Durante años, cumplir con el RGPD significó sobre todo banners de cookies, contratos de encargo de tratamiento y listas de verificación para notificar brechas de seguridad. En 2026, cada vez significa otra cosa: averiguar si sus modelos de IA se entrenaron de forma legal, si su chatbot tiene una base legal para tratar lo que los usuarios le cuentan, y si los datos de entrenamiento "anonimizados" lo son realmente.
Los reguladores no han reescrito los principios fundamentales del RGPD, pero están remodelando activamente cómo se aplican esos principios a la IA — y las cifras muestran que la actividad sancionadora no se ha ralentizado mientras eso ocurre.
La presión sancionadora no ha bajado el ritmo
Las multas acumuladas del RGPD desde 2018 se sitúan ya entre 6.100 y 7.100 millones de euros, según el tracker consultado, con unos 1.200 millones impuestos solo en los últimos doce meses — el ritmo sancionador se mantiene, no se está reduciendo. Irlanda sigue concentrando la mayor parte del importe total (unos 4.000 millones de euros, sobre todo por casos contra grandes plataformas tecnológicas relacionados con base legal y transferencias internacionales), mientras que España lidera en volumen puro, publicando más de mil multas por séptimo año consecutivo. Ese reparto importa: las megamultas contra las grandes tecnológicas acaparan titulares, pero la realidad más habitual son organizaciones medianas y pequeñas sancionadas por incumplimientos básicos de licitud.
Las notificaciones de brechas de seguridad también van al alza. Las brechas notificadas en Europa promedian ya 443 al día, un 22% más que el año anterior — la primera vez que esa cifra supera las 400. Y una parte creciente de las sanciones se debe a Evaluaciones de Impacto (EIPD) ausentes, tratadas como una infracción autónoma y no como un simple descuido de papeleo. Reddit fue multada con 14,47 millones de libras por la ICO británica en 2026 exactamente por esta combinación: sin base legal para tratar datos de usuarios menores de 13 años, y sin EIPD antes de hacerlo. IQVIA Operations France recibió una multa de 5 millones de euros por un error más sutil pero cada vez más habitual — tratar datos de salud pseudonimizados como si estuvieran totalmente anonimizados, y protegerlos en consecuencia (es decir, de forma insuficiente).
Los datos pseudonimizados siguen siendo datos personales bajo el RGPD — pueden reidentificarse con la clave adecuada. Los datos anonimizados no pueden reidentificarse por nadie, con ningún medio. Tratar lo primero como lo segundo es exactamente el error que le costó 5 millones de euros a IQVIA, y es el mismo error que muchos equipos de IA están a un conjunto de entrenamiento "desidentificado" de cometer.
El Digital Omnibus: la primera reescritura real del RGPD para la era de la IA
La gran noticia regulatoria de 2026 es el paquete Digital Omnibus de la Comisión Europea, propuesto en noviembre de 2025 y aún en negociación. Es el primer cambio estructural del RGPD desde que entró en vigor en 2018, y buena parte de él apunta directamente al desarrollo de IA.
La propuesta más trascendente reconoce explícitamente el "interés legítimo" como base legal válida para tratar datos personales — incluidos datos de categorías especiales — con el fin de entrenar modelos de IA y someterlos a pruebas de sesgo. Sería un cambio significativo: daría a los desarrolladores de IA un fundamento legal más claro y defendible para usar datos personales en sus pipelines de entrenamiento, algo que ha sido una zona gris persistente desde que el RGPD se redactó años antes de que existiera la IA generativa.
| Área | Hoy | Propuesta en el Digital Omnibus |
|---|---|---|
| Datos de entrenamiento de IA | Sin base legal explícita para entrenar o probar sesgos con datos personales, incluidos datos de categorías especiales | "Interés legítimo" reconocido formalmente como base válida para entrenar modelos de IA y someterlos a pruebas de sesgo |
| Datos personales | En general, cualquier dato con el que alguien pudiera identificar a una persona | Restringido para excluir datos que una empresa no tiene medios razonables de usar para identificar a alguien |
| Notificación de brechas | Plazo de 72 horas para notificar a la autoridad de control | Ampliado a 96 horas; umbral elevado a "alto riesgo" para que menos brechas de baja gravedad activen la notificación formal |
| Consentimiento de cookies | Consentimiento exigido para prácticamente todas las cookies no esenciales | Botones de aceptar/rechazar con igual prominencia, una moratoria de 6 meses para volver a pedir consentimiento tras un rechazo, señales de consentimiento a nivel de navegador — aunque el texto del Consejo de junio de 2026 eliminó varias de estas disposiciones |
En el frente del Reglamento de IA, los plazos de las obligaciones de alto riesgo han pasado de fechas dependientes de decisiones de la Comisión a hitos fijos de calendario.
Autoevalúe si su IA o su toma de decisiones automatizada cumple el estándar de supervisión humana esperado bajo el art. 22 del RGPD y las directrices del SEPD — gratis, 5 minutos.
Por qué esto importa ahora, no más adelante
Nada de esto está cerrado todavía, y ese es precisamente el punto para los equipos de cumplimiento: la base legal para los datos de entrenamiento de IA se está renegociando activamente mientras la aplicación de las reglas actuales sigue a pleno ritmo. Esperar a que se asiente el Digital Omnibus antes de auditar los pipelines de datos de IA significa construir sobre supuestos que podrían moverse bajo sus pies — y hacerlo mientras los reguladores ya están multando a empresas por lagunas de base legal y falta de EIPD que se parecen mucho a lo que tienen hoy muchos proyectos de IA.
También hay una señal de mercado que merece atención. El estudio de privacidad de Cisco de 2026 encontró que consumidores y empresas convergen en la misma conclusión desde extremos opuestos: la confianza impulsa la adopción, y la inversión en privacidad se paga sola.
Qué hacer de verdad ahora mismo
La conclusión práctica para 2026 no depende de cómo terminen las negociaciones del Digital Omnibus. Se reduce a tres hábitos, aplicados de forma constante, empezando por el sistema de IA que haya lanzado más recientemente:
- Documente ahora la base legal de cada conjunto de datos que alimenta un sistema de IA. No espere a que el "interés legítimo" se convierta en una opción formal bajo el Digital Omnibus — anote en qué base se apoya hoy para cada conjunto de entrenamiento y ajuste fino, y esté preparado para defenderla.
- Haga las EIPD antes del despliegue, no después de un incidente. El caso de Reddit muestra exactamente qué pasa cuando una EIPD se trata como papeleo opcional en lugar de como una barrera antes de lanzar una función que afecte a datos de menores u otro tratamiento de mayor riesgo.
- No asuma que la pseudonimización sustituye a la anonimización. Si sus datos de entrenamiento "desidentificados" pueden volver a vincularse a una persona por cualquiera que tenga la clave adecuada, siguen siendo datos personales — y necesitan la seguridad y la base legal que corresponde a ese estatus, algo que a IQVIA le faltó.
- Siga el Digital Omnibus sin construir alrededor de él. Reaccione al texto final cuando el Consejo y el Parlamento realmente acuerden uno — una propuesta que ya ha perdido disposiciones una vez en negociación no es una base sobre la que planificar el cumplimiento.
La conclusión
Las reglas sobre IA y RGPD están en movimiento, pero el historial sancionador deja claro que "las reglas todavía no son definitivas" no es una defensa que los reguladores acepten mientras tanto. Cumplir con el RGPD tal como está hoy — no apostar por dónde acabará el Digital Omnibus — es lo que protege un proyecto de IA durante el resto de 2026.
Reserve una consulta gratuita con GDPRGard →
Fuentes
- CMS GDPR Enforcement Tracker
- European Data Protection Board — News
- UK ICO — Enforcement Action (Reddit fine)
- European Commission — Digital Omnibus
- Cisco — 2026 Data Privacy Benchmark Study
También te puede interesar:
- Se acabó la excusa de «era público»: el RGPD ya cubre formalmente los datos de entrenamiento de IA
- Dentro del Digital Omnibus de la UE: qué está cambiando de verdad en el RGPD, y qué acaba de quedar estancado
- Olvida el Reglamento de IA — el RGPD ya multa a empresas por errores de IA