¿Prefieres escuchar? Pulsa play para la narración con IA

El 8 de julio de 2026, el Comité Europeo de Protección de Datos (CEPD) anunció su proyecto de Directrices 02/2026 sobre anonimización, una actualización del dictamen de 2014 en el que las empresas se han apoyado durante años. Los comentarios están abiertos hasta el 30 de octubre de 2026. El tema suena técnico, pero decide algo de lo que depende toda organización: el punto en que los datos dejan de ser datos personales y el RGPD deja de aplicarse.

Si compartes analítica con socios, publicas estadísticas, conservas exportaciones de clientes «anonimizadas» o entrenas o ajustas IA con datos de clientes, este proyecto cambia con cuánta seguridad puedes usar la palabra «anónimo».

Qué ha publicado realmente el CEPD

El proyecto sigue la sentencia del Tribunal de Justicia en el asunto EDPS v SRB (C-413/23 P, 4 de septiembre de 2025), según la cual los datos seudonimizados no son automáticamente datos personales para todo destinatario. El mismo conjunto de datos puede ser personal en una organización y anónimo en otra. Las directrices del CEPD convierten ese principio en un método de trabajo y admiten con franqueza que la respuesta «puede variar de una entidad a otra».

El CEPD las anunció junto con unas directrices distintas sobre web scraping para IA generativa, ambas abiertas a consulta hasta la misma fecha del 30 de octubre. Tratamos el lado del scraping en nuestro artículo sobre el RGPD y los datos de entrenamiento de IA. Este artículo trata la otra mitad: cuándo unos datos, o un modelo, pueden llamarse anónimos con honestidad.

3
Criterios que cumplir: sin singularización, sin vinculación, sin inferencia
2
Formas de aplicar la prueba: contextual o simplificada
30 oct.
Fecha límite de la consulta, 2026
2014
Año del dictamen que este proyecto actualiza

«Anónimo» ahora depende de quién tiene los datos

Según el proyecto, los datos son anónimos si no se refieren a una persona identificada o identificable. Una persona es identificable si puede distinguirse de otras en un contexto concreto mediante medios razonablemente susceptibles de utilizarse, juzgados desde la perspectiva de la «entidad pertinente» y de todos los factores objetivos. En los análisis de despachos publicados desde julio destacan tres consecuencias:

El CEPD ofrece además dos formas de realizar la evaluación. El enfoque contextual examina lo que cada entidad pertinente podría hacer realmente. El enfoque simplificado ignora esas diferencias. Es más cómodo y da más confianza, pero puede tratar los datos como no anónimos aunque lo fueran para algunas entidades. Ashurst informa de que el CEPD sugiere empezar por el enfoque simplificado y pasar al contextual cuando se necesite una respuesta más precisa.

La prueba en tres partes

El marco del CEPD utiliza tres criterios. Si se cumplen los tres, los datos pueden considerarse con seguridad anónimos. Si uno falla, eso no los convierte automáticamente en personales, pero exige más análisis.

El riesgo cero no es el estándar. Los resúmenes de despachos describen la prueba como si la probabilidad de distinguir a una persona fuera insignificante en la práctica. Ashurst añade un punto que sorprende a muchas empresas: la prueba mira la capacidad, no la motivación, así que «nadie se molestaría» no es una defensa.

Dónde cambia la IA la respuesta

Los comentaristas señalan que el proyecto reconoce que la IA, y en particular la IA agéntica, reduce el coste de la reidentificación. Un conjunto de datos anónimo hoy puede no seguir siéndolo. Eso tiene tres efectos prácticos:

Si ajustas un modelo con conversaciones de clientes, o alimentas con tickets de soporte una herramienta que «aprende», no des por sentado que el resultado es anónimo porque se hayan quitado los nombres. Nuestro artículo sobre por qué tu chatbot de IA no anonimiza nada muestra con qué rapidez falla esa suposición.

Lo que no desaparece al anonimizar

Hay un elemento tranquilizador. Ashurst señala que las organizaciones que ya han evaluado conjuntos de datos como anónimos con arreglo al dictamen de 2014 no tienen que reevaluarlos solo por este proyecto.

📋
Kit de herramientas GDPRGard
Una afirmación de «anónimo» necesita documentación detrás

Paquete editable de contrato de encargo, kit de respuesta a solicitudes de interesados y registro de actividades de tratamiento del artículo 30: los documentos que muestran qué datos tienes, por qué y cómo los evaluaste. 39-59 € cada uno o 99 € por los tres.

Ver las plantillas →

Una lista práctica antes del 30 de octubre

  1. Enumera cada conjunto de datos que llamas anónimo. Exportaciones, estadísticas compartidas, paneles, conjuntos de entrenamiento de aprendizaje automático, datos de prueba.
  2. Nombra las entidades pertinentes. Quién podría obtener los datos: el destinatario, sus socios, tu propio personal, un atacante. ¿Con qué podría combinarlos cada uno?
  3. Aplica las tres pruebas y anota el resultado. Singularización, vinculación, inferencia. Si dudas, empieza por el enfoque simplificado, más conservador.
  4. Respalda cada cláusula contractual con una medida técnica. Una promesa de no reidentificar no sostendrá por sí sola la afirmación.
  5. Prueba las salidas de la IA en lugar de declararlas anónimas. Si ajustas con datos de clientes, comprueba la extracción y la regurgitación, conserva los resultados y inclúyelo en tu EIPD.
  6. Fija una fecha de revisión y considera comentar. Pon una revisión en el calendario y, si esto afecta a tu sector, envía tus comentarios a través de la página de consulta pública del CEPD antes del 30 de octubre. Las asociaciones sectoriales son la vía habitual para las empresas pequeñas.

Recuerda que se trata de un proyecto. El texto final puede cambiar, y nada de esto añade obligaciones más allá de lo que ya exigen el RGPD y la jurisprudencia del Tribunal. Lo que sí muestra es cómo leerán los reguladores una afirmación de anonimato.

En resumen

La dirección es clara aunque los detalles sigan abiertos. El anonimato no es un sello que se aplica una vez. Es una conclusión a la que se llega para un poseedor concreto de los datos, que se contrasta con tres criterios, se documenta y se revisa a medida que mejora la tecnología. Las organizaciones que puedan demostrar ese trabajo estarán mucho mejor situadas que las que simplemente escriben «anónimo» en el expediente.

Reserva una consulta gratuita con GDPRGard → y te ayudaremos a revisar cuáles de tus conjuntos de datos y herramientas de IA califican realmente.

Fuentes

Compartir este artículo

Lee también:

⚠️ Este artículo tiene fines meramente informativos y no constituye asesoramiento jurídico. Para situaciones de cumplimiento complejas, consulte a un profesional cualificado en protección de datos. Los requisitos del RGPD y del Reglamento europeo de IA están sujetos a orientaciones normativas en constante evolución — verifique sus obligaciones actuales con su asesor jurídico.