Newsletter
Actualidad en inteligencia artificial y protección de datos: claves regulatorias y criterios recientes
El ámbito del derecho digital y la protección de datos sigue evolucionando con rapidez, impulsado por la implementación del Reglamento de Inteligencia Artificial (AI Act), la actividad interpretativa de los tribunales y el refuerzo del control por parte de la Agencia Española de Protección de Datos (AEPD).
Las últimas novedades reflejan una tendencia clara: avanzar hacia un modelo que combine innovación tecnológica con un alto nivel de protección de los derechos fundamentales, reforzando al mismo tiempo las obligaciones de transparencia, responsabilidad y gobernanza del dato.
A continuación, se resumen los principales desarrollos recientes en inteligencia artificial, jurisprudencia y resoluciones de la AEPD.
Novedades en inteligencia artificial
Ajustes al AI Act: el Ómnibus Digital
El acuerdo provisional alcanzado el 7 de mayo de 2026 sobre el denominado Ómnibus Digital en Inteligencia Artificial introduce medidas destinadas a flexibilizar la aplicación del AI Act sin reducir su nivel de exigencia.
Entre los cambios más relevantes destacan:
- La ampliación de los plazos para sistemas de alto riesgo, que podrán retrasarse hasta 2027 o 2028 en algunos casos.
- La introducción de nuevas prohibiciones, como la generación de contenido íntimo no consentido.
- El refuerzo de las obligaciones de transparencia.
Asimismo, se revisan herramientas clave como los sandbox regulatorios y los mecanismos de control de sesgos, configurando un marco más adaptable para las empresas, pero que sigue exigiendo un cumplimiento riguroso.
Transparencia en IA: directrices del artículo 50
La Comisión Europea ha publicado el borrador de directrices sobre las obligaciones de transparencia del artículo 50 del AI Act, que serán plenamente aplicables a partir del 2 de agosto de 2026.
Estas obligaciones afectan tanto a proveedores como a usuarios de sistemas de IA e incluyen:
- Informar cuando una persona interactúa con un sistema de IA.
- Identificar contenidos generados o manipulados mediante IA.
- Garantizar transparencia en sistemas de reconocimiento emocional o biométrico.
- Etiquetar contenidos sintéticos, como imágenes, vídeos o textos.
El incumplimiento puede conllevar sanciones relevantes, lo que refuerza la necesidad de integrar la transparencia desde el diseño.
Proyecto de ley español de IA
En el ámbito nacional, el Proyecto de Ley Orgánica para la gobernanza de la IA adapta el AI Act al ordenamiento español y refuerza el modelo institucional.
Entre sus elementos clave destacan:
- El papel de la Agencia Española de Supervisión de IA (AESIA).
- Un régimen sancionador que puede alcanzar el 7 % del volumen de negocio global.
- La regulación del uso de IA en el sector público, incluyendo inventarios de sistemas y la figura del delegado de IA.
- El impulso a la innovación a través de entornos de prueba controlados (sandbox).
Jurisprudencia y doctrina destacada
Derecho de acceso e indemnización
La sentencia del TJUE de 19 de marzo de 2026 introduce criterios relevantes sobre el ejercicio de derechos en el RGPD.
El Tribunal establece que:
- Las solicitudes de acceso pueden rechazarse si se demuestra su carácter abusivo o fraudulento.
- La vulneración de derechos puede generar indemnización incluso sin tratamiento ilícito de datos.
- No toda infracción da lugar automáticamente a compensación: es necesario acreditar daño y relación causal.
Asimismo, refuerza la exigencia de probar los daños inmateriales, como la pérdida de control sobre los datos.
Transparencia laboral y protección de datos
El Tribunal Supremo, en su sentencia 1215/2026, clarifica que la protección de datos no puede utilizarse para limitar derechos laborales reconocidos en convenio colectivo.
Así, considera legítimo incluir nombres y apellidos en los listados de antigüedad cuando sea necesario para garantizar derechos como promociones o traslados. No obstante, exige aplicar medidas de seguridad y restringir el acceso a quienes acrediten un interés legítimo.
El fallo subraya que la seudonimización no es válida si impide cumplir la finalidad del tratamiento.
Resoluciones recientes de la AEPD
Conflictos de interés del DPD
La AEPD ha señalado que la acumulación de funciones del Delegado de Protección de Datos con otras responsabilidades, como la gestión del canal de denuncias, puede generar conflictos de interés si no se evalúa adecuadamente.
La clave no es la compatibilidad en sí, sino la necesidad de realizar un análisis previo y documentado que garantice la independencia del DPD.
Biometría y evaluación de impacto
La sanción de 500.000 € a una entidad deportiva por el uso de reconocimiento biométrico pone de relieve la importancia de realizar una Evaluación de Impacto en Protección de Datos (EIPD) en tratamientos de alto riesgo.
La AEPD insiste en que:
- El uso de datos biométricos requiere un análisis exhaustivo previo.
- El consentimiento no sustituye la obligación de evaluar riesgos.
- La evaluación debe justificar la proporcionalidad del tratamiento.
Principio de minimización
En otra resolución, la AEPD declara ilícita la inclusión del DNI en firmas electrónicas por ser un dato innecesario para la finalidad de identificación.
La Agencia destaca la importancia de aplicar el principio de minimización y de diseñar sistemas menos intrusivos desde el inicio, utilizando alternativas como identificadores profesionales o datos seudonimizados.
Un entorno regulatorio en transformación
Las novedades analizadas evidencian un entorno regulatorio cada vez más complejo, en el que la inteligencia artificial y la protección de datos están estrechamente interconectadas.
Las organizaciones deben adoptar un enfoque proactivo, integrando el cumplimiento normativo desde el diseño y reforzando sus mecanismos internos de gobernanza, especialmente en relación con la transparencia, la gestión de riesgos y el uso responsable de tecnologías emergentes.
¿Quieres conocer todos los detalles?
Haz clic en el botón para acceder al documento completo de la newsletter.
Carme Setó
Carme Setó es socia y directora del Área de Derecho Digital, IT y protección de datos y cuenta con una amplia experiencia en la planificación, coordinación y ejecución de operaciones multidisciplinares en los sectores de especialización indicados, tanto para empresas públicas como privadas de ámbito nacional e internacional de distintos sectores de actividad.

