¿Prefieres escuchar? Pulsa play para la narración con IA

Cada herramienta de IA que tu empresa usa o desarrolla tiene dos caras. Una es el modelo. La otra son los datos que hay detrás: correos de clientes, registros de CRM, tickets de soporte, fotos y publicaciones extraídas de la web pública. Cuando cualquiera de esos datos se refiere a una persona identificable, se aplica el Reglamento General de Protección de Datos (RGPD).

Eso no es nuevo. Lo nuevo es cuánto han dicho ya al respecto los reguladores, los tribunales y los legisladores. Con las directrices del Comité Europeo de Protección de Datos (CEPD), las sentencias del Tribunal de Justicia de la UE y el Reglamento de IA entrando en aplicación por fases, «ya nos ocuparemos de la privacidad más adelante» dejó de ser una opción en 2026.

Por qué el RGPD se aplica a la IA en cada etapa

El RGPD (Reglamento (UE) 2016/679) cubre cualquier «tratamiento» de datos personales, y los sistemas de IA los tratan en tres momentos:

El propio modelo también puede estar dentro del ámbito. En el Dictamen 28/2024, adoptado el 17 de diciembre de 2024, el CEPD señaló que los modelos de IA entrenados con datos personales no pueden considerarse anónimos automáticamente. Un modelo es anónimo solo si la probabilidad de extraer datos personales de él, o de obtenerlos mediante consultas, es «insignificante». Se evalúa caso por caso, y la carga de documentarlo recae en ti.

Según el artículo 6 del RGPD, todo tratamiento necesita una base jurídica. Para entrenar IA, las opciones realistas suelen ser el consentimiento (art. 6.1.a) y el interés legítimo (art. 6.1.f).

El consentimiento debe ser libre, específico, informado y fácil de retirar, algo que rara vez funciona a gran escala o con datos extraídos de la web. Por eso la mayoría de los grandes desarrolladores recurren al interés legítimo. El CEPD ha confirmado que puede ser una base válida, pero solo tras una prueba documentada en tres pasos:

  1. Interés legítimo. Lícito, claramente formulado, real y actual (los ejemplos del CEPD incluyen crear un agente conversacional o detectar fraude).
  2. Necesidad. El tratamiento debe servir realmente a ese interés y no debe existir una forma menos intrusiva de lograrlo, lo que sitúa la minimización de datos en el centro.
  3. Ponderación. Los derechos y las expectativas razonables de las personas no deben prevalecer sobre ese interés. Garantías como el filtrado y la oposición sencilla pueden inclinar la balanza.

Meta es un buen ejemplo. En junio de 2024 paralizó sus planes de entrenar sus modelos con las publicaciones públicas de usuarios de la UE tras las dudas de la Comisión de Protección de Datos de Irlanda (DPC). Tras el dictamen del CEPD, Meta añadió garantías como la desidentificación y formularios de oposición, y fijó el 27 de mayo de 2025 como fecha de inicio, apoyándose en el interés legítimo. La DPC no prohibió el tratamiento, y el 23 de mayo de 2025 el Tribunal Superior Regional de Colonia rechazó la solicitud de medida cautelar urgente de una asociación de consumidores.

Las categorías especiales de datos, como los datos de salud o biométricos, son aún más estrictas: el artículo 9 exige una excepción específica y el interés legítimo por sí solo no basta.

Los principios básicos aplicados a la IA

El artículo 5 del RGPD establece los principios a los que los reguladores vuelven una y otra vez:

Decisiones automatizadas y artículo 22

El artículo 22 otorga a las personas el derecho a no ser objeto de una decisión basada únicamente en un tratamiento automatizado, incluida la elaboración de perfiles, cuando produce efectos jurídicos o les afecta significativamente de modo similar. Piensa en la concesión de préstamos o el cribado de currículos. Estas decisiones solo se permiten en excepciones concretas (contrato, ley o consentimiento explícito), y las personas deben poder obtener intervención humana e impugnar el resultado.

El Tribunal de Justicia de la UE ha interpretado esta disposición de forma amplia:

Para los equipos de producto, eso significa una revisión humana real de las decisiones de alto impacto y explicaciones que la gente pueda entender. Los reguladores lo hacen cumplir ya con grandes multas: en agosto de 2026 la autoridad neerlandesa multó a Uber con unos 825 millones de euros por desactivar cuentas de conductores (nuestro artículo sobre el caso Uber).

Derechos de los interesados en los sistemas de IA

El RGPD da derecho a acceder a los datos (art. 15), rectificarlos (art. 16), suprimirlos (art. 17) y oponerse al tratamiento (art. 21). Estos derechos son fáciles de atender en una base de datos y mucho más difíciles en un modelo entrenado.

Una vez que los datos han moldeado los parámetros de un modelo, eliminar la información de una persona puede requerir filtros de salida, reentrenamiento o técnicas de «desaprendizaje automático» que aún están madurando. La dificultad técnica no elimina la obligación. Los reguladores esperan garantías desde el principio: datos de entrenamiento limpios, filtros de salida, canales de solicitud claros y documentación de lo que es viable. El CEPD también ha advertido de que un modelo desarrollado con datos tratados ilícitamente puede afectar a la licitud de su uso posterior, salvo que se haya anonimizado de forma efectiva.

EIPD: obligatoria, no opcional

El artículo 35 exige una evaluación de impacto relativa a la protección de datos (EIPD) cuando es probable que el tratamiento entrañe un alto riesgo para las personas, en particular con nuevas tecnologías, evaluación sistemática de personas o datos sensibles a gran escala. La mayoría de los proyectos de IA importantes cumplen estas condiciones.

Una buena EIPD describe el tratamiento, comprueba la necesidad y la proporcionalidad, y registra riesgos y medidas de mitigación. Suele ser el primer documento que pide un regulador. Consulta nuestra guía para hacer una EIPD antes de lanzar funciones de IA.

💬
Producto GDPRGard
¿IA con datos de clientes? Empieza por la EIPD

GDPRChat es un widget de chat con clientes basado en IA, construido con puertas de consentimiento conforme al artículo 7 y eliminación automática de datos — el cumplimiento está integrado en la arquitectura, no añadido después de que un regulador empiece a hacer preguntas.

Ver GDPRChat →

Cómo encajan el RGPD y el Reglamento de IA

El Reglamento de IA (Reglamento (UE) 2024/1689) se suma al RGPD sin sustituirlo, y establece expresamente que no afecta al derecho de la UE en materia de protección de datos. El RGPD protege los datos personales. El Reglamento de IA regula los riesgos de los propios sistemas de IA.

El calendario del Reglamento de IA importa:

En 2026 la UE ajustó este calendario. El Ómnibus Digital sobre IA, Reglamento (UE) 2026/1744, se publicó el 24 de julio y entró en vigor el 27 de julio de 2026. Aplazó las obligaciones de alto riesgo al 2 de diciembre de 2027 para los sistemas independientes (por ejemplo en selección de personal, scoring crediticio o educación) y al 2 de agosto de 2028 para la IA integrada en productos regulados. También añadió, desde el 2 de diciembre de 2026, una prohibición de la IA que genere contenido íntimo no consentido o material de abuso sexual infantil, y suavizó la alfabetización en IA: las empresas deben adoptar medidas para fomentarla entre su personal, pero ya no garantizar un nivel concreto. Consulta nuestro calendario de cumplimiento 2026 a 2028.

Otra parte del paquete del Ómnibus Digital, presentada por la Comisión en noviembre de 2025, propone modificar el propio RGPD, incluida una aclaración de cuándo puede usarse el interés legítimo para desarrollar IA. A principios de octubre de 2026, esa propuesta no es ley. El Consejo y el Parlamento Europeo siguen negociándola. Por ahora, el RGPD se aplica por completo.

Sanciones: lo que enseñan los casos

La conclusión: los riesgos de fondo son reales, pero el procedimiento, incluido qué autoridad lidera un caso, puede ser igual de decisivo.

Lista de verificación práctica para empresas que usan o desarrollan IA

Una nota para los lectores brasileños

El RGPD tiene alcance extraterritorial. Según el artículo 3.2, se aplica a empresas de fuera de la UE que ofrecen bienes o servicios a personas en la UE o supervisan su comportamiento. La LGPD de Brasil (Ley 13.709/2018) sigue una lógica similar. Su artículo 20 también da derecho a solicitar la revisión de decisiones tomadas únicamente mediante tratamiento automatizado. En julio de 2024, la ANPD ordenó a Meta suspender el uso de datos personales para entrenar IA generativa en Brasil, bajo amenaza de una multa diaria de 50.000 R$.

Conclusión

El RGPD no prohíbe la IA. Exige que se construya con cuidado. Las empresas que lo hagan bien tratarán la protección de datos como parte del diseño del producto y no como un control legal de última hora: una base jurídica clara, datos limpios, transparencia, supervisión humana y buena documentación. El Reglamento de IA añadirá requisitos, y algunas normas aún pueden simplificarse, pero los principios básicos del RGPD están aquí para quedarse. Aplicarlos bien es la forma más segura de construir una IA en la que los clientes confíen.

Reserva una consulta gratuita con GDPRGard → y te ayudaremos a mapear los flujos de datos de tu IA.

Fuentes

Compartir este artículo

Lee también:

⚠️ Este artículo tiene fines meramente informativos y no constituye asesoramiento jurídico. Para situaciones de cumplimiento complejas, consulte a un profesional cualificado en protección de datos. Los requisitos del RGPD y del Reglamento europeo de IA están sujetos a orientaciones normativas en constante evolución — verifique sus obligaciones actuales con su asesor jurídico.