Edición #3 Septiembre 2026
En esta tercera edición del boletín de privacidad repasamos los principales hitos regulatorios, informes recientes, resoluciones y casos relevantes en materia de protección de datos y ciberseguridad.
1. La anulación de la Guía de la AEPD sobre biometría no supone barra libre para el uso de sistemas biométricos.
La Audiencia Nacional anuló en junio de 2026 la Guía de la AEPD (2023) sobre control de presencia con sistemas biométricos. Es la primera vez que un tribunal tumba una guía de la AEPD. Se anula por lo siguiente:
La sentencia no entra a valorar la licitud de los tratamientos biométricos. Pensar que esto "libera" el uso de biometría sería un error porque sigue vigente:
Las empresas deben seguir justificando su necesidad, proporcionalidad y base jurídica antes de implantar sistemas biométricos.
2. IA: cuestiones prácticas sobre las obligaciones de transparencia.
La mayoría de las obligaciones de transparencia previstas en el artículo 50 del Reglamento de Inteligencia Artificial (RIA), son aplicables desde el pasado 2 de agosto de 2026. Entre ellas, se encuentra la obligación de informar a los usuarios cuando interactúan con un chatbot y de permitir la identificación de contenidos generados o manipulados mediante IA.
¿Qué será importante desde el 2 de agosto de 2026?
3. Sanción de 825 millones de euros a UBER.
La Autoridad Neerlandesa de Protección de Datos ha sancionado con 825 millones de euros a UBER por la toma de decisiones individuales automatizadas sobre los conductores de su plataforma sin una supervisión humana previa.
Los sistemas utilizados podían desactivar automáticamente las cuentas de conductores. UBER justificó el uso por sospechas de fraude o en base a valoraciones demasiado bajas de los conductores.
La resolución de la autoridad de protección de datos considera una infracción del RGPD por cuanto las decisiones automatizadas producen efectos significativos sobre los conductores (imposibilidad de acceso a la plataforma de UBER con la disminución de ingresos que conlleva).
Adicionalmente, UBER no informó debidamente a los conductores sobre dicha circunstancia.
La toma de decisiones automatizadas con efectos significativos exige garantías reforzadas: el caso UBER demuestra que la falta de supervisión humana e información adecuada puede traducirse en sanciones millonarias.
4. IA en la empresa: más importante que elegir el modelo es saber cómo utilizarlo.
La cuestión no es solo qué modelo de IA elegir, sino cómo utilizarlo de forma segura y responsable.
Para ello, es clave contar con una política interna de IA clara y adaptada a la empresa, que establezca reglas, responsabilidades y límites.
¿Qué debería incluir?
Conclusión: una política interna bien diseñada permite aprovechar el potencial de la IA reduciendo riesgos y favoreciendo un uso seguro, responsable y conforme a la normativa.
5. Brechas de seguridad en proveedores y responsabilidad empresarial.
Los incidentes de seguridad que afectan a datos personales tratados por proveedores encargados del tratamiento pueden generar importantes consecuencias para la empresa responsable, incluidas sanciones económicas.
Claves para reducir riesgos:
Un contrato de encargado de tratamiento adecuado no es una mera formalidad. Puede ser clave para prevenir riesgos, gestionar correctamente una brecha y reducir la exposición a sanciones.
La privacidad, la protección de datos y la ciberseguridad ya no son solo un tema legal: son un riesgo de negocio real.
Nuestro compromiso es ayudarte a entender estos cambios de forma clara y útil.
¿Quieres recibir este boletín cada trimestre? Suscríbete aquí.
¿Necesitas ayuda con privacidad o ciberseguridad en tu organización? Habla con nuestro equipo.
Un resumen claro, útil y accionable para responsables de IT, legal, compliance y seguridad.
Publicamos una nueva entrega cada trimestre.