¿Prefieres escuchar? Pulsa play para la narración con IA

El RGPD está a punto de cambiar por primera vez desde 2018, y la razón es la IA. El Ómnibus Digital de la Comisión Europea, propuesto el 19 de noviembre de 2025, reconocería el desarrollo de IA como interés legítimo y reduciría lo que cuenta como dato personal. Las negociaciones se reanudaron en septiembre de 2026 bajo la presidencia irlandesa del Consejo, y es poco probable una adopción definitiva antes de finales de 2026.

Nada de esto es ley todavía. Pero muestra hacia dónde va la protección de datos en Europa, y cualquier empresa que desarrolle o compre IA debería prepararse ya. Nuestros artículos anteriores tratan las propuestas sobre el registro de actividades y las cookies y el debate más amplio sobre la simplificación. Este trata de la IA.

Lo que la Comisión propuso para la IA

El paquete toca varias normas del RGPD que importan para la IA:

PropuestaQué haría
Entrenamiento de IA como interés legítimo (nuevo artículo 88c)Permitir a las organizaciones basarse en el interés legítimo para desarrollar y operar modelos de IA, con «garantías reforzadas» y un derecho de oposición incondicional para las personas
Datos sensibles «residuales» (nuevo artículo 9, apartado 2, letra k)Tolerar los datos de categorías especiales que acaben por accidente en los conjuntos de entrenamiento, si el responsable intenta evitar su recogida, los elimina con prontitud e impide que aparezcan en las salidas
Definición más estrecha de dato personalLos datos en manos de una organización sin medios razonables para identificar a la persona quedarían fuera del RGPD para esa organización
Notificación de brechas96 horas en lugar de 72, solo se notificarían las brechas de alto riesgo, y un portal único de la UE para avisos del RGPD, NIS2, DORA y eIDAS
Cookies y señales del navegador (nuevo artículo 88a)Las normas sobre cookies pasan al RGPD, y los sitios web tendrían que respetar las señales de consentimiento legibles por máquina enviadas por los navegadores

Cómo van las negociaciones

Las disposiciones sobre IA son la parte más controvertida del paquete. Un texto de compromiso filtrado de la presidencia irlandesa, publicado en septiembre por la organización de privacidad noyb, renumera el artículo de IA como artículo 88 bis y va más allá que la Comisión: presumiría que tratar datos personales para entrenar y operar un sistema de IA es un interés legítimo. Los grupos de privacidad advierten de que así se pasa de una ponderación caso por caso a un aval general.

Las enmiendas del Parlamento van desde suprimir los artículos de IA hasta añadir garantías más fuertes, y el CEPD y el SEPD han expresado su preocupación por una protección más débil. Esto también invierte el panorama de junio, cuando el texto sobre IA parecía estancado en el Consejo. El texto final aún podría ser muy distinto de los borradores actuales.

19 nov. 2025
Ómnibus Digital propuesto por la Comisión
Art. 88c
Interés legítimo para la IA, renumerado 88 bis en el texto del Consejo
72 h
Plazo de notificación de brechas que sigue vigente hoy
30 oct. 2026
Cierre de la consulta del CEPD sobre web scraping

Lo que no cambiará es la dirección: las autoridades aceptan que la IA se entrena con datos personales, y el debate ahora es qué garantías lo hacen lícito.

Por qué importa aunque nunca entrenes un modelo

La mayoría de las pymes no construyen modelos de base. Pero muchas ajustan modelos, introducen datos de clientes en herramientas de IA o compran software a proveedores que lo hacen. El Ómnibus les afecta de tres maneras.

La definición más estrecha de dato personal merece un aviso aparte. Es tentador leerla como permiso para dejar de preocuparse por los datos seudonimizados. No lo es: una prueba basada en los medios propios del titular es frágil, porque en cuanto los datos se comparten, se combinan o se filtran, la respuesta puede cambiar. Considérala una posible simplificación futura, no un plan.

💬
Producto GDPRGard
¿Chats de clientes con IA? Empieza por las bases del RGPD

GDPRChat es un widget de chat con clientes basado en IA, construido con puertas de consentimiento conforme al artículo 7 y eliminación automática de datos — el cumplimiento está integrado en la arquitectura, no añadido después de que un regulador empiece a hacer preguntas.

Ver GDPRChat →

Qué hacer ahora

  1. Mapea dónde entran datos personales en tus herramientas de IA, incluidos prompts, archivos subidos, datos de ajuste fino y registros de chat.
  2. Redacta o actualiza una evaluación de interés legítimo para cada uso de IA: la finalidad, por qué la IA es necesaria y por qué no prevalecen los derechos de las personas.
  3. Crea una vía sencilla de oposición para clientes y empleados cuyos datos puedan usarse para IA, y comprueba que funciona.
  4. Mantén tu plan de respuesta a brechas en el reloj de 72 horas. Las 96 horas son una propuesta; no diseñes en torno a ellas.
  5. Añade preguntas sobre IA a la diligencia debida de proveedores: uso para entrenamiento, conservación, subencargados y tratamiento de datos sensibles. Consulta por qué las funciones de IA necesitan una EIPD.
  6. Documenta tus decisiones. Sea cual sea el texto que se adopte, las autoridades preguntarán qué sabías y cuándo actuaste.

En resumen

El Ómnibus Digital es una señal, no un pase libre. Las empresas que documenten bien hoy su tratamiento con IA estarán preparadas para cualquier versión final del texto, y mucho mejor situadas que las que esperan a que la ley se asiente para empezar.

Reserva una consulta gratuita con GDPRGard → y te ayudaremos a identificar dónde toca la IA datos personales en tu negocio.

Fuentes

Compartir este artículo

Lee también:

⚠️ Este artículo tiene fines meramente informativos y no constituye asesoramiento jurídico. Para situaciones de cumplimiento complejas, consulte a un profesional cualificado en protección de datos. Los requisitos del RGPD y del Reglamento europeo de IA están sujetos a orientaciones normativas en constante evolución — verifique sus obligaciones actuales con su asesor jurídico.