Si te han contado que el RGPD por fin se va a simplificar, solo te han contado la mitad de la historia. El paquete Digital Omnibus de la Comisión Europea promete un alivio real en normas que han convertido el cumplimiento en una muerte a base de mil pequeños cortes: banners de cookies, notificación de brechas e incluso qué se considera dato personal. Al mismo tiempo, la actividad sancionadora nunca había sido tan intensa, y ya no apunta solo a las grandes tecnológicas.
Para las pequeñas y medianas empresas de toda Europa, 2026 es el año en que las normas empezaron a cambiar mientras lo que está en juego seguía subiendo — las dos cosas a la vez. Esto es lo que de verdad se simplifica, lo que solo está propuesto y lo que implica para tu trabajo de cumplimiento este otoño.
Un Omnibus, dos calendarios muy distintos
La mayoría de las noticias hablan de «el Omnibus» como si fuera un único paquete en tramitación en Bruselas. No lo es, y esa diferencia decide sobre qué puedes actuar hoy.
- El Digital Omnibus sobre IA ya es ley. Modifica el Reglamento Europeo de IA, se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio.
- La parte del RGPD sigue siendo una propuesta. La parte que modifica el RGPD, las normas de ePrivacy y NIS2 sigue en debates preparatorios en el Consejo. La comisión competente del Parlamento no ha adoptado posición negociadora, los diálogos tripartitos entre instituciones no han empezado y no se espera la adopción definitiva antes de finales de 2026 como pronto.
Así que todo lo que sigue sobre cookies, notificación de brechas y definición de dato personal describe hacia dónde podría ir la ley. Todo lo relativo al Reglamento de IA describe dónde está ya.
Qué simplificaría la propuesta del RGPD
La propuesta de la Comisión es la mayor reforma de la normativa europea de protección de datos desde 2018, y apunta directamente a la carga administrativa que más pesa sobre las organizaciones pequeñas.
Banners de cookies. Ya no haría falta consentimiento para las cookies que sirven para transmitir una comunicación, prestar un servicio solicitado por el usuario, medir de forma agregada la audiencia de tu propio sitio o mantener la seguridad del servicio — las categorías que suponen la mayor parte de lo que instala una web típica de pyme. Cuando el consentimiento siguiera siendo necesario, rechazar debería costar un solo clic, y el rechazo tendría que respetarse durante seis meses en lugar de volver a preguntar en cada visita. Los navegadores también podrían transmitir automáticamente la elección del usuario.
Notificación de brechas. Hoy, el responsable debe notificar a su autoridad de control cualquier brecha en un plazo de 72 horas, salvo que sea improbable que suponga un riesgo — un umbral que lleva a muchas organizaciones a notificar por precaución incidentes menores. La propuesta exigiría notificar solo cuando sea probable un riesgo alto, ampliaría el plazo a 96 horas y canalizaría las notificaciones por un punto de entrada único de la UE en lugar de canales separados bajo el RGPD, NIS2 y otros marcos.
Qué se considera dato personal. La propuesta lleva a la ley un criterio centrado en el responsable: una información no sería dato personal para una organización que no puede identificar razonablemente a la persona, aunque un tercero sí pudiera. Para las empresas con conjuntos de datos seudonimizados o agregados, esto podría reducir de entrada lo que entra en el ámbito del RGPD.
Entrenamiento de IA. La propuesta confirmaría que el interés legítimo puede ser la base jurídica para tratar datos personales con el fin de desarrollar y operar sistemas de IA, siempre que existan garantías como la minimización de datos y el derecho de oposición.
| Ámbito | Norma actual | Propuesta |
|---|---|---|
| Cookies | Consentimiento para todo lo que no sea estrictamente necesario | Sin consentimiento para fines de bajo riesgo; rechazo con un clic respetado 6 meses |
| Brechas | 72 horas, salvo riesgo improbable | 96 horas, solo para brechas de alto riesgo, un portal de la UE |
| Dato personal | Criterio de identificabilidad amplio y objetivo | Valorado desde la posición del responsable |
| Entrenamiento de IA | Interés legítimo justificado caso por caso | Interés legítimo confirmado, con garantías |
No todo esto sobrevivirá. El texto de trabajo del Consejo eliminó en junio de 2026 el rediseño de las cookies y la cláusula de interés legítimo para la IA, y las organizaciones de defensa de la privacidad critican el paquete como una desregulación disfrazada de simplificación. Un programa de cumplimiento construido sobre el borrador original de la Comisión podría tener que rehacerse cuando llegue el texto final.
Los cambios del Reglamento de IA que ya son ley
La parte de IA del paquete está cerrada, y da un margen real a las empresas que desarrollan o utilizan IA:
- Plazos de alto riesgo aplazados. Las normas para los sistemas de IA de alto riesgo del anexo III — selección de personal, evaluación crediticia, educación y usos similares — se aplican ahora desde el 2 de diciembre de 2027 en lugar del 2 de agosto de 2026. Los sistemas sujetos a la legislación europea de seguridad de productos (anexo I) lo harán el 2 de agosto de 2028.
- Alfabetización en IA suavizada, no suprimida. Las empresas ya no tienen que garantizar un nivel concreto de alfabetización en IA para cada persona de la plantilla, y la Comisión y los Estados miembros asumen un papel mayor en su promoción. Se siguen esperando medidas que la favorezcan, así que conserva tus registros de formación.
- Detección de sesgos. Las organizaciones pueden tratar categorías especiales de datos personales cuando sea necesario para detectar y corregir sesgos, con garantías estrictas.
Lo que no se ha movido: las prohibiciones de prácticas de IA prohibidas, vigentes desde febrero de 2025. Y nada de esto cambia el RGPD. Una herramienta de IA que trata datos de clientes o empleados sigue necesitando una base jurídica, una política de privacidad que la mencione y, en muchos casos, una EIPD — hoy, no en 2027.
Lo que no se simplifica: la aplicación
Mientras se renegocia el reglamento, las autoridades siguen aplicando el vigente — y las cifras no bajan.
Las multas que acaparan titulares siguen llevando nombres conocidos. TikTok recibió una multa de 530 millones de euros en 2025 por transferir datos de usuarios europeos a China, después de la sanción récord de 1.200 millones de euros impuesta a Meta en 2023 por transferencias de la UE a EE. UU. Pero para las empresas pequeñas, la tendencia más importante es hacia dónde se extiende la aplicación.
Las autoridades ya no esperan a recibir reclamaciones. Revisan por iniciativa propia sitios web en busca de fallos de cookies y de transparencia, y las multas recaen cada vez más en organizaciones de finanzas, sanidad, telecomunicaciones y el sector público. Las infracciones en el punto de mira son las básicas: los principios del artículo 5, como la minimización de datos, la limitación de la finalidad y la limitación del plazo de conservación, además de las obligaciones de transparencia de los artículos 12 a 14, que el CEPD ha elegido como tema de su acción coordinada de 2026. Son justo las áreas donde las organizaciones sin un equipo de cumplimiento propio suelen tener lagunas — empezando por no saber dónde están realmente todos sus datos personales.
Cinco cosas que hacer ya
El resumen honesto no es «el RGPD se simplifica» ni «el RGPD se endurece». Se vuelve más concreto mientras la aplicación se amplía. Eso pide algunos pasos ya, en lugar de esperar a ver qué pasa:
- No desmontes tu sistema de consentimiento de cookies. Las exenciones propuestas no son ley, el Consejo ya las ha sacado una vez de su texto de trabajo y las autoridades revisan banners hoy mismo. Corregir los errores más comunes de los banners compensa tanto con las normas actuales como con las nuevas.
- Pon por escrito tu plan de respuesta a brechas. Tanto si el plazo acaba siendo de 72 como de 96 horas, no basta para decidir sobre la marcha quién decide, quién notifica y qué se registra. Un plan documentado y ensayado es lo que hace cumplible cualquiera de los dos plazos.
- Mapea dónde están tus datos personales. Un registro de actividades de tratamiento y un mapa de datos actualizados son la base de todas las demás obligaciones — y lo primero que pide una autoridad.
- Documenta tu base jurídica para la IA. Si desarrollas o compras herramientas de IA, registra ya tu base del artículo 6 y tu evaluación de interés legítimo. Si la cláusula propuesta sobrevive, las autoridades pronto comprobarán hasta qué punto ese interés es realmente «legítimo» en la práctica.
- Aprovecha el aplazamiento del Reglamento de IA, no te confíes. Si te afectan las normas de alto riesgo, diciembre de 2027 está a unos 15 meses — más o menos lo que se tarda en poner en marcha un programa serio de gestión de riesgos y documentación.
Conclusión
«Simplificación» no significa «menos vigilancia». El Reglamento de IA ha dado tiempo a las empresas, pero los cambios del RGPD siguen en negociación y las autoridades de control revisan sitios web sin esperar a que nadie se lo pida. Las empresas que salgan ganando en 2026 serán las que corrijan lo que se sanciona hoy mientras siguen de cerca lo que podría cambiar mañana.
Para las pymes sin equipo jurídico o de cumplimiento propio, este es el momento en que una orientación estructurada y actualizada vale más que una lista de comprobación genérica del RGPD — porque la propia lista se está reescribiendo. Lanza la auditoría gratuita de GDPRGard → para ver cómo está tu web hoy, o reserva una consulta gratuita.
Fuentes
- Comisión Europea — entrada en vigor del AI Omnibus (en inglés)
- Parlamento Europeo — Legislative Train: propuesta de Reglamento Digital Omnibus (en inglés)
- DLA Piper — GDPR Fines and Data Breach Survey, enero de 2026 (en inglés)
- RGPD — artículo 33, notificación de una violación de la seguridad de los datos personales
- RGPD — artículo 5, principios relativos al tratamiento
También te puede interesar:
- El Digital Omnibus de la UE y el RGPD: qué cambia de verdad
- RGPD en 2026: multas récord, una reforma en marcha, y qué hacer ahora
- Tu chatbot de IA no anonimiza nada