madurando. La dificultad técnica no elimina la obligación. Los reguladores esperan garantías desde el principio: datos de entrenamiento limpios, filtros de salida, canales de solicitud claros y documentación de lo que es viable. El CEPD también ha advertido de que un modelo desarrollado con datos tratados ilícitamente puede afectar a la licitud de su uso posterior, salvo que se haya anonimizado de forma efectiva.
EIPD: obligatoria, no opcional
El artículo 35 exige una evaluación de impacto relativa a la protección de datos (EIPD) cuando es probable que el tratamiento entrañe un alto riesgo para las personas, en particular con nuevas tecnologías, evaluación sistemática de personas o datos sensibles a gran escala. La mayoría de los proyectos de IA importantes cumplen estas condiciones.
Una buena EIPD describe el tratamiento, comprueba la necesidad y la proporcionalidad, y registra riesgos y medidas de mitigación. Suele ser el primer documento que pide un regulador. Consulta nuestra guía para hacer una EIPD antes de lanzar funciones de IA.
GDPRChat es un widget de chat con clientes basado en IA, construido con puertas de consentimiento conforme al artículo 7 y eliminación automática de datos — el cumplimiento está integrado en la arquitectura, no añadido después de que un regulador empiece a hacer preguntas.
Cómo encajan el RGPD y el Reglamento de IA
El Reglamento de IA (Reglamento (UE) 2024/1689) se suma al RGPD sin sustituirlo, y establece expresamente que no afecta al derecho de la UE en materia de protección de datos. El RGPD protege los datos personales. El Reglamento de IA regula los riesgos de los propios sistemas de IA.
El calendario del Reglamento de IA importa:
- 1 de agosto de 2024: entrada en vigor.
- 2 de febrero de 2025: se aplican las prohibiciones de prácticas prohibidas y la obligación de alfabetización en IA.
- 2 de agosto de 2025: se aplican las obligaciones de los proveedores de modelos de IA de uso general.
- 2 de agosto de 2026: fecha general de aplicación, incluida la mayoría de las obligaciones de transparencia. El marcado legible por máquina de los contenidos generados por IA (art. 50.2) tiene un periodo de gracia hasta el 2 de diciembre de 2026 para los sistemas generativos ya comercializados.
En 2026 la UE ajustó este calendario. El Ómnibus Digital sobre IA, Reglamento (UE) 2026/1744, se publicó el 24 de julio y entró en vigor el 27 de julio de 2026. Aplazó las obligaciones de alto riesgo al 2 de diciembre de 2027 para los sistemas independientes (por ejemplo en selección de personal, scoring crediticio o educación) y al 2 de agosto de 2028 para la IA integrada en productos regulados. También añadió, desde el 2 de diciembre de 2026, una prohibición de la IA que genere contenido íntimo no consentido o material de abuso sexual infantil, y suavizó la alfabetización en IA: las empresas deben adoptar medidas para fomentarla entre su personal, pero ya no garantizar un nivel concreto. Consulta nuestro calendario de cumplimiento 2026 a 2028.
Otra parte del paquete del Ómnibus Digital, presentada por la Comisión en noviembre de 2025, propone modificar el propio RGPD, incluida una aclaración de cuándo puede usarse el interés legítimo para desarrollar IA. A principios de octubre de 2026, esa propuesta no es ley. El Consejo y el Parlamento Europeo siguen negociándola. Por ahora, el RGPD se aplica por completo.
Sanciones: lo que enseñan los casos
- Clearview AI. La empresa de reconocimiento facial extrajo miles de millones de fotos de internet. La CNIL francesa la multó con 20 millones de euros en octubre de 2022. La AP neerlandesa le impuso 30,5 millones de euros en septiembre de 2024, más hasta 5,1 millones de euros en multas coercitivas por incumplimiento, y advirtió de que las organizaciones neerlandesas que usen Clearview también podrían ser sancionadas. En el Reino Unido, el Upper Tribunal resolvió en octubre de 2025 que la ICO tenía jurisdicción sobre el caso y lo devolvió a un tribunal inferior para decidir sobre el fondo.
- OpenAI (Italia). En diciembre de 2024, la Garante italiana anunció una multa de 15 millones de euros por ChatGPT, alegando entre otras cosas la falta de una base jurídica válida para el entrenamiento y una transparencia insuficiente. El 18 de marzo de 2026, el Tribunal de Roma anuló la decisión. No se pronunció sobre las infracciones alegadas, sino que concluyó que la Garante carecía de competencia porque el establecimiento irlandés de OpenAI convertía a la DPC irlandesa en la autoridad principal conforme al mecanismo de «ventanilla única» del RGPD.
La conclusión: los riesgos de fondo son reales, pero el procedimiento, incluido qué autoridad lidera un caso, puede ser igual de decisivo.
Lista de verificación práctica para empresas que usan o desarrollan IA
- Mapea tus datos: sabe qué datos personales entran en el entrenamiento, los mensajes y los resultados.
- Elige y documenta una base jurídica para cada finalidad. Si es interés legítimo, registra la prueba en tres pasos.
- Detecta categorías especiales (art. 9) y elimínalas cuando puedas.
- Minimiza: filtra los conjuntos de datos, seudonimiza y fija plazos de conservación.
- Actualiza los avisos de privacidad para que expliquen el uso de IA en lenguaje claro, también a las personas cuyos datos se recogieron de forma indirecta.
- Haz una EIPD antes del lanzamiento y revísala cuando cambie el modelo o el caso de uso.
- Añade revisión humana a las decisiones con efectos jurídicos o significativos y prepara explicaciones claras.
- Crea un flujo para las solicitudes de derechos (acceso, rectificación, supresión, oposición) que cubra modelos y resultados.
- Evalúa a los proveedores: pregunta cómo se entrenaron sus modelos y firma contratos de encargado del tratamiento.
- Clasifica tus sistemas según el Reglamento de IA y planifica según los plazos vigentes, incluido diciembre de 2027 para los sistemas independientes de alto riesgo.
- Fomenta la alfabetización en IA. Forma a tu equipo y guarda constancia; el Reglamento de IA exige medidas al respecto desde febrero de 2025.
Una nota para los lectores brasileños
El RGPD tiene alcance extraterritorial. Según el artículo 3.2, se aplica a empresas de fuera de la UE que ofrecen bienes o servicios a personas en la UE o supervisan su comportamiento. La LGPD de Brasil (Ley 13.709/2018) sigue una lógica similar. Su artículo 20 también da derecho a solicitar la revisión de decisiones tomadas únicamente mediante tratamiento automatizado. En julio de 2024, la ANPD ordenó a Meta suspender el uso de datos personales para entrenar IA generativa en Brasil, bajo amenaza de una multa diaria de 50.000 R$.
Conclusión
El RGPD no prohíbe la IA. Exige que se construya con cuidado. Las empresas que lo hagan bien tratarán la protección de datos como parte del diseño del producto y no como un control legal de última hora: una base jurídica clara, datos limpios, transparencia, supervisión humana y buena documentación. El Reglamento de IA añadirá requisitos, y algunas normas aún pueden simplificarse, pero los principios básicos del RGPD están aquí para quedarse. Aplicarlos bien es la forma más segura de construir una IA en la que los clientes confíen.
Reserva una consulta gratuita con GDPRGard → y te ayudaremos a mapear los flujos de datos de tu IA.
Fuentes
- RGPD, Reglamento (UE) 2016/679, EUR-Lex
- CEPD, Dictamen 28/2024 sobre protección de datos en modelos de IA (17 dic. 2024)
- Reglamento de IA, Reglamento (UE) 2024/1689, EUR-Lex
- Parlamento Europeo, Legislative Train: Digital Omnibus on AI
- TJUE, asunto C-634/21, SCHUFA Holding (Scoring), 7 dic. 2023
- TJUE, asunto C-203/22, Dun & Bradstreet Austria, 27 feb. 2025 (comunicado de prensa)
- Autoriteit Persoonsgegevens, multa a Clearview AI (3 sep. 2024)
- UK Upper Tribunal, ICO v Clearview AI Inc [2025] UKUT 319 (AAC)
- CNIL, sanción de 20 millones de euros a Clearview AI
- Reuters, un tribunal italiano anula la multa de 15 millones de euros a OpenAI (19 mar. 2026)
- ICTLC, el caso OpenAI: el Tribunal de Roma anula la decisión de la Garante
- Data Protection Commission (Irlanda), declaración sobre Meta AI (21 mayo 2025)
- Taylor Wessing, Meta puede seguir entrenando IA con datos de usuarios (Colonia, 23 mayo 2025)
- ANPD, Despacho Decisório nº 20/2024/PR/ANPD (Meta)
- Brasil, LGPD, Ley n.º 13.709/2018
Lee también:
- Olvida el Reglamento de IA — el RGPD ya multa a empresas por errores de IA
- Se acabó la excusa de «era público»: el RGPD ya cubre formalmente los datos de entrenamiento de IA
- El Reglamento de IA ya se aplica a los sistemas de alto riesgo. Ahora respondes ante dos reguladores.