Comparte este post

Vivimos tiempos de contradicciones. Hace tan solo unos días, el director general de OpenAI, Sam Altman; y el fundador de SpaceXAI, Elon Musk, se sumaban al llamamiento del consejero delegado de Anthropic, Dario Amodei, para bajar el ritmo de desarrollo de la IA ante los peligros que esta representa, incluso para la propia supervivencia de la humanidad. En este contexto, a nadie se le escapa que el Derecho puede ejercer un papel de control y limitación nada despreciable, que armonice desarrollo tecnológico con las garantías básicas de respeto a los derechos fundamentales, incluido el derecho a la vida. Sin embargo, en la vieja Europa, ante el auge tecnológico de nuestros competidores, toma fuerza la postura opuesta. Casi paralelamente, el canciller alemán, Merz, ha abogado por «desregular en todos los sectores», precisando que «pequeños ajustes legislativos no son suficientes».

El tradicional posicionamiento garantista europeo en el ámbito de la IA, está viendo emerger una línea de tenencia contraria que ha sido calificada como de “desreguladora” (Baz, 2026 y Navalón, 2026). La Propuesta de Reglamento Ómnibus Digital, que implicaría una reforma muy profunda de, entre otros, el RGPD, descansa sobre la premisa de que el retraso en el ámbito de la innovación digital frente a otros competidores directos obedecería a un exceso de regulación que se propone atajar. Tomaría así solo parte —y probablemente de una forma interesada— de las premisas de análisis de los informes Draghi y Letta y seguiría la línea marcada en la Comunicación «Una Europa más sencilla y rápida: Comunicación sobre la aplicación y la simplificación».

Son diversas las modificaciones normativas previstas en la Propuesta de Reglamento Ómnibus Digital que pueden incidir de manera significativa en el alcance de las garantías y derechos de las personas trabajadoras en materia de protección de datos. En primer lugar, se plantea una redefinición del concepto de datos personales actualmente recogido en el artículo 4.1 RGPD. Frente a su formulación tradicional, de carácter absoluto y basada en la referencia a cualquier información relativa a una persona física identificada o identificable, la propuesta introduce una noción más relativa y contingente, dependiente de la perspectiva de cada sujeto concernido y de los medios razonablemente disponibles para identificar al interesado. Aunque el objetivo era positivizar la definición “relativa” provista por el Tribunal de Justicia en la STJUE de 4 de septiembre de 2025 (asunto SRB, Caso C-413/23 P), lo cierto es que los cambios introducidos van más allá de una mera enmienda técnica, poniendo en riesgo la efectividad misma de las normas para la garantía del derecho de protección de datos.

De adoptarse esta modificación, numerosos conjuntos de datos podrían ser calificados como no personales mediante una consideración fragmentada de las fases de tratamiento, en las que intervienen múltiples actores a lo largo del diseño, desarrollo, comercialización y despliegue de sistemas algorítmicos o de inteligencia artificial. El mismo conjunto de datos puede considerarse «personal» para un responsable del tratamiento y «anónimo» para otro, lo que genera un criterio de cumplimiento cambiante en las cadenas de suministro, diluyendo la responsabilidad de los sujetos que la integran. Desde la perspectiva de la persona trabajadora, una noción más restrictiva y ambigua de datos personales puede limitar el ejercicio del derecho de acceso en virtud del artículo 15 del RGPD, lo que generar un efecto disuasorio sobre las reclamaciones que buscan aclarar la naturaleza y el alcance de actividades de tratamiento específicas. Esta ruptura de la visión integral del tratamiento supondría un cambio de gran alcance, incrementando la inseguridad jurídica y las posibles intromisiones ilegítimas, además de la litigiosidad.

La propuesta también revisa la definición de investigación científica (art. 4.38 RGPD), ampliando su alcance hasta incluir formas de innovación tecnológica con interés comercial. Aunque se mantienen los principios generales de tratamiento y las garantías del RGPD, esta expansión puede generar inseguridad jurídica en contextos marcados por fuertes asimetrías de poder, como el de las relaciones laborales. Al no establecerse ninguna precisión sobre el uso de este tipo de datos en el ámbito laboral, podrían emplearse por los Estados miembros o las empresas, vía art. 88 RGPD, para evitar las garantías generales establecidas. Asimismo, caracterizar como innovación el uso de herramientas algorítmicas en el trabajo podría alterar el significado del principio de limitación de la finalidad del artículo 5.1 c) RGPD, desplazando los equilibrios que actualmente orientan la delimitación de los poderes empresariales.

Otra modificación relevante es la introducción de una base jurídica que autoriza el tratamiento residual de datos sensibles, incluso cuando no resulten necesarios para la finalidad del tratamiento. Esta previsión, alineada con el nuevo artículo 4 bis del RIA, permitiría la presencia de datos especialmente protegidos en conjuntos utilizados para entrenar, validar o probar sistemas de IA, aun sin conocimiento ni control efectivo de los interesados. Ello podría debilitar la protección preventiva del RGPD y facilitar que datos sensibles de las personas trabajadoras se incorporen a modelos utilizados para evaluar, supervisar o adoptar decisiones sobre la organización del trabajo.

En concreto, conforme a la propuesta, el tratamiento de datos que revelen el origen racial o étnico, las opiniones políticas, las creencias religiosas o filosóficas, la afiliación sindical, así como los datos genéticos, los datos biométricos utilizados para identificar de forma única a una persona, los datos relativos a la salud o los datos relativos a la vida sexual u orientación sexual de una persona, dejaría de estar prohibido de forma categórica, de tal suerte que podrían emplearse «en el contexto del desarrollo y el funcionamiento de un sistema de inteligencia artificial o un modelo de inteligencia artificial» (nuevo apartado k) del art. 9.2 RGPD). Al mismo tiempo, la reforma exige a los responsables del tratamiento que apliquen «medidas organizativas y técnicas adecuadas» destinadas a impedir la recogida o el tratamiento posterior de categorías especiales de datos personales más allá de lo estrictamente necesario. Cuando, a pesar de la aplicación de las garantías organizativas y técnicas adecuadas, los responsables del tratamiento identifiquen categorías especiales de datos personales en los conjuntos de datos utilizados para el entrenamiento, las pruebas o la validación, o integrados en el propio sistema o modelo de IA, estarán obligados a eliminar dichos datos. No obstante, si la eliminación de estos datos supusiera un esfuerzo desproporcionado, el responsable del tratamiento deberá, aun así, garantizar, sin demora indebida, que dichos datos queden efectivamente protegidos para que no se utilicen para generar resultados, ni se divulguen ni se pongan a disposición de terceros (nuevo apartado 5 del art. 9 RGPD).

Por consiguiente, la propuesta introduce una base jurídica explícita para el tratamiento de datos personales sensibles a lo largo de todo el ciclo de vida de los modelos de aprendizaje automático (desarrollo, pruebas, entrenamiento, implementación y funcionamiento), al tiempo que establece una excepción por «esfuerzo desproporcionado» que permite a los responsables del tratamiento abstenerse de eliminar los datos sensibles de los modelos entrenados cuando dicha eliminación resulte técnicamente inviable. Al hacerlo, crea una forma de autorización sin restricciones basada en una situación técnica irreversible, lo que sitúa el régimen en tensión directa con el derecho al olvido y el principio de minimización. Para las personas trabajadoras, esto puede traducirse en un menor control sobre la forma en que sus datos se integran en los sistemas algorítmicos que determinan la evaluación del rendimiento, la programación de turnos o el despido, con escasas vías para obtener una reparación significativa.

Además, más allá de esta legalización del uso, ya de por sí preocupante, las garantías establecidas son más bien débiles, cuando no de difícil cumplimiento: «la propuesta afirma además que, en tales casos, los responsables del tratamiento deben “proteger los datos para que no se utilicen para generar resultados”. Pero esto es técnica y conceptualmente inverosímil. Dada la notoria naturaleza de “caja negra” de los sistemas modernos de IA, ni siquiera los propios desarrolladores suelen comprender cómo o por qué un modelo genera resultados específicos. Esperar que los responsables del tratamiento impidan que los datos sensibles influyan en los resultados —al tiempo que se permite que dichos datos se utilicen en el entrenamiento— supone no comprender cómo funciona el aprendizaje automático. Una vez que los datos entran en el proceso de entrenamiento, su influencia es irreversible; no es posible separarlos» (Molè, 2026).

Asimismo, se prevén modificaciones del derecho de acceso del artículo 12.5 RGPD. Conforme a la nueva redacción propuesta, se mantiene que el ejercicio de los derechos de acceso de los interesados, previstos en los artículos 13 a 22 y 34 del RGPD, sigue siendo gratuito. No obstante, introduce la posibilidad de que los responsables del tratamiento cobren una tasa administrativa razonable o se nieguen a dar curso a una solicitud en virtud del artículo 15 del RGPD cuando dicha solicitud se considere manifiestamente infundada o excesiva, especialmente en casos de presunto abuso de derecho, o, también, «en el caso de las solicitudes con arreglo al artículo 15 porque el interesado abusa de los derechos conferidos por el presente Reglamento con fines distintos de la protección de sus datos». La carga de la prueba recae en el responsable del tratamiento, que deberá demostrar que la solicitud cumple estos criterios.

Pues bien, aunque se ha considerado positivo aclarar qué se considera un abuso de derecho, no debería vincularse al ejercicio del derecho de acceso con fines distintos de la protección de datos, ya que el RGPD también tiene por objeto proteger otros derechos y libertades fundamentales, como es el caso del ámbito laboral. En la práctica, las personas trabajadoras suelen tener que recurrir a solicitudes repetidas o detalladas para obtener información precisa sobre los sistemas a los que están expuestos y a través de los cuales se recogen sus datos. También suelen hacerlo en el marco del ejercicio de otros derechos, como puede ser el de la igualdad de trato y no discriminación en el ámbito salarial o de la promoción profesional. El ensanchamiento de la capacidad de denegación o recargo con límites tan imprecisos no solamente podría limitar de facto este tipo de solicitudes, sino incrementar las restricciones a la hora de intentar obtener la información necesaria para comprender o incluso impugnar determinadas decisiones empresariales. En suma, de aprobarse estos cambios significaría que las personas trabajadoras podrían no ser capaces de obtener la información necesaria para ejercer sus derechos de manera efectiva.

Finalmente, la Propuesta de Reglamento Ómnibus Digital plantea un giro radical en lo que respecta a la toma de decisiones automatizada (art. 22 RGPD), transformando lo que hasta ahora se ha definido como una prohibición condicional («el derecho a no estar sujeto» a tales decisiones) en una autorización con condiciones. La nueva regulación de los dos primeros apartados de este precepto permitiría que las decisiones que produzcan efectos jurídicos o de importancia similar para un interesado se basen exclusivamente en el tratamiento automatizado, incluida la elaboración de perfiles, siempre que se cumpla una de estas tres condiciones: que la decisión sea necesaria para la celebración o la ejecución de un contrato, «con independencia de que la decisión pueda adoptarse por medios distintos de los meramente automatizados»; que esté autorizada por el Derecho de la Unión o de los Estados miembros y vaya acompañada de «medidas adecuadas para salvaguardar los derechos y libertades y los intereses legítimos del interesado»; o que se base en el consentimiento explícito del interesado.

Nótese que la primera, aplicable al ámbito laboral, da un margen de actuación enormemente amplio, tal y como el considerando 38 se encarga de subrayar: «debe aclararse que, al evaluar si una decisión es necesaria para la celebración o la ejecución de un contrato entre el interesado y un responsable del tratamiento de datos, tal como se establece en el artículo 22, apartado 2, letra a), del Reglamento (UE) 2016/679, no debe exigirse que la decisión pueda adoptarse únicamente mediante tratamiento automatizado. Esto significa que el hecho de que la decisión también pueda ser adoptada por una persona no impide que el responsable del tratamiento adopte la decisión únicamente mediante tratamiento automatizado. Cuando existan varias soluciones de tratamiento automatizado igualmente eficaces, el responsable del tratamiento debe utilizar la menos intrusiva». Es cierto que las personas trabajadoras seguirían disfrutando, de aprobarse la medida, según lo dispuesto en el apartado 3, a «como mínimo, el derecho a obtener la intervención humana por parte del responsable del tratamiento, a expresar su punto de vista y a impugnar la decisión»; sin embargo, con esta nueva formulación, el art. 22.1 RGPD, desplaza significativamente el poder hacia los responsables del tratamiento y su interés en que la automatización sea la norma y no la excepción.

De esta forma, la propuesta permite recurrir a sistemas automatizados incluso cuando existan alternativas menos intrusivas, rompiendo el vínculo entre automatización y necesidad y minimización que había sido reforzado por la interpretación del CEPD. Esta flexibilización podría resultar problemática desde una perspectiva constitucional ⸺ en el sentido español y europeo⸺, al convertir en una cuestión de mera conveniencia empresarial prácticas de gestión laboral con incidencia directa sobre derechos fundamentales de las personas trabajadoras. También podría entrar en conflicto con el Convenio 108 del Consejo de Europa sobre protección de datos, que reconoce explícitamente como punto de partida el «derecho» a no estar sujeto a la toma de decisiones automatizada (art. 9.1).

En suma, el diseño regulatorio de la propuesta, basada en la idea de que hay que flexibilizar el uso de sistemas algorítmicos y de IA y que el cumplimiento de la normativa de protección de datos debe tratarse como un asunto interno de las organizaciones, probablemente debilitará, de aprobarse finalmente, la exigibilidad y aplicabilidad de este derecho en el ámbito laboral, pues, en entornos laborales basados en datos, donde el poder se ejerce a través de sistemas sociotécnicos que las personas trabajadoras y sus representantes no controlan, estos tendrán menos posibilidades de obtener información suficiente, cuestionar las decisiones y accionar ante autoridades administrativas o tribunales. En la empresa, donde las asimetrías de información son generalizadas, el debilitamiento de esta “infraestructura de exigibilidad” perjudicará desproporcionadamente a las personas trabajadoras y a sus representantes.

¿Qué opinas? ¡Deja tus comentarios!

Este es un blog para la difusión de resultados de investigación y el análisis jurídico de carácter general. Por ello, no se publicarán consultas particulares, que requieren la asistencia de un profesional que analice su caso concreto. Las referencias y enlaces a sitios comerciales serán suprimidas, salvo que los editores del blog estimen su pertinencia más allá de la publicidad.

Las siguientes reglas del RGPD deben leerse y aceptarse:
Este formulario recopila tu nombre, tu correo electrónico y el contenido para que podamos realizar un seguimiento de los comentarios dejados en la web. Para más información, revisa nuestra política de privacidad, donde encontrarás más información sobre dónde, cómo y por qué almacenamos tus datos.

Lee más

Suscríbete a nuestro blog

y recibe en tu correo nuestras entradas

También en nuestro blog...

Office table

Contacta
con nosotros