El RGPD está a punto de cambiar por primera vez desde 2018, y la razón es la IA. El Ómnibus Digital de la Comisión Europea, propuesto el 19 de noviembre de 2025, reconocería el desarrollo de IA como interés legítimo y reduciría lo que cuenta como dato personal. Las negociaciones se reanudaron en septiembre de 2026 bajo la presidencia irlandesa del Consejo, y es poco probable una adopción definitiva antes de finales de 2026.
Nada de esto es ley todavía. Pero muestra hacia dónde va la protección de datos en Europa, y cualquier empresa que desarrolle o compre IA debería prepararse ya. Nuestros artículos anteriores tratan las propuestas sobre el registro de actividades y las cookies y el debate más amplio sobre la simplificación. Este trata de la IA.
Lo que la Comisión propuso para la IA
El paquete toca varias normas del RGPD que importan para la IA:
| Propuesta | Qué haría |
|---|---|
| Entrenamiento de IA como interés legítimo (nuevo artículo 88c) | Permitir a las organizaciones basarse en el interés legítimo para desarrollar y operar modelos de IA, con «garantías reforzadas» y un derecho de oposición incondicional para las personas |
| Datos sensibles «residuales» (nuevo artículo 9, apartado 2, letra k) | Tolerar los datos de categorías especiales que acaben por accidente en los conjuntos de entrenamiento, si el responsable intenta evitar su recogida, los elimina con prontitud e impide que aparezcan en las salidas |
| Definición más estrecha de dato personal | Los datos en manos de una organización sin medios razonables para identificar a la persona quedarían fuera del RGPD para esa organización |
| Notificación de brechas | 96 horas en lugar de 72, solo se notificarían las brechas de alto riesgo, y un portal único de la UE para avisos del RGPD, NIS2, DORA y eIDAS |
| Cookies y señales del navegador (nuevo artículo 88a) | Las normas sobre cookies pasan al RGPD, y los sitios web tendrían que respetar las señales de consentimiento legibles por máquina enviadas por los navegadores |
Cómo van las negociaciones
Las disposiciones sobre IA son la parte más controvertida del paquete. Un texto de compromiso filtrado de la presidencia irlandesa, publicado en septiembre por la organización de privacidad noyb, renumera el artículo de IA como artículo 88 bis y va más allá que la Comisión: presumiría que tratar datos personales para entrenar y operar un sistema de IA es un interés legítimo. Los grupos de privacidad advierten de que así se pasa de una ponderación caso por caso a un aval general.
Las enmiendas del Parlamento van desde suprimir los artículos de IA hasta añadir garantías más fuertes, y el CEPD y el SEPD han expresado su preocupación por una protección más débil. Esto también invierte el panorama de junio, cuando el texto sobre IA parecía estancado en el Consejo. El texto final aún podría ser muy distinto de los borradores actuales.
Lo que no cambiará es la dirección: las autoridades aceptan que la IA se entrena con datos personales, y el debate ahora es qué garantías lo hacen lícito.
Por qué importa aunque nunca entrenes un modelo
La mayoría de las pymes no construyen modelos de base. Pero muchas ajustan modelos, introducen datos de clientes en herramientas de IA o compran software a proveedores que lo hacen. El Ómnibus les afecta de tres maneras.
- El interés legítimo sigue implicando papeleo. Ni siquiera una presunción elimina la necesidad de una evaluación documentada, garantías y un mecanismo de oposición que funcione. En cualquier versión del texto, la documentación pasa a ser la condición para usar esta base, no un obstáculo.
- Los proveedores se apoyarán en las nuevas normas. Espera que los proveedores de IA citen el Ómnibus en sus condiciones y avisos de privacidad. No aceptes «la ley cambia a nuestro favor» como respuesta. Pregunta cómo gestionan las oposiciones, cómo tratan los datos sensibles que se cuelan en los conjuntos de entrenamiento y si tus datos entrenan sus modelos.
- El RGPD actual sigue aplicándose. Hasta que el Ómnibus se adopte y entre en vigor, las autoridades aplican el texto vigente, como muestran las multas de 2026. Los borradores de directrices del CEPD sobre web scraping, en consulta hasta el 30 de octubre, ya consideran el interés legítimo la base realista para los datos de entrenamiento, pero solo con garantías sólidas. Consulta nuestra guía sobre datos de entrenamiento de IA.
La definición más estrecha de dato personal merece un aviso aparte. Es tentador leerla como permiso para dejar de preocuparse por los datos seudonimizados. No lo es: una prueba basada en los medios propios del titular es frágil, porque en cuanto los datos se comparten, se combinan o se filtran, la respuesta puede cambiar. Considérala una posible simplificación futura, no un plan.
GDPRChat es un widget de chat con clientes basado en IA, construido con puertas de consentimiento conforme al artículo 7 y eliminación automática de datos — el cumplimiento está integrado en la arquitectura, no añadido después de que un regulador empiece a hacer preguntas.
Qué hacer ahora
- Mapea dónde entran datos personales en tus herramientas de IA, incluidos prompts, archivos subidos, datos de ajuste fino y registros de chat.
- Redacta o actualiza una evaluación de interés legítimo para cada uso de IA: la finalidad, por qué la IA es necesaria y por qué no prevalecen los derechos de las personas.
- Crea una vía sencilla de oposición para clientes y empleados cuyos datos puedan usarse para IA, y comprueba que funciona.
- Mantén tu plan de respuesta a brechas en el reloj de 72 horas. Las 96 horas son una propuesta; no diseñes en torno a ellas.
- Añade preguntas sobre IA a la diligencia debida de proveedores: uso para entrenamiento, conservación, subencargados y tratamiento de datos sensibles. Consulta por qué las funciones de IA necesitan una EIPD.
- Documenta tus decisiones. Sea cual sea el texto que se adopte, las autoridades preguntarán qué sabías y cuándo actuaste.
En resumen
El Ómnibus Digital es una señal, no un pase libre. Las empresas que documenten bien hoy su tratamiento con IA estarán preparadas para cualquier versión final del texto, y mucho mejor situadas que las que esperan a que la ley se asiente para empezar.
Reserva una consulta gratuita con GDPRGard → y te ayudaremos a identificar dónde toca la IA datos personales en tu negocio.
Fuentes
- noyb sobre el texto de la presidencia irlandesa del artículo 88 bis (vía Resultsense, 21 sep. 2026)
- EDRi: carta al Consejo sobre el Ómnibus Digital (datos), septiembre de 2026
- Trending Topics: la UE podría legitimar el uso de datos personales para entrenar IA
- CEPD: Directrices 03/2026 sobre web scraping para IA generativa (consulta hasta el 30 oct. 2026)
- Reed Smith: directrices del CEPD sobre web scraping para IA
Lee también:
- Dentro del Digital Omnibus de la UE: qué está cambiando de verdad en el RGPD, y qué acaba de quedar estancado
- RGPD en 2026: por qué «simplificación» no significa que puedas relajarte
- Se acabó la excusa de «era público»: el RGPD ya cubre formalmente los datos de entrenamiento de IA