Durante años, cumplir con el RGPD significó sobre todo banners de cookies, contratos de encargo de tratamiento y listas de verificación para notificar brechas de seguridad. En 2026, cada vez significa otra cosa: averiguar si sus modelos de IA se entrenaron de forma legal, si su chatbot tiene una base legal para tratar lo que los usuarios le cuentan, y si los datos de entrenamiento "anonimizados" lo son realmente.

Los reguladores no han reescrito los principios fundamentales del RGPD, pero están remodelando activamente cómo se aplican esos principios a la IA — y las cifras muestran que la actividad sancionadora no se ha ralentizado mientras eso ocurre.

La presión sancionadora no ha bajado el ritmo

Las multas acumuladas del RGPD desde 2018 se sitúan ya entre 6.100 y 7.100 millones de euros, según el tracker consultado, con unos 1.200 millones impuestos solo en los últimos doce meses — el ritmo sancionador se mantiene, no se está reduciendo. Irlanda sigue concentrando la mayor parte del importe total (unos 4.000 millones de euros, sobre todo por casos contra grandes plataformas tecnológicas relacionados con base legal y transferencias internacionales), mientras que España lidera en volumen puro, publicando más de mil multas por séptimo año consecutivo. Ese reparto importa: las megamultas contra las grandes tecnológicas acaparan titulares, pero la realidad más habitual son organizaciones medianas y pequeñas sancionadas por incumplimientos básicos de licitud.

6.100–7.100 M€
Multas acumuladas del RGPD desde 2018
1.200 M€
Impuestas en los últimos 12 meses
443/día
Notificaciones de brechas en la UE, de media
+22%
Aumento interanual de notificaciones

Las notificaciones de brechas de seguridad también van al alza. Las brechas notificadas en Europa promedian ya 443 al día, un 22% más que el año anterior — la primera vez que esa cifra supera las 400. Y una parte creciente de las sanciones se debe a Evaluaciones de Impacto (EIPD) ausentes, tratadas como una infracción autónoma y no como un simple descuido de papeleo. Reddit fue multada con 14,47 millones de libras por la ICO británica en 2026 exactamente por esta combinación: sin base legal para tratar datos de usuarios menores de 13 años, y sin EIPD antes de hacerlo. IQVIA Operations France recibió una multa de 5 millones de euros por un error más sutil pero cada vez más habitual — tratar datos de salud pseudonimizados como si estuvieran totalmente anonimizados, y protegerlos en consecuencia (es decir, de forma insuficiente).

Los datos pseudonimizados siguen siendo datos personales bajo el RGPD — pueden reidentificarse con la clave adecuada. Los datos anonimizados no pueden reidentificarse por nadie, con ningún medio. Tratar lo primero como lo segundo es exactamente el error que le costó 5 millones de euros a IQVIA, y es el mismo error que muchos equipos de IA están a un conjunto de entrenamiento "desidentificado" de cometer.

Importe de multas del RGPD por autoridad, 2018–2026 Irlanda concentra unos 4.000 millones de euros de los 6.100–7.100 millones impuestos en toda la UE desde 2018; el resto de la UE concentra el resto, mientras que España lidera por separado en número de multas. IMPORTE DE MULTAS, 2018–2026 (ACUMULADO) Irlanda ≈ 4.000 M€ Resto de la UE ≈ 2.100–3.100 M€ España lidera por separado en volumen — más de 1.000 multas individuales en 2026, 7º año consecutivo. Fuente: CMS GDPR Enforcement Tracker · cifras redondeadas, punto medio del rango del tracker
El peso de Irlanda refleja grandes casos contra plataformas tecnológicas por base legal y transferencias internacionales — pero el patrón sancionador más amplio ya alcanza mucho más allá de las grandes tecnológicas.

El Digital Omnibus: la primera reescritura real del RGPD para la era de la IA

La gran noticia regulatoria de 2026 es el paquete Digital Omnibus de la Comisión Europea, propuesto en noviembre de 2025 y aún en negociación. Es el primer cambio estructural del RGPD desde que entró en vigor en 2018, y buena parte de él apunta directamente al desarrollo de IA.

La propuesta más trascendente reconoce explícitamente el "interés legítimo" como base legal válida para tratar datos personales — incluidos datos de categorías especiales — con el fin de entrenar modelos de IA y someterlos a pruebas de sesgo. Sería un cambio significativo: daría a los desarrolladores de IA un fundamento legal más claro y defendible para usar datos personales en sus pipelines de entrenamiento, algo que ha sido una zona gris persistente desde que el RGPD se redactó años antes de que existiera la IA generativa.

ÁreaHoyPropuesta en el Digital Omnibus
Datos de entrenamiento de IASin base legal explícita para entrenar o probar sesgos con datos personales, incluidos datos de categorías especiales"Interés legítimo" reconocido formalmente como base válida para entrenar modelos de IA y someterlos a pruebas de sesgo
Datos personalesEn general, cualquier dato con el que alguien pudiera identificar a una personaRestringido para excluir datos que una empresa no tiene medios razonables de usar para identificar a alguien
Notificación de brechasPlazo de 72 horas para notificar a la autoridad de controlAmpliado a 96 horas; umbral elevado a "alto riesgo" para que menos brechas de baja gravedad activen la notificación formal
Consentimiento de cookiesConsentimiento exigido para prácticamente todas las cookies no esencialesBotones de aceptar/rechazar con igual prominencia, una moratoria de 6 meses para volver a pedir consentimiento tras un rechazo, señales de consentimiento a nivel de navegador — aunque el texto del Consejo de junio de 2026 eliminó varias de estas disposiciones

En el frente del Reglamento de IA, los plazos de las obligaciones de alto riesgo han pasado de fechas dependientes de decisiones de la Comisión a hitos fijos de calendario.

Plazos de obligaciones de alto riesgo del Reglamento de IA de la UE Línea temporal que muestra hoy en agosto de 2026, obligaciones para sistemas de IA de alto riesgo autónomos a partir del 2 de diciembre de 2027, y obligaciones para IA integrada en productos ya regulados a partir del 2 de agosto de 2028. REGLAMENTO DE IA · PLAZOS DE ALTO RIESGO HOY Ago. 2026 SISTEMAS DE ALTO RIESGO AUTÓNOMOS 2 dic. 2027 IA INTEGRADA EN PRODUCTOS REGULADOS 2 ago. 2028 Hitos fijos de calendario, ya no dependen de una decisión de la Comisión · Track del AI-Omnibus adoptado el 29 de junio de 2026
El track del Data Omnibus centrado en el RGPD sigue en negociación, con una adopción improbable antes de finales de 2026 — vigílelo, pero no construya su cumplimiento alrededor de un texto que aún puede cambiar.
🧭
Herramienta GDPRGard
¿Está realmente documentada la supervisión humana de su IA?

Autoevalúe si su IA o su toma de decisiones automatizada cumple el estándar de supervisión humana esperado bajo el art. 22 del RGPD y las directrices del SEPD — gratis, 5 minutos.

Hacer la comprobación →

Por qué esto importa ahora, no más adelante

Nada de esto está cerrado todavía, y ese es precisamente el punto para los equipos de cumplimiento: la base legal para los datos de entrenamiento de IA se está renegociando activamente mientras la aplicación de las reglas actuales sigue a pleno ritmo. Esperar a que se asiente el Digital Omnibus antes de auditar los pipelines de datos de IA significa construir sobre supuestos que podrían moverse bajo sus pies — y hacerlo mientras los reguladores ya están multando a empresas por lagunas de base legal y falta de EIPD que se parecen mucho a lo que tienen hoy muchos proyectos de IA.

También hay una señal de mercado que merece atención. El estudio de privacidad de Cisco de 2026 encontró que consumidores y empresas convergen en la misma conclusión desde extremos opuestos: la confianza impulsa la adopción, y la inversión en privacidad se paga sola.

95% DE LOS CONSUMIDORES
dice que la privacidad es esencial para confiar en servicios impulsados por IA
99% DE LAS EMPRESAS
declara un beneficio de negocio medible por la inversión en privacidad
Fuente: Cisco 2026 Data Privacy Benchmark Study. Presión regulatoria aparte, tratar la gobernanza de datos de IA como algo secundario en el cumplimiento es cada vez más una desventaja competitiva, no solo un riesgo legal.

Qué hacer de verdad ahora mismo

La conclusión práctica para 2026 no depende de cómo terminen las negociaciones del Digital Omnibus. Se reduce a tres hábitos, aplicados de forma constante, empezando por el sistema de IA que haya lanzado más recientemente:

  1. Documente ahora la base legal de cada conjunto de datos que alimenta un sistema de IA. No espere a que el "interés legítimo" se convierta en una opción formal bajo el Digital Omnibus — anote en qué base se apoya hoy para cada conjunto de entrenamiento y ajuste fino, y esté preparado para defenderla.
  2. Haga las EIPD antes del despliegue, no después de un incidente. El caso de Reddit muestra exactamente qué pasa cuando una EIPD se trata como papeleo opcional en lugar de como una barrera antes de lanzar una función que afecte a datos de menores u otro tratamiento de mayor riesgo.
  3. No asuma que la pseudonimización sustituye a la anonimización. Si sus datos de entrenamiento "desidentificados" pueden volver a vincularse a una persona por cualquiera que tenga la clave adecuada, siguen siendo datos personales — y necesitan la seguridad y la base legal que corresponde a ese estatus, algo que a IQVIA le faltó.
  4. Siga el Digital Omnibus sin construir alrededor de él. Reaccione al texto final cuando el Consejo y el Parlamento realmente acuerden uno — una propuesta que ya ha perdido disposiciones una vez en negociación no es una base sobre la que planificar el cumplimiento.

La conclusión

Las reglas sobre IA y RGPD están en movimiento, pero el historial sancionador deja claro que "las reglas todavía no son definitivas" no es una defensa que los reguladores acepten mientras tanto. Cumplir con el RGPD tal como está hoy — no apostar por dónde acabará el Digital Omnibus — es lo que protege un proyecto de IA durante el resto de 2026.

Reserve una consulta gratuita con GDPRGard →

Fuentes

Compartir este artículo

También te puede interesar:

⚠️ Este artículo es solo informativo y no constituye asesoramiento jurídico. Para situaciones de cumplimiento complejas, consulte a un profesional cualificado de protección de datos. Los requisitos del RGPD y de la Ley de IA de la UE están sujetos a orientaciones regulatorias continuas — verifique sus obligaciones actuales con su asesor legal.