Newsletter de Derecho Digital, IT y Protección de Datos – Mayo 2026

Newsletter

Actualidad en inteligencia artificial y protección de datos: claves regulatorias y criterios recientes

El ámbito del derecho digital y la protección de datos sigue evolucionando con rapidez, impulsado por la implementación del Reglamento de Inteligencia Artificial (AI Act), la actividad interpretativa de los tribunales y el refuerzo del control por parte de la Agencia Española de Protección de Datos (AEPD).

Las últimas novedades reflejan una tendencia clara: avanzar hacia un modelo que combine innovación tecnológica con un alto nivel de protección de los derechos fundamentales, reforzando al mismo tiempo las obligaciones de transparencia, responsabilidad y gobernanza del dato.

A continuación, se resumen los principales desarrollos recientes en inteligencia artificial, jurisprudencia y resoluciones de la AEPD.

Novedades en inteligencia artificial

Ajustes al AI Act: el Ómnibus Digital

El acuerdo provisional alcanzado el 7 de mayo de 2026 sobre el denominado Ómnibus Digital en Inteligencia Artificial introduce medidas destinadas a flexibilizar la aplicación del AI Act sin reducir su nivel de exigencia.

Entre los cambios más relevantes destacan:

  • La ampliación de los plazos para sistemas de alto riesgo, que podrán retrasarse hasta 2027 o 2028 en algunos casos.
  • La introducción de nuevas prohibiciones, como la generación de contenido íntimo no consentido.
  • El refuerzo de las obligaciones de transparencia.

Asimismo, se revisan herramientas clave como los sandbox regulatorios y los mecanismos de control de sesgos, configurando un marco más adaptable para las empresas, pero que sigue exigiendo un cumplimiento riguroso.

Transparencia en IA: directrices del artículo 50

La Comisión Europea ha publicado el borrador de directrices sobre las obligaciones de transparencia del artículo 50 del AI Act, que serán plenamente aplicables a partir del 2 de agosto de 2026.

Estas obligaciones afectan tanto a proveedores como a usuarios de sistemas de IA e incluyen:

  • Informar cuando una persona interactúa con un sistema de IA.
  • Identificar contenidos generados o manipulados mediante IA.
  • Garantizar transparencia en sistemas de reconocimiento emocional o biométrico.
  • Etiquetar contenidos sintéticos, como imágenes, vídeos o textos.

El incumplimiento puede conllevar sanciones relevantes, lo que refuerza la necesidad de integrar la transparencia desde el diseño.

Proyecto de ley español de IA

En el ámbito nacional, el Proyecto de Ley Orgánica para la gobernanza de la IA adapta el AI Act al ordenamiento español y refuerza el modelo institucional.

Entre sus elementos clave destacan:

  • El papel de la Agencia Española de Supervisión de IA (AESIA).
  • Un régimen sancionador que puede alcanzar el 7 % del volumen de negocio global.
  • La regulación del uso de IA en el sector público, incluyendo inventarios de sistemas y la figura del delegado de IA.
  • El impulso a la innovación a través de entornos de prueba controlados (sandbox).

Jurisprudencia y doctrina destacada

Derecho de acceso e indemnización

La sentencia del TJUE de 19 de marzo de 2026 introduce criterios relevantes sobre el ejercicio de derechos en el RGPD.

El Tribunal establece que:

  • Las solicitudes de acceso pueden rechazarse si se demuestra su carácter abusivo o fraudulento.
  • La vulneración de derechos puede generar indemnización incluso sin tratamiento ilícito de datos.
  • No toda infracción da lugar automáticamente a compensación: es necesario acreditar daño y relación causal.

Asimismo, refuerza la exigencia de probar los daños inmateriales, como la pérdida de control sobre los datos.

Transparencia laboral y protección de datos

El Tribunal Supremo, en su sentencia 1215/2026, clarifica que la protección de datos no puede utilizarse para limitar derechos laborales reconocidos en convenio colectivo.

Así, considera legítimo incluir nombres y apellidos en los listados de antigüedad cuando sea necesario para garantizar derechos como promociones o traslados. No obstante, exige aplicar medidas de seguridad y restringir el acceso a quienes acrediten un interés legítimo.

El fallo subraya que la seudonimización no es válida si impide cumplir la finalidad del tratamiento.

Resoluciones recientes de la AEPD

Conflictos de interés del DPD

La AEPD ha señalado que la acumulación de funciones del Delegado de Protección de Datos con otras responsabilidades, como la gestión del canal de denuncias,  puede generar conflictos de interés si no se evalúa adecuadamente.

La clave no es la compatibilidad en sí, sino la necesidad de realizar un análisis previo y documentado que garantice la independencia del DPD.

Biometría y evaluación de impacto

La sanción de 500.000 € a una entidad deportiva por el uso de reconocimiento biométrico pone de relieve la importancia de realizar una Evaluación de Impacto en Protección de Datos (EIPD) en tratamientos de alto riesgo.

La AEPD insiste en que:

  • El uso de datos biométricos requiere un análisis exhaustivo previo.
  • El consentimiento no sustituye la obligación de evaluar riesgos.
  • La evaluación debe justificar la proporcionalidad del tratamiento.

Principio de minimización

En otra resolución, la AEPD declara ilícita la inclusión del DNI en firmas electrónicas por ser un dato innecesario para la finalidad de identificación.

La Agencia destaca la importancia de aplicar el principio de minimización y de diseñar sistemas menos intrusivos desde el inicio, utilizando alternativas como identificadores profesionales o datos seudonimizados.

Un entorno regulatorio en transformación

Las novedades analizadas evidencian un entorno regulatorio cada vez más complejo, en el que la inteligencia artificial y la protección de datos están estrechamente interconectadas.

Las organizaciones deben adoptar un enfoque proactivo, integrando el cumplimiento normativo desde el diseño y reforzando sus mecanismos internos de gobernanza, especialmente en relación con la transparencia, la gestión de riesgos y el uso responsable de tecnologías emergentes.

¿Quieres conocer todos los detalles?

Haz clic en el botón para acceder al documento completo de la newsletter.

Imagen de Carme Setó

Carme Setó

Carme Setó es socia y directora del Área de Derecho Digital, IT y protección de datos y cuenta con una amplia experiencia en la planificación, coordinación y ejecución de operaciones multidisciplinares en los sectores de especialización indicados, tanto para empresas públicas como privadas de ámbito nacional e internacional de distintos sectores de actividad.

Contactar

Podcast DS:

Últimos vídeos:

Suscríbete a la newsletter

logo DS blanco
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.