Newsletter de Protección de Datos y Derecho Digital- Julio 2025

Julio 2025

Novedades en Protección de Datos y en Derecho Digital

En este nuevo número de nuestra newsletter de protección de datos y Derecho Digital repasamos las principales novedades legislativas, así como jurisprudencia destacada en estos ámbitos.

Propuesta de reforma del RGPD: reducción de la burocracia y las cargas administrativas

La Comisión Europea ha propuesto una reforma significativa del Reglamento General de Protección de Datos (RGPD) que beneficiará especialmente a pequeñas y medianas empresas (PYMES). La principal novedad consiste en la propuesta de elevar el umbral de empleados para la obligación del Registro de Actividades de Tratamiento (RAT) de 250 a 750 trabajadores.

Esta modificación del artículo 30 del RGPD busca reducir la burocracia y las cargas administrativas, permitiendo que más empresas puedan optar por no confeccionar este registro. Sin embargo, las empresas que realicen tratamientos de alto riesgo seguirán obligadas a mantener el RAT independientemente de su tamaño.

El Comité Europeo de Protección de Datos (CEPD) ha emitido un dictamen favorable, enfatizando que esta flexibilización no debe reducir el nivel de protección de datos personales ni eliminar el principio de responsabilidad proactiva.

Plan Estratégico AEPD 2025-2030: innovación y protección digital

La Agencia Española de Protección de Datos (AEPD) ha presentado su nuevo Plan Estratégico que marca las directrices para los próximos cinco años. El plan se centra en la innovación responsable y la supervisión de tecnologías emergentes como inteligencia artificial, sistemas biométricos y neurotecnologías.

Entre los ocho principios rectores destacan la independencia, la cooperación internacional y la proactividad en la prevención de riesgos. El plan incluye más de 200 medidas concretas con responsables, plazos e indicadores de seguimiento, reforzando el papel de España en la aplicación coordinada de normativas europeas.

Inteligencia Artificial: recomendaciones CNIL y nuevo Marco Regulatorio


Directrices francesas sobre interés legítimo en IA

La CNIL francesa ha publicado recomendaciones cruciales sobre el uso del interés legítimo como base jurídica para el desarrollo de sistemas de inteligencia artificial. Las directrices establecen condiciones específicas para el web scraping, incluyendo:

  • Exclusión de sitios con oposición explícita
  • Limitación a datos libremente accesibles
  • Prohibición de recopilar datos sensibles
  • Respeto a expectativas de privacidad contextuales

Entrada en vigor de nuevas disposiciones del Reglamento de IA Europeo (RIA)

El 2 de agosto de 2025 marca un hito regulatorio con la aplicación obligatoria de disposiciones clave del Reglamento de Inteligencia Artificial (RIA). Los modelos de IA de «propósito general» (GPAI) deberán cumplir nuevas obligaciones de documentación técnica, gestión de derechos de autor y evaluación de riesgos sistémicos.

Los Estados miembros deben designar autoridades nacionales competentes para supervisar el cumplimiento, estableciendo un marco sancionador que puede alcanzar hasta el 7% de la facturación anual global por violaciones graves.

Jurisprudencia relevante en Protección de Datos


Reducción de sanción por concurso medial

La Audiencia Nacional ha dictado una sentencia significativa reduciendo una sanción de 6 a 2 millones de euros a una entidad bancaria. El tribunal reconoció la existencia de concurso medial entre infracciones, estableciendo que cuando una infracción es medio para cometer otra, procede imponer una sola sanción por la más grave.


Nuevas sanciones por vulneración del principio de minimización de datos

La AEPD ha impuesto diversas sanciones por vulnerar el principio de minimización de datos:

  • Sector hotelero: 9.000 euros por escanear DNI de clientes
  • Sector ocio: Sanción a fundación pública por solicitar datos excesivos en venta de entradas
  • Distribución: 3.2 millones de euros por múltiples brechas de seguridad mediante «credential stuffing»

Derecho de Acceso a direcciones IP

La AEPD ha respaldado la denegación motivada de una empresa de telecomunicaciones al derecho de acceso a direcciones IP, reconociendo que su divulgación podría comprometer la privacidad de terceros usuarios.

Transferencias internacionales de datos

El CEPD ha publicado las directrices finales sobre transferencias de datos a autoridades de terceros países, clarificando la aplicación del artículo 48 del RGPD. Estas directrices reafirman la soberanía legal de la UE y establecen que solo se reconocerán solicitudes basadas en acuerdos internacionales vigentes.

Código de Buenas Prácticas para IA de Propósito General

Europa ha aprobado un Código de Buenas Prácticas voluntario para proveedores de IA de propósito general. La adhesión a este código facilita el cumplimiento del RIA y proporciona mayor seguridad jurídica, abordando aspectos como transparencia, rendición de cuentas y gestión de riesgos sistémicos.

Conclusión

Julio de 2025 marca un momento de transición importante en la regulación de protección de datos, con reformas que buscan equilibrar la innovación empresarial con la protección de derechos fundamentales. Las empresas deben prepararse para los nuevos requisitos de IA mientras mantienen el cumplimiento estricto del RGPD.

Consulta la newsletter completa haciendo clic en el botón a continuación.

Contacto principal:

Imagen de Carme Setó

Carme Setó

Socia de IP&IT y protección de datos
cseto@duransindreu.com
93 602 52 22

Podcast DS:

Últimos vídeos:

Suscríbete a la newsletter

logo DS blanco
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.