Europa vuelve a tocar una de las piezas más sensibles de la economía de la inteligencia artificial: el acceso a datos personales. La presidencia irlandesa de la Unión Europea ha puesto sobre la mesa una modificación del marco digital que permitiría a grandes compañías de IA tratar datos de ciudadanos europeos bajo la base del interés legítimo. La idea aparece vinculada a la llamada ley ómnibus digital y todavía debe superar discusión política, votaciones y posibles cambios técnicos.
El punto crítico es que el entrenamiento de modelos dejaría de depender siempre del consentimiento explícito cuando la empresa alegue un interés legítimo suficientemente justificado. Esa fórmula ya existe en el Reglamento General de Protección de Datos, pero su uso para alimentar sistemas de IA de propósito general abriría un terreno mucho más amplio. En la práctica, el debate no se limita a OpenAI, Google o Meta. Afecta a cualquier proveedor que necesite grandes volúmenes de texto, imagen, audio o trazas de interacción para mejorar productos comerciales.
La propuesta conocida este lunes contempla un nuevo encaje legal para datos antiguos, datos recogidos antes del auge de la IA generativa y datos de personas que no son clientes directos de la compañía que los procesa. También se discute una redefinición de dato anonimizado. Ese punto importa porque, si una empresa considera que ya no puede identificar a una persona, el material puede quedar fuera de varias obligaciones del RGPD.
Los defensores de una mayor flexibilidad sostienen que Europa corre el riesgo de quedarse atrás frente a Estados Unidos y China si convierte cada fase de entrenamiento en una batalla jurídica. La industria reclama seguridad legal, costes previsibles y reglas comunes. Una pyme europea que quiera entrenar un asistente para atención al cliente, por ejemplo, no tiene la misma capacidad que una gran tecnológica para negociar licencias, limpiar bases de datos o litigar en varios países.
La tensión real está entre soberanía tecnológica y confianza ciudadana, dos activos que Europa necesita al mismo tiempo. Si la reforma se percibe como una vía para rebajar derechos, puede alimentar resistencia social y más litigios. Si se queda en una prohibición de facto para usar datos europeos, puede empujar a las empresas a entrenar, invertir y contratar fuera del continente.
Los grupos de privacidad, con voces como Max Schrems entre las más activas en este terreno, han advertido durante años contra interpretaciones expansivas del interés legítimo. Su argumento es simple: una persona no debería perder control sobre sus datos solo porque una empresa encuentre valor económico en ellos. La industria responde que no todo uso de datos personales implica vigilancia individual y que los modelos pueden incorporar medidas de anonimización, filtrado y auditoría.
Para las empresas españolas, el resultado será relevante incluso si no entrenan modelos propios. Muchas dependen de herramientas de productividad, marketing, soporte o análisis que incorporan IA de terceros. Una reforma de este tipo puede cambiar contratos, evaluaciones de impacto, políticas internas y obligaciones frente a clientes. También puede obligar a revisar qué datos se envían a proveedores externos y con qué finalidad.
La decisión europea no será solo jurídica: marcará quién puede convertir los datos del mercado común en ventaja competitiva y bajo qué controles. La votación informal prevista para esta semana servirá como termómetro político. Después vendrá lo más difícil: escribir una norma que no convierta la protección de datos en un obstáculo automático, pero que tampoco transforme el RGPD en una excepción permanente para la IA.
