¿Prefieres escuchar? Pulsa play para la narración con IA

El 21 de agosto de 2026, la autoridad neerlandesa de protección de datos, la Autoriteit Persoonsgegevens (AP), anunció una multa de 824.990.000 € a Uber. Es la segunda mayor sanción del RGPD de la historia, solo por detrás de los 1.200 millones de euros impuestos a Meta en 2023. La infracción no fue una brecha de datos ni un trato turbio con corredores de datos. Fue un software que desconectaba a conductores sin que ningún humano revisara jamás el caso.

Si tu empresa usa cualquier herramienta que puntúa, marca, clasifica o rechaza personas automáticamente, esta decisión también va contigo.

Qué hizo mal Uber exactamente

Entre 2018 y 2022, Uber utilizó un software que rastreaba el comportamiento al volante de los conductores y las valoraciones de los clientes. Cuando detectaba sospecha de fraude, o cuando las valoraciones seguían siendo demasiado bajas, la cuenta del conductor se desactivaba automáticamente, de forma temporal en el primer caso y permanente en el segundo. Durante una desactivación, el conductor perdía todo ingreso procedente de la plataforma. Según la AP, ningún humano evaluaba estas decisiones.

El regulador halló dos infracciones. Primero, Uber vulneró la prohibición de las decisiones totalmente automatizadas con efectos significativos (artículo 22). Segundo, Uber no informó lo suficiente a los conductores sobre la toma de decisiones automatizada que regía su sustento.

«Un ordenador no debería tomar por sí solo decisiones con consecuencias graves para ti. Esas decisiones deberían haber sido revisadas antes por una persona.»

Así lo expresó Monique Verdier, vicepresidenta de la AP, en el comunicado. Es un resumen en lenguaje llano del artículo 22 y una buena frase para colgar sobre cualquier equipo que construya o compre herramientas de decisión automatizada.

825 M€
Multa a Uber, autoridad neerlandesa, 21 ago. 2026
n.º 2
Mayor multa RGPD de la historia, tras los 1.200 M€ de Meta (2023)
171
Conductores franceses cuya queja originó el caso
4 años
Duración de la infracción, de 2018 a 2022

Cómo la queja de 171 conductores se convirtió en una multa récord

El caso no empezó en los Países Bajos. En 2020, 171 conductores franceses, apoyados por la Ligue des droits de l'Homme, se quejaron ante el regulador francés, la CNIL, de haber sido desconectados por un algoritmo. Como la sede europea de Uber está en los Países Bajos, el mecanismo de ventanilla única del RGPD convirtió a la AP en la autoridad principal. Investigó en estrecha cooperación con la CNIL y alineó la decisión final con otras autoridades europeas.

De ahí se derivan dos lecciones prácticas. Las quejas de unas pocas decenas de personas, o de una sola organización de defensa, pueden escalar entre países. Y una vez alineadas varias autoridades, el resultado es una multa coordinada y no nacional. El importe equivale a aproximadamente el 1,85 % de la facturación mundial de Uber en 2025, unos 44.500 millones de euros (cálculo nuestro a partir de las cifras de la propia AP), es decir, casi la mitad del tope del 4 % aplicable a este tipo de infracción.

Uber ha puesto fin a la práctica y ha recurrido la multa. Es además la cuarta multa de la AP contra la compañía, tras 600.000 € en 2018, 10 millones de € en 2023 y 290 millones de € en 2024; Uber también impugna las dos últimas. La última palabra puede tardar años, pero el mensaje al mercado ya es claro.

Qué exige realmente el artículo 22 del RGPD

El artículo 22 otorga a las personas el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos o les afecte significativamente de modo similar. Perder tus ingresos, que te denieguen un crédito o que te descarten en un proceso de selección son efectos significativos. La norma tiene tres piezas:

La jurisprudencia reciente apunta en la misma dirección. En el asunto SCHUFA (C-634/21, diciembre de 2023), el Tribunal de Justicia de la UE sostuvo que elaborar una puntuación crediticia puede ser en sí una decisión automatizada cuando un tercero se apoya en ella de forma determinante. Así, aunque un humano firme la decisión final, una puntuación de la que no pueda apartarse de forma realista puede activar el artículo 22.

«No somos Uber» es la lectura equivocada

La escala de Uber fijó el tamaño de la multa. No creó la obligación. Los mismos deberes se aplican a cualquier empresa, y la exposición es más amplia de lo que la mayoría de los propietarios supone:

Comprar la herramienta a un proveedor no traslada la responsabilidad. Si decides usarla con tus clientes o tu personal, eres el responsable del tratamiento y el deber de ofrecer revisión humana y una explicación recae en ti. Cubrimos un caso alemán mucho menor, una multa de 492.000 € por rechazos automatizados de tarjetas de crédito, en nuestro artículo anterior sobre multas del RGPD por errores de IA. Uber muestra la misma lógica a 1.700 veces el precio.

🧭
Herramienta GDPRGard
¿No sabes si tu herramienta activa el artículo 22?

Responde unas preguntas en nuestro árbol de decisión del RGPD para ver qué obligaciones se aplican a un uso concreto del tratamiento automatizado o la IA.

Abrir el árbol de decisión →

Dónde encaja el Reglamento de IA

Las normas del Reglamento de IA para sistemas de alto riesgo, entre ellos muchas herramientas de selección y gestión de personal, se han aplazado: el Ómnibus Digital sobre IA trasladó las obligaciones de los sistemas de alto riesgo independientes al 2 de diciembre de 2027. Sería un error leerlo como un respiro para las decisiones automatizadas sobre personas. El artículo 22 se aplica desde 2018 y la decisión sobre Uber muestra a los reguladores aplicándolo hoy con toda su fuerza. El Reglamento de IA añade obligaciones más adelante. No suspende el RGPD mientras tanto. Nuestro artículo sobre el plazo de alto riesgo y el solapamiento con el RGPD explica cómo encajan ambos.

Una lista práctica para esta semana

  1. Enumera cada decisión automatizada. Incluye las herramientas compradas a proveedores: selección, fraude, crédito, moderación, scoring, suspensiones basadas en valoraciones.
  2. Comprueba si es «únicamente automatizada». Para cada una, pregunta si una persona con autoridad real revisa el resultado antes de que surta efecto y si alguna vez lo anula. Si nunca, trátala como automatizada.
  3. Elige una vía lícita. Necesidad contractual, ley o consentimiento explícito, y anota por qué. Sé escéptico con «necesaria para el contrato» cuando una persona podría razonablemente hacer el trabajo.
  4. Construye las garantías. Una vía para solicitar revisión humana, una forma de que la persona exponga su caso y una apelación clara y rápida.
  5. Explica la lógica en palabras sencillas. Actualiza tu aviso de privacidad y tus respuestas a solicitudes de acceso con lo que el sistema examina, por qué y cuáles son las consecuencias. El Tribunal de Justicia de la UE ha confirmado que las personas pueden exigir una explicación del procedimiento y de los principios aplicados, no solo de una fórmula.
  6. Realiza una EIPD. La evaluación sistemática y a gran escala de personas mediante tratamiento automatizado con efectos significativos es un supuesto listado que exige una evaluación de impacto relativa a la protección de datos. Consulta por qué las funciones de IA necesitan una EIPD antes del lanzamiento.
  7. Lleva un registro de decisiones. Anota las decisiones revocadas y las reclamaciones. Es la prueba que pedirá primero un regulador y demuestra que la revisión es real.

Si operas una plataforma con trabajadores por encargo o freelancers, revisa también la Directiva de la UE sobre trabajo en plataformas, que fija sus propios límites a las decisiones automatizadas en el trabajo y cuyo plazo nacional de transposición vence a finales de 2026.

En resumen

La decisión sobre Uber es una advertencia sobre responsabilidad más que sobre tamaño. La automatización está permitida. Lo que no lo está es entregar los ingresos, el crédito o las perspectivas laborales de las personas a un sistema que ningún humano puede cuestionar o corregir. Los reguladores de toda Europa cooperan ya en casos como este, y las quejas de un grupo pequeño pueden bastar para desencadenar uno.

Reserva una consulta gratuita con GDPRGard → y te ayudaremos a identificar qué herramientas tuyas necesitan una persona en el circuito.

Fuentes

Compartir este artículo

Lee también:

⚠️ Este artículo tiene fines meramente informativos y no constituye asesoramiento jurídico. Para situaciones de cumplimiento complejas, consulte a un profesional cualificado en protección de datos. Los requisitos del RGPD y del Reglamento europeo de IA están sujetos a orientaciones normativas en constante evolución — verifique sus obligaciones actuales con su asesor jurídico.