La UE debate si facilitar el uso de datos personales para entrenar IA

Una propuesta que se negocia en el Consejo de la Unión Europea plantea facilitar el uso de datos personales para desarrollar y operar sistemas y modelos de inteligencia artificial. El texto, todavía sujeto a negociación y lejos de ser una norma definitiva, ha provocado una fuerte reacción de la organización de privacidad noyb, que acusa a varios Estados miembros de querer rebajar las garantías del Reglamento General de Protección de Datos (RGPD) en favor de las empresas de IA.

Las claves del acceso de la IA a los datos personales en la UE en 30 segundos

  • El Consejo negocia una nueva redacción del artículo 88 bis del RGPD dentro del Ómnibus Digital.
  • El texto de la Presidencia irlandesa permite invocar el interés legítimo para tratar datos personales en el desarrollo y funcionamiento de IA.
  • Alemania ha planteado presumir que el entrenamiento y operación de IA constituyen un interés legítimo.
  • El borrador mantiene obligaciones y salvaguardas del RGPD, por lo que no equivale jurídicamente a un acceso ilimitado.
  • noyb considera que el cambio facilitaría el uso masivo de datos europeos por grandes compañías tecnológicas.

El debate llega después de que la Comisión Europea presentara en noviembre de 2025 el llamado Ómnibus Digital, un paquete de modificaciones destinado a simplificar distintas normas digitales y reducir costes de cumplimiento. La Comisión sostiene que su objetivo es facilitar la actividad empresarial y mantener los objetivos de protección existentes. El Comité Europeo de Protección de Datos (CEPD) y el Supervisor Europeo de Protección de Datos (SEPD), sin embargo, ya advirtieron en febrero de 2026 de que algunas modificaciones podían reducir el nivel de protección y generar incertidumbre jurídica.

La novedad que ahora centra la discusión procede de documentos internos del Consejo publicados por noyb. Entre ellos figura un texto de compromiso de la Presidencia irlandesa fechado el 3 de septiembre de 2026 y comentarios de Alemania. Ambos documentos muestran que los Estados miembros están negociando una disposición específica para el tratamiento de datos personales relacionado con la inteligencia artificial.

Qué cambia con el artículo 88 bis

El texto de la Presidencia irlandesa transforma en el Consejo la disposición que originalmente aparecía como artículo 88 quater en la propuesta de la Comisión y que ahora figura como artículo 88 bis.

La redacción permite que el tratamiento de datos personales en el contexto del desarrollo y funcionamiento de un sistema o modelo de IA pueda realizarse sobre la base del interés legítimo contemplado en el artículo 6.1.f del RGPD. El mismo texto mantiene, además, la obligación del responsable del tratamiento de escoger una base jurídica válida y de aplicar medidas técnicas y organizativas adecuadas para proteger los derechos de los afectados.

Ese detalle cambia bastante la interpretación de la propuesta. El borrador no establece que cualquier dato personal pueda utilizarse automáticamente para entrenar cualquier IA sin condiciones. Tampoco elimina por sí mismo el RGPD. Lo que hace es introducir una base jurídica específica que podría facilitar determinados tratamientos relacionados con la IA.

La propuesta alemana va más lejos. Sus comentarios plantean que el tratamiento realizado para el entrenamiento y funcionamiento técnico de un sistema o modelo de IA se presuma como interés legítimo. El documento también propone considerar compatibles con los fines originales determinados datos que hubieran sido recogidos inicialmente para otros usos, siempre sujetos a salvaguardas.

Alemania introduce al mismo tiempo algunas exclusiones. La presunción no se aplicaría cuando el tratamiento estuviera dirigido específicamente a personas identificadas o identificables, ni cuando el sistema estuviera diseñado para identificar, monitorizar o evaluar a personas. También quedarían fuera las autoridades públicas cuando actúen en el ejercicio de sus funciones.

Por tanto, el conflicto jurídico no consiste simplemente en decidir si las compañías de IA tendrán o no acceso a todos los datos de los europeos. La cuestión es hasta dónde puede ampliarse el concepto de interés legítimo para reutilizar datos personales en sistemas de IA y qué salvaguardas deberán acompañar ese tratamiento.

Por qué noyb habla de una posible expropiación digital

Max Schrems y noyb interpretan el cambio de manera mucho más severa. La organización sostiene que la nueva redacción podría favorecer especialmente a las grandes compañías que ya disponen de enormes cantidades de información recopilada durante años.

En su análisis, noyb advierte de que empresas que nunca tuvieron una relación directa con una persona podrían beneficiarse de datos que esa persona hubiera generado en otros servicios, siempre que terminaran dentro de un tratamiento relacionado con IA. La organización utiliza la expresión «expropiación digital» para describir ese escenario, una caracterización de noyb y no una denominación jurídica del proyecto europeo.

El argumento industrial es también relevante. Las grandes plataformas tecnológicas disponen de enormes volúmenes de datos y capacidad de computación para entrenar modelos. Una ampliación de las bases jurídicas para reutilizar esos datos podría beneficiar de manera diferente a una gran multinacional y a una empresa europea pequeña que no dispone de una colección comparable de información.

Schrems sostiene que la reforma podría facilitar que conocimiento y datos generados en Europa terminen alimentando servicios desarrollados por compañías estadounidenses o chinas. Esa es una interpretación política e industrial de noyb sobre los posibles efectos de la reforma, no una consecuencia que esté determinada por el texto actual.

La organización también cuestiona la modificación de otras reglas del RGPD incluidas en las negociaciones. Entre ellas está el tratamiento de los datos seudonimizados y la forma de determinar cuándo siguen siendo datos personales. En una opinión conjunta de febrero, el CEPD y el SEPD ya habían señalado que los cambios sobre la definición de datos personales podían generar problemas de seguridad jurídica y afectar al nivel de protección.

El debate no parte de cero

La discusión sobre los datos utilizados para entrenar IA lleva meses dentro de las instituciones europeas. En julio de 2026, el CEPD anunció nuevas directrices sobre anonimización y web scraping en el contexto de la IA generativa. El objetivo era aclarar cuándo determinados datos pueden considerarse realmente anónimos y cómo debe protegerse a las personas cuando se recopila información de internet para tecnologías de IA.

El propio Ómnibus Digital de la Comisión se presentó como una reforma transversal para reducir cargas administrativas y simplificar el marco digital europeo. La Comisión mantiene que el paquete pretende reducir costes de cumplimiento sin abandonar los objetivos regulatorios.

La posición de los organismos europeos de protección de datos introduce un matiz importante. El CEPD y el SEPD no rechazaron el objetivo de simplificar las normas. Su dictamen reconoce la necesidad de reducir cargas y mejorar la seguridad jurídica, pero advierte de que determinadas modificaciones pueden afectar a los derechos fundamentales y dificultar la aplicación coherente de la legislación.

Además, la Unión ya ha aprobado modificaciones específicas de la regulación de IA. El Ómnibus sobre IA alcanzó un acuerdo político entre Parlamento y Consejo en mayo de 2026 y entró en vigor en julio, con cambios principalmente dirigidos a simplificar la aplicación del Reglamento de IA, ampliar plazos y facilitar determinadas obligaciones para empresas. Ese proceso es distinto de la negociación actual sobre el tratamiento de datos personales dentro del Ómnibus Digital.

La diferencia es importante porque el texto que ahora preocupa a noyb todavía no es legislación vigente. Los documentos publicados corresponden a negociaciones internas del Consejo. La posición final tendrá que cerrarse entre los Estados miembros y posteriormente continuar el procedimiento legislativo europeo con el Parlamento.

Tampoco está decidido que la redacción actual del artículo 88 bis llegue intacta al texto definitivo. Los documentos filtrados muestran precisamente que existen posiciones diferentes entre la Comisión, la Presidencia del Consejo y los gobiernos nacionales.

La discusión técnica se concentra así en una pregunta concreta: si el desarrollo y funcionamiento de sistemas de IA debe recibir una base jurídica específica dentro del RGPD para facilitar el uso de datos personales o si esa modificación puede debilitar demasiado las garantías actuales.

Para las empresas de IA, la respuesta puede determinar qué datos pueden reutilizar legalmente para entrenar y operar modelos en Europa. Para los ciudadanos, afecta a la capacidad de controlar cómo se reutiliza información personal que ya se encuentra en manos de plataformas y otros servicios digitales. Y para las compañías europeas, también abre un debate sobre si una liberalización de los datos favorecería realmente a todo el mercado o, por el contrario, a los actores que ya cuentan con grandes volúmenes de información.

El resultado dependerá ahora de la negociación institucional. Mientras tanto, presentar el borrador como una norma que ya concede a las multinacionales acceso total a los datos de los ciudadanos sería ir más allá de lo que dice el documento: lo que existe actualmente es una propuesta negociada que ampliaría y concretaría el uso del interés legítimo para determinados tratamientos de IA, con límites todavía sujetos a discusión.

Preguntas frecuentes

¿La UE ya ha aprobado el acceso libre de las empresas de IA a los datos personales?

No. Los textos publicados corresponden a negociaciones del Consejo y todavía pueden cambiar. El artículo 88 bis forma parte de una propuesta legislativa que continúa en tramitación.

¿Qué propone Alemania sobre los datos utilizados para entrenar IA?

Alemania ha planteado presumir que el tratamiento de datos para el entrenamiento y funcionamiento técnico de sistemas o modelos de IA constituye un interés legítimo. Su propuesta también contempla determinadas exclusiones para tratamientos dirigidos a identificar, monitorizar o evaluar personas.

¿Qué sostiene noyb sobre la reforma?

La organización considera que la propuesta puede facilitar una reutilización mucho más amplia de datos personales y beneficiar especialmente a las grandes compañías tecnológicas. Max Schrems ha denominado este posible escenario «expropiación digital», una valoración de noyb sobre el impacto de la reforma.

¿Qué dicen los organismos europeos de protección de datos?

El CEPD y el SEPD apoyan los objetivos de simplificación, pero han advertido de que determinadas modificaciones del Ómnibus Digital pueden afectar a los derechos fundamentales, reducir el nivel de protección y generar incertidumbre jurídica.

Scroll al inicio