Publicado: septiembre 21, 2026, 11:39 am
La Unión Europea lleva años construyendo una de las legislaciones de protección de datos más exigentes del mundo. Ahora, sin embargo, en plena carrera global por la inteligencia artificial, estudia introducir un cambio que podría facilitar a las empresas el uso de información personal para desarrollar y operar sus sistemas de IA sin tener que recurrir al consentimiento de los usuarios.
La modificación aparece en el último texto de compromiso del Digital Omnibus, el paquete con el que Bruselas pretende simplificar parte de su regulación tecnológica y reducir cargas para las empresas. El documento fue preparado por la Presidencia irlandesa del Consejo y discutido por los Estados miembros este mes de septiembre.
La propuesta ha encendido las alarmas de organizaciones de defensa de la privacidad y de los consumidores. noyb, la organización fundada por el activista Max Schrems, considera que podría permitir una reutilización mucho más amplia de los datos acumulados durante años por compañías como Google, Meta, Microsoft u OpenAI. Schrems ha llegado a calificar el escenario de “expropiación digital” de los europeos y sostiene que la propuesta podría poner a disposición de las empresas de IA información que los usuarios introdujeron durante años en distintos servicios digitales.
En España, la Federación de Consumidores y Usuarios CECU también ha alertado de sus posibles consecuencias. Anabel Arias, experta en derechos digitales de la organización, advierte de que “la protección de los datos personales no puede convertirse en el precio que paguemos por el desarrollo de la inteligencia artificial”.
No obstante, lo que dice la propuesta no es que cualquier empresa pueda utilizar cualquier dato para cualquier cosa simplemente alegando que desarrolla inteligencia artificial. Lo que hace es introducir expresamente la posibilidad de que el desarrollo y funcionamiento de sistemas y modelos de IA se apoyen en una figura que ya existe en el Reglamento General de Protección de Datos (RGPD): el denominado interés legítimo.
Qué es el interés legítimo y por qué importa
Cuando utilizamos un servicio digital, no siempre es necesario que pulsemos un botón de ‘acepto’ para que una empresa pueda tratar nuestros datos. El RGPD contempla varias bases jurídicas para hacerlo. Una de ellas es nuestro consentimiento, pero existen otras, como la necesidad de ejecutar un contrato, el cumplimiento de una obligación legal o el interés legítimo de una empresa.
Este último permite utilizar datos sin solicitar previamente el consentimiento siempre que se cumplan determinadas condiciones. La compañía debe tener un interés legítimo, demostrar que el tratamiento es necesario para conseguirlo y comprobar que ese interés no prevalece sobre los derechos y libertades de la persona afectada. Es aquí donde se encuentra la discusión.
El texto que negocian los Estados miembros pretende dejar expresamente recogido que el desarrollo y funcionamiento de una inteligencia artificial puede acogerse al interés legítimo previsto en el artículo 6 del RGPD. Para las compañías supondría una mayor seguridad jurídica a la hora de justificar determinados tratamientos de datos relacionados con sus modelos. Para el usuario, podría traducirse en que más usos de sus datos se planteen sin pedirle previamente permiso, aunque la empresa seguiría teniendo que justificar por qué puede utilizarlos.
Las propias autoridades europeas de protección de datos han cuestionado la necesidad de introducir este cambio. El Comité Europeo de Protección de Datos (CEPD) y el Supervisor Europeo de Protección de Datos (SEPD) recuerdan que el interés legítimo ya puede utilizarse en determinados casos para desarrollar y desplegar modelos o sistemas de IA y, por ese motivo, consideran que no es necesario introducir una disposición específica en el RGPD.
La presidenta del CEPD, Anu Talus, ha resumido el equilibrio que, a juicio del organismo, debería mantener la reforma: la simplificación de las reglas es necesaria para mejorar la competitividad europea, “pero no a costa de los derechos fundamentales”.
La cantidad de información que los europeos vuelcan cada día en servicios digitales es enorme. Según Eurostat, en 2025 casi nueve de cada diez personas de entre 16 y 74 años de la UE utilizaron el móvil para conectarse a internet, mientras que el 88 % de los internautas recurrió a servicios de mensajería instantánea, el 72 % a redes sociales y el 74 % a la banca online. Al mismo tiempo, un 76,9 % de los usuarios de internet tomó alguna medida para controlar el acceso a sus datos personales y más de la mitad restringió el uso de su ubicación o de su información con fines publicitarios.
Para las organizaciones críticas con la reforma, ahí está precisamente una de las contradicciones de la propuesta: Europa estudia flexibilizar determinadas reglas justo cuando los ciudadanos están intentando tener más control sobre sus datos.
¿Podrían utilizar datos que entregamos hace años?
Esta es una de las cuestiones más sensibles de la reforma. noyb sostiene que la modificación podría facilitar que las grandes plataformas reutilizasen enormes cantidades de información recogida durante años para desarrollar o utilizar sistemas de inteligencia artificial, incluso cuando esos datos se entregaron inicialmente para otra finalidad.
La organización pone como ejemplo información introducida hace años en chats o redes sociales y sostiene que la nueva redacción facilitaría que las empresas alegasen un interés legítimo para reutilizarla en sistemas de IA. CECU comparte esta interpretación y considera que el cambio podría habilitar de forma mucho más amplia el tratamiento de datos personales para entrenar inteligencia artificial.
Eso no significa, sin embargo, que todo dato antiguo quedase automáticamente disponible para entrenar una IA. El RGPD mantiene, entre otros, el principio de limitación de la finalidad y las compañías continúan sujetas al resto de obligaciones de la normativa.
Las críticas se centran en cuánto facilitaría el nuevo artículo justificar un nuevo uso cuando está relacionado con inteligencia artificial. Empresas como Google o Meta llevan años acumulando fotografías, publicaciones, búsquedas, vídeos, interacciones o información sobre la actividad de millones de europeos. En la era de la IA, esos gigantescos repositorios pueden convertirse también en un activo para desarrollar sistemas capaces de generar texto, imágenes, vídeos o recomendaciones.
¿Perderíamos el derecho a negarnos?
Tampoco desaparecería automáticamente. Cuando una empresa utiliza nuestros datos basándose en su interés legítimo, el RGPD permite oponerse al tratamiento en determinadas circunstancias. Tras la oposición, la compañía debe dejar de utilizar esa información salvo que pueda acreditar razones legítimas imperiosas que prevalezcan sobre los derechos y libertades del usuario.
Por eso, el debate no está únicamente en si las empresas podrán emplear el interés legítimo para la inteligencia artificial –algo que ya puede ocurrir en determinados casos–, sino en qué efecto tendría que el propio RGPD reconozca expresamente el desarrollo y uso de IA como uno de esos supuestos.
De momento, los europeos no han perdido ninguna de las protecciones actuales del RGPD por esta propuesta. El Digital Omnibus continúa dentro del proceso legislativo y el texto que ha desatado la polémica es una propuesta de compromiso negociada por los Estados miembros, no una ley aprobada.
