El 21 de agosto de 2026, la autoridad neerlandesa de protección de datos, la Autoriteit Persoonsgegevens (AP), anunció una multa de 824.990.000 € a Uber. Es la segunda mayor sanción del RGPD de la historia, solo por detrás de los 1.200 millones de euros impuestos a Meta en 2023. La infracción no fue una brecha de datos ni un trato turbio con corredores de datos. Fue un software que desconectaba a conductores sin que ningún humano revisara jamás el caso.
Si tu empresa usa cualquier herramienta que puntúa, marca, clasifica o rechaza personas automáticamente, esta decisión también va contigo.
Qué hizo mal Uber exactamente
Entre 2018 y 2022, Uber utilizó un software que rastreaba el comportamiento al volante de los conductores y las valoraciones de los clientes. Cuando detectaba sospecha de fraude, o cuando las valoraciones seguían siendo demasiado bajas, la cuenta del conductor se desactivaba automáticamente, de forma temporal en el primer caso y permanente en el segundo. Durante una desactivación, el conductor perdía todo ingreso procedente de la plataforma. Según la AP, ningún humano evaluaba estas decisiones.
El regulador halló dos infracciones. Primero, Uber vulneró la prohibición de las decisiones totalmente automatizadas con efectos significativos (artículo 22). Segundo, Uber no informó lo suficiente a los conductores sobre la toma de decisiones automatizada que regía su sustento.
«Un ordenador no debería tomar por sí solo decisiones con consecuencias graves para ti. Esas decisiones deberían haber sido revisadas antes por una persona.»
Así lo expresó Monique Verdier, vicepresidenta de la AP, en el comunicado. Es un resumen en lenguaje llano del artículo 22 y una buena frase para colgar sobre cualquier equipo que construya o compre herramientas de decisión automatizada.
Cómo la queja de 171 conductores se convirtió en una multa récord
El caso no empezó en los Países Bajos. En 2020, 171 conductores franceses, apoyados por la Ligue des droits de l'Homme, se quejaron ante el regulador francés, la CNIL, de haber sido desconectados por un algoritmo. Como la sede europea de Uber está en los Países Bajos, el mecanismo de ventanilla única del RGPD convirtió a la AP en la autoridad principal. Investigó en estrecha cooperación con la CNIL y alineó la decisión final con otras autoridades europeas.
De ahí se derivan dos lecciones prácticas. Las quejas de unas pocas decenas de personas, o de una sola organización de defensa, pueden escalar entre países. Y una vez alineadas varias autoridades, el resultado es una multa coordinada y no nacional. El importe equivale a aproximadamente el 1,85 % de la facturación mundial de Uber en 2025, unos 44.500 millones de euros (cálculo nuestro a partir de las cifras de la propia AP), es decir, casi la mitad del tope del 4 % aplicable a este tipo de infracción.
Uber ha puesto fin a la práctica y ha recurrido la multa. Es además la cuarta multa de la AP contra la compañía, tras 600.000 € en 2018, 10 millones de € en 2023 y 290 millones de € en 2024; Uber también impugna las dos últimas. La última palabra puede tardar años, pero el mensaje al mercado ya es claro.
Qué exige realmente el artículo 22 del RGPD
El artículo 22 otorga a las personas el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos o les afecte significativamente de modo similar. Perder tus ingresos, que te denieguen un crédito o que te descarten en un proceso de selección son efectos significativos. La norma tiene tres piezas:
- «Únicamente automatizada» significa sin intervención humana significativa. Una persona que simplemente pulsa «aprobar» lo que sugiere el sistema no cuenta. Las directrices europeas sobre decisiones automatizadas dicen que el humano debe tener autoridad real y capacidad de cambiar el resultado.
- Las excepciones son estrechas. Las decisiones automatizadas solo se permiten cuando son necesarias para un contrato, están autorizadas por ley o se basan en el consentimiento explícito. Incluso entonces debes ofrecer garantías: intervención humana, la oportunidad de expresar su punto de vista y el derecho a impugnar la decisión.
- La transparencia se suma a lo anterior. Los artículos 13 a 15 exigen «información significativa sobre la lógica aplicada» y sus consecuencias. Uber fue sancionado por separado por esto.
La jurisprudencia reciente apunta en la misma dirección. En el asunto SCHUFA (C-634/21, diciembre de 2023), el Tribunal de Justicia de la UE sostuvo que elaborar una puntuación crediticia puede ser en sí una decisión automatizada cuando un tercero se apoya en ella de forma determinante. Así, aunque un humano firme la decisión final, una puntuación de la que no pueda apartarse de forma realista puede activar el artículo 22.
«No somos Uber» es la lectura equivocada
La escala de Uber fijó el tamaño de la multa. No creó la obligación. Los mismos deberes se aplican a cualquier empresa, y la exposición es más amplia de lo que la mayoría de los propietarios supone:
- Herramientas de selección que descartan currículums automáticamente o clasifican candidatos por una puntuación de IA.
- Motores de fraude y riesgo que bloquean pedidos, congelan cuentas o deniegan reembolsos sin revisión.
- Marketplaces y plataformas de trabajo por encargo que suspenden a vendedores, anfitriones o freelancers según valoraciones o alertas.
- Herramientas de crédito, seguros y suscripciones que rechazan o reajustan el precio de clientes automáticamente.
- Monitorización de empleados cuyas puntuaciones de rendimiento alimentan sanciones disciplinarias o salarios.
Comprar la herramienta a un proveedor no traslada la responsabilidad. Si decides usarla con tus clientes o tu personal, eres el responsable del tratamiento y el deber de ofrecer revisión humana y una explicación recae en ti. Cubrimos un caso alemán mucho menor, una multa de 492.000 € por rechazos automatizados de tarjetas de crédito, en nuestro artículo anterior sobre multas del RGPD por errores de IA. Uber muestra la misma lógica a 1.700 veces el precio.
Responde unas preguntas en nuestro árbol de decisión del RGPD para ver qué obligaciones se aplican a un uso concreto del tratamiento automatizado o la IA.
Dónde encaja el Reglamento de IA
Las normas del Reglamento de IA para sistemas de alto riesgo, entre ellos muchas herramientas de selección y gestión de personal, se han aplazado: el Ómnibus Digital sobre IA trasladó las obligaciones de los sistemas de alto riesgo independientes al 2 de diciembre de 2027. Sería un error leerlo como un respiro para las decisiones automatizadas sobre personas. El artículo 22 se aplica desde 2018 y la decisión sobre Uber muestra a los reguladores aplicándolo hoy con toda su fuerza. El Reglamento de IA añade obligaciones más adelante. No suspende el RGPD mientras tanto. Nuestro artículo sobre el plazo de alto riesgo y el solapamiento con el RGPD explica cómo encajan ambos.
Una lista práctica para esta semana
- Enumera cada decisión automatizada. Incluye las herramientas compradas a proveedores: selección, fraude, crédito, moderación, scoring, suspensiones basadas en valoraciones.
- Comprueba si es «únicamente automatizada». Para cada una, pregunta si una persona con autoridad real revisa el resultado antes de que surta efecto y si alguna vez lo anula. Si nunca, trátala como automatizada.
- Elige una vía lícita. Necesidad contractual, ley o consentimiento explícito, y anota por qué. Sé escéptico con «necesaria para el contrato» cuando una persona podría razonablemente hacer el trabajo.
- Construye las garantías. Una vía para solicitar revisión humana, una forma de que la persona exponga su caso y una apelación clara y rápida.
- Explica la lógica en palabras sencillas. Actualiza tu aviso de privacidad y tus respuestas a solicitudes de acceso con lo que el sistema examina, por qué y cuáles son las consecuencias. El Tribunal de Justicia de la UE ha confirmado que las personas pueden exigir una explicación del procedimiento y de los principios aplicados, no solo de una fórmula.
- Realiza una EIPD. La evaluación sistemática y a gran escala de personas mediante tratamiento automatizado con efectos significativos es un supuesto listado que exige una evaluación de impacto relativa a la protección de datos. Consulta por qué las funciones de IA necesitan una EIPD antes del lanzamiento.
- Lleva un registro de decisiones. Anota las decisiones revocadas y las reclamaciones. Es la prueba que pedirá primero un regulador y demuestra que la revisión es real.
Si operas una plataforma con trabajadores por encargo o freelancers, revisa también la Directiva de la UE sobre trabajo en plataformas, que fija sus propios límites a las decisiones automatizadas en el trabajo y cuyo plazo nacional de transposición vence a finales de 2026.
En resumen
La decisión sobre Uber es una advertencia sobre responsabilidad más que sobre tamaño. La automatización está permitida. Lo que no lo está es entregar los ingresos, el crédito o las perspectivas laborales de las personas a un sistema que ningún humano puede cuestionar o corregir. Los reguladores de toda Europa cooperan ya en casos como este, y las quejas de un grupo pequeño pueden bastar para desencadenar uno.
Reserva una consulta gratuita con GDPRGard → y te ayudaremos a identificar qué herramientas tuyas necesitan una persona en el circuito.
Fuentes
- Autoriteit Persoonsgegevens: Uber multada con casi 825 millones de euros por el bloqueo automatizado de conductores (21 ago. 2026)
- Ashurst: Data Bytes 68, actualización EMEA de protección de datos, septiembre de 2026
- Dastra: multa de 825 millones de euros, Uber sancionada por la toma de decisiones automatizada
- LexisNexis: la autoridad neerlandesa multa a Uber por la desactivación automatizada de conductores; cooperación de la CNIL en la ventanilla única
Lee también:
- Olvida el Reglamento de IA — el RGPD ya multa a empresas por errores de IA
- El plazo de alto riesgo se movió. El solapamiento con el RGPD no.
- Por qué toda empresa SaaS necesita una EIPD antes de lanzar funciones de IA