Si te han contado que el RGPD por fin se va a simplificar, solo te han contado la mitad de la historia. El paquete Digital Omnibus de la Comisión Europea promete un alivio real en normas que han convertido el cumplimiento en una muerte a base de mil pequeños cortes: banners de cookies, notificación de brechas e incluso qué se considera dato personal. Al mismo tiempo, la actividad sancionadora nunca había sido tan intensa, y ya no apunta solo a las grandes tecnológicas.

Para las pequeñas y medianas empresas de toda Europa, 2026 es el año en que las normas empezaron a cambiar mientras lo que está en juego seguía subiendo — las dos cosas a la vez. Esto es lo que de verdad se simplifica, lo que solo está propuesto y lo que implica para tu trabajo de cumplimiento este otoño.

Un Omnibus, dos calendarios muy distintos

La mayoría de las noticias hablan de «el Omnibus» como si fuera un único paquete en tramitación en Bruselas. No lo es, y esa diferencia decide sobre qué puedes actuar hoy.

Así que todo lo que sigue sobre cookies, notificación de brechas y definición de dato personal describe hacia dónde podría ir la ley. Todo lo relativo al Reglamento de IA describe dónde está ya.

Qué simplificaría la propuesta del RGPD

La propuesta de la Comisión es la mayor reforma de la normativa europea de protección de datos desde 2018, y apunta directamente a la carga administrativa que más pesa sobre las organizaciones pequeñas.

Banners de cookies. Ya no haría falta consentimiento para las cookies que sirven para transmitir una comunicación, prestar un servicio solicitado por el usuario, medir de forma agregada la audiencia de tu propio sitio o mantener la seguridad del servicio — las categorías que suponen la mayor parte de lo que instala una web típica de pyme. Cuando el consentimiento siguiera siendo necesario, rechazar debería costar un solo clic, y el rechazo tendría que respetarse durante seis meses en lugar de volver a preguntar en cada visita. Los navegadores también podrían transmitir automáticamente la elección del usuario.

Notificación de brechas. Hoy, el responsable debe notificar a su autoridad de control cualquier brecha en un plazo de 72 horas, salvo que sea improbable que suponga un riesgo — un umbral que lleva a muchas organizaciones a notificar por precaución incidentes menores. La propuesta exigiría notificar solo cuando sea probable un riesgo alto, ampliaría el plazo a 96 horas y canalizaría las notificaciones por un punto de entrada único de la UE en lugar de canales separados bajo el RGPD, NIS2 y otros marcos.

Qué se considera dato personal. La propuesta lleva a la ley un criterio centrado en el responsable: una información no sería dato personal para una organización que no puede identificar razonablemente a la persona, aunque un tercero sí pudiera. Para las empresas con conjuntos de datos seudonimizados o agregados, esto podría reducir de entrada lo que entra en el ámbito del RGPD.

Entrenamiento de IA. La propuesta confirmaría que el interés legítimo puede ser la base jurídica para tratar datos personales con el fin de desarrollar y operar sistemas de IA, siempre que existan garantías como la minimización de datos y el derecho de oposición.

ÁmbitoNorma actualPropuesta
CookiesConsentimiento para todo lo que no sea estrictamente necesarioSin consentimiento para fines de bajo riesgo; rechazo con un clic respetado 6 meses
Brechas72 horas, salvo riesgo improbable96 horas, solo para brechas de alto riesgo, un portal de la UE
Dato personalCriterio de identificabilidad amplio y objetivoValorado desde la posición del responsable
Entrenamiento de IAInterés legítimo justificado caso por casoInterés legítimo confirmado, con garantías

No todo esto sobrevivirá. El texto de trabajo del Consejo eliminó en junio de 2026 el rediseño de las cookies y la cláusula de interés legítimo para la IA, y las organizaciones de defensa de la privacidad critican el paquete como una desregulación disfrazada de simplificación. Un programa de cumplimiento construido sobre el borrador original de la Comisión podría tener que rehacerse cuando llegue el texto final.

Los cambios del Reglamento de IA que ya son ley

La parte de IA del paquete está cerrada, y da un margen real a las empresas que desarrollan o utilizan IA:

Lo que no se ha movido: las prohibiciones de prácticas de IA prohibidas, vigentes desde febrero de 2025. Y nada de esto cambia el RGPD. Una herramienta de IA que trata datos de clientes o empleados sigue necesitando una base jurídica, una política de privacidad que la mencione y, en muchos casos, una EIPD — hoy, no en 2027.

Lo que no se simplifica: la aplicación

Mientras se renegocia el reglamento, las autoridades siguen aplicando el vigente — y las cifras no bajan.

7.100 M €
Multas del RGPD acumuladas desde mayo de 2018
1.200 M €
Multas impuestas en 2025, igual que en 2024
443
Notificaciones de brechas al día en Europa
+22 %
Aumento interanual de notificaciones diarias

Las multas que acaparan titulares siguen llevando nombres conocidos. TikTok recibió una multa de 530 millones de euros en 2025 por transferir datos de usuarios europeos a China, después de la sanción récord de 1.200 millones de euros impuesta a Meta en 2023 por transferencias de la UE a EE. UU. Pero para las empresas pequeñas, la tendencia más importante es hacia dónde se extiende la aplicación.

Las autoridades ya no esperan a recibir reclamaciones. Revisan por iniciativa propia sitios web en busca de fallos de cookies y de transparencia, y las multas recaen cada vez más en organizaciones de finanzas, sanidad, telecomunicaciones y el sector público. Las infracciones en el punto de mira son las básicas: los principios del artículo 5, como la minimización de datos, la limitación de la finalidad y la limitación del plazo de conservación, además de las obligaciones de transparencia de los artículos 12 a 14, que el CEPD ha elegido como tema de su acción coordinada de 2026. Son justo las áreas donde las organizaciones sin un equipo de cumplimiento propio suelen tener lagunas — empezando por no saber dónde están realmente todos sus datos personales.

Cinco cosas que hacer ya

El resumen honesto no es «el RGPD se simplifica» ni «el RGPD se endurece». Se vuelve más concreto mientras la aplicación se amplía. Eso pide algunos pasos ya, en lugar de esperar a ver qué pasa:

  1. No desmontes tu sistema de consentimiento de cookies. Las exenciones propuestas no son ley, el Consejo ya las ha sacado una vez de su texto de trabajo y las autoridades revisan banners hoy mismo. Corregir los errores más comunes de los banners compensa tanto con las normas actuales como con las nuevas.
  2. Pon por escrito tu plan de respuesta a brechas. Tanto si el plazo acaba siendo de 72 como de 96 horas, no basta para decidir sobre la marcha quién decide, quién notifica y qué se registra. Un plan documentado y ensayado es lo que hace cumplible cualquiera de los dos plazos.
  3. Mapea dónde están tus datos personales. Un registro de actividades de tratamiento y un mapa de datos actualizados son la base de todas las demás obligaciones — y lo primero que pide una autoridad.
  4. Documenta tu base jurídica para la IA. Si desarrollas o compras herramientas de IA, registra ya tu base del artículo 6 y tu evaluación de interés legítimo. Si la cláusula propuesta sobrevive, las autoridades pronto comprobarán hasta qué punto ese interés es realmente «legítimo» en la práctica.
  5. Aprovecha el aplazamiento del Reglamento de IA, no te confíes. Si te afectan las normas de alto riesgo, diciembre de 2027 está a unos 15 meses — más o menos lo que se tarda en poner en marcha un programa serio de gestión de riesgos y documentación.

Conclusión

«Simplificación» no significa «menos vigilancia». El Reglamento de IA ha dado tiempo a las empresas, pero los cambios del RGPD siguen en negociación y las autoridades de control revisan sitios web sin esperar a que nadie se lo pida. Las empresas que salgan ganando en 2026 serán las que corrijan lo que se sanciona hoy mientras siguen de cerca lo que podría cambiar mañana.

Para las pymes sin equipo jurídico o de cumplimiento propio, este es el momento en que una orientación estructurada y actualizada vale más que una lista de comprobación genérica del RGPD — porque la propia lista se está reescribiendo. Lanza la auditoría gratuita de GDPRGard → para ver cómo está tu web hoy, o reserva una consulta gratuita.

Fuentes

Compartir este artículo

También te puede interesar:

⚠️ Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento jurídico. Las modificaciones del RGPD previstas en el Digital Omnibus siguen en negociación y pueden cambiar antes de su adopción — contrasta tu situación con un profesional cualificado en protección de datos.