La UE estudia permitir que las grandes IA usen datos personales sin consentimiento

La presidencia irlandesa del Consejo propone que la IA pueda ampararse en el “interés legítimo” para usar datos personales sin pedir consentimiento previo

7 minutos

La presidenta de la Comisión Europea, Ursula von der Leyen, pasea junto al primer ministro de Irlanda, Micheál Martin |Paul Faith

La presidenta de la Comisión Europea, Ursula von der Leyen, pasea junto al primer ministro de Irlanda, Micheál Martin |Paul Faith

Añadir DEMÓCRATA en Google

Pregunta a FREN

Publicado

Última actualización

7 minutos

Más leídas

La Unión Europea estudia modificar sus reglas de protección de datos para facilitar que las empresas de inteligencia artificial puedan utilizar información personal sin contar previamente con el consentimiento de los ciudadanos. La medida aparece en el último texto de compromiso de la presidencia irlandesa del Consejo sobre el denominado Digital Omnibus, el paquete con el que Bruselas pretende simplificar buena parte de su legislación digital, según el documento difundido por noyb, la organización europea especializada en privacidad y derechos digitales fundada por Max Schrems

El cambio afectaría directamente al Reglamento General de Protección de Datos (RGPD) y podría tener consecuencias para las empresas que desarrollan grandes modelos de inteligencia artificial, como OpenAI, Anthropic, Google o Meta. El documento abre expresamente la puerta a que el tratamiento de datos personales para desarrollar y operar sistemas o modelos de IA pueda realizarse sobre la base del "interés legítimo" de la empresa, recogido en el artículo 6.1.f del RGPD.

Eso permitiría tratar determinados datos sin solicitar el consentimiento expreso de cada usuario, aunque no equivaldría a una autorización automática para utilizar cualquier información. El texto de la presidencia mantiene la obligación de comprobar que los intereses de la compañía no desplazan los derechos y libertades fundamentales de la persona afectada y exige que exista una base jurídica adecuada para el tratamiento.

La propuesta está todavía en negociación y no modifica por ahora las obligaciones de empresas ni los derechos de los ciudadanos. Irlanda ocupa la presidencia rotatoria del Consejo de la UE durante el segundo semestre de 2026 y tiene entre sus prioridades avanzar en los paquetes legislativos de simplificación digital.

Qué quiere cambiar Europa

El punto central de la discusión se encuentra en el nuevo artículo 88 bis del RGPD que aparece en el texto de compromiso distribuido por la presidencia irlandesa. La disposición establece que el tratamiento de datos personales en el contexto del desarrollo y funcionamiento de un sistema o modelo de IA puede realizarse por un interés legítimo del responsable, de acuerdo con el artículo 6.1.f del Reglamento.

La diferencia es importante. Actualmente, el interés legítimo ya puede utilizarse como fundamento jurídico en determinados tratamientos de datos, pero exige superar una prueba en la que se analizan el interés perseguido, la necesidad del tratamiento y su impacto sobre los derechos de la persona.

El Comité Europeo de Protección de Datos (CEPD) ya estableció en su dictamen sobre modelos de IA que el interés legítimo puede servir como base jurídica en determinados casos, pero debe estudiarse individualmente. Entre los elementos que deben valorarse están el origen de los datos, la relación entre la empresa y el ciudadano, el contexto en el que fueron obtenidos y si el afectado podía esperar razonablemente que fueran utilizados posteriormente para desarrollar inteligencia artificial.

El cambio que se negocia busca dar mayor seguridad jurídica a las empresas de IA al incorporar expresamente esa posibilidad al Reglamento.

El propio texto irlandés conserva, no obstante, importantes limitaciones. El interés empresarial no podría prevalecer cuando pesen más los derechos y libertades fundamentales del ciudadano, presta una atención específica a los menores y mantiene las situaciones en las que otra norma europea o nacional exige expresamente consentimiento.

Alemania plantea ir un paso más allá

Dentro de la negociación existe además una propuesta de Alemania considerablemente más amplia. Berlín plantea que el tratamiento de datos personales destinado al entrenamiento y funcionamiento técnico de un sistema o modelo de IA se presuma directamente como un interés legítimo.

La diferencia no es menor. El compromiso irlandés reconoce expresamente que una empresa puede intentar ampararse en el interés legítimo, pero mantiene la estructura de ponderación del RGPD. La propuesta alemana pretende introducir una presunción legal favorable al tratamiento para IA.

Alemania plantea también presumir compatible con la finalidad original el tratamiento de información que hubiera sido recogida inicialmente para otros objetivos, siempre sujeto a determinadas salvaguardas. Esto podría facilitar la reutilización para entrenar modelos de grandes bases de datos acumuladas durante años.

De prosperar una formulación de este tipo, una de las principales consecuencias sería precisamente la posibilidad de reutilizar información histórica sin tener que volver necesariamente a cada ciudadano para solicitar un nuevo consentimiento. Su alcance final dependerá, sin embargo, de cómo quede redactada la norma y de las garantías que sobrevivan a la negociación.

Qué pasaría con los datos sensibles

La reforma aborda además uno de los mayores problemas que plantea el entrenamiento de grandes modelos: la presencia dentro de enormes conjuntos de datos de información especialmente protegida.

El texto contempla una excepción para aquellos casos en los que categorías especiales de datos aparezcan de forma incidental y residual durante el desarrollo o funcionamiento técnico de una IA. Las empresas tendrían que adoptar previamente medidas técnicas y organizativas destinadas a evitar que esa información sea recopilada.

Si aun así esos datos aparecen en los conjuntos utilizados para entrenar, probar o validar un sistema, el responsable tendría que eliminarlos sin demora. Cuando hacerlo resulte técnicamente imposible o exija un esfuerzo manifiestamente desproporcionado, deberían quedar protegidos para impedir que vuelvan a utilizarse, aparezcan en las respuestas del modelo o sean comunicados a terceros.

La excepción no cubriría, en cambio, situaciones en las que la utilización de esa información sensible sea deliberada y necesaria para el objetivo perseguido. En esos supuestos seguirían siendo necesarias las bases jurídicas previstas específicamente por el RGPD.

El derecho a oponerse sigue sobre la mesa

El documento de la presidencia intenta acompañar la apertura del interés legítimo con garantías para los usuarios. Entre ellas aparecen medidas de minimización de datos, transparencia y protección frente a la revelación de información retenida por los modelos.

Durante la negociación también se ha planteado un derecho incondicional de oposición al tratamiento de los datos personales para estos fines. La cuestión resulta especialmente relevante porque el interés legítimo funciona de forma diferente al consentimiento: en lugar de necesitar inicialmente un "sí" del ciudadano, el tratamiento puede comenzar si existe una base jurídica válida y posteriormente entran en juego, entre otras garantías, los derechos reconocidos por el RGPD.

Es precisamente aquí donde se juega buena parte del alcance real de la reforma. Cuanto más sencillo resulte para las empresas acogerse al interés legítimo y más difícil sea para los ciudadanos conocer que sus datos están siendo utilizados y ejercer sus derechos, mayor será el desplazamiento desde un modelo basado en el permiso previo hacia otro sustentado en tratamiento con posibilidad de oposición.

También cambia qué se considera un dato personal

El Digital Omnibus abre otro debate de gran envergadura. La presidencia propone precisar que una información relacionada con una persona no tiene necesariamente que considerarse dato personal para todas las empresas o entidades simplemente porque otra organización pueda identificar a esa persona.

La propuesta establece que la consideración dependería, entre otros factores, de los medios razonablemente disponibles para que la entidad concreta pueda identificar al individuo. El texto también aborda expresamente los datos seudonimizados y las circunstancias en las que podrían dejar de considerarse personales para determinados receptores.

La cuestión es especialmente relevante para la IA porque determina directamente qué información queda sometida a las garantías del RGPD.

Los supervisores europeos de protección de datos ya han expresado reservas sobre la reforma. El Comité Europeo de Protección de Datos y el Supervisor Europeo de Protección de Datos han advertido durante la tramitación del Digital Omnibus de los riesgos de modificar el concepto de dato personal y consideran innecesario introducir una disposición específica sobre el interés legítimo para la IA.

Las organizaciones de privacidad alertan de una pérdida de derechos

La organización de defensa de la privacidad noyb, fundada por el activista Max Schrems, ha alertado sobre las consecuencias del nuevo texto y argumenta que la reforma podría permitir que grandes compañías reutilizaran enormes cantidades de información acumulada durante años para desarrollar sus modelos.

La organización interpreta que el cambio favorecería especialmente a las grandes tecnológicas que ya disponen de gigantescas cantidades de información procedente de redes sociales, servicios digitales y otras plataformas. También cuestiona que una regulación pensada para simplificar las normas europeas termine modificando elementos centrales de la protección de datos.

Se trata, en todo caso, de la interpretación de esta organización sobre una negociación todavía abierta. El propio documento de la presidencia mantiene expresamente la ponderación entre el interés de las compañías y los derechos fundamentales de los ciudadanos, así como la aplicación del resto de requisitos del RGPD.

Una reforma todavía lejos de ser definitiva

Nada de lo planteado permite actualmente a OpenAI, Anthropic, Google, Meta u otras compañías comenzar a utilizar automáticamente cualquier dato de los europeos. El RGPD vigente continúa aplicándose en sus términos actuales.

El documento fechado el 3 de septiembre es un texto revisado de compromiso de la presidencia del Consejo, preparado para continuar las negociaciones entre los Estados miembros. El Consejo todavía debe fijar su posición y el Parlamento Europeo también participa como colegislador en el expediente.

El debate enfrenta dos objetivos que Bruselas intenta compatibilizar desde la explosión de la inteligencia artificial generativa: facilitar a las empresas europeas y a los desarrolladores de IA el acceso a los datos necesarios para competir y mantener al mismo tiempo el nivel de protección de la privacidad que ha caracterizado al modelo regulatorio europeo.

Hola, soy Fren. ¿Cómo te ayudo?