Skip to content

Todo lo que necesita saber sobre los aspectos legales esenciales para la protección de sus datos

El marco jurídico de la protección de datos personales no se limita al texto del RGPD. Las evoluciones regulatorias de 2025 y 2026…

Avocate en droit numérique examinant des documents juridiques relatifs à la protection des données personnelles dans un bureau professionnel

El marco jurídico de la protección de datos personales no se limita al texto del RGPD. Las evoluciones regulatorias de 2025 y 2026 modifican en profundidad las obligaciones operativas de los responsables del tratamiento, especialmente en lo que respecta a la seguridad de los sistemas de información y el control de los flujos de datos en las aplicaciones móviles.

Control de los SDK en las aplicaciones móviles: la nueva frontera del RGPD

La CNIL ha abierto un frente técnico que la mayoría de los artículos sobre la protección de datos ignoran. Desde la primavera de 2025, una campaña específica se dirige a los SDK integrados en las aplicaciones móviles para verificar si estos componentes dejan de transmitir datos cuando el usuario rechaza el seguimiento.

Este enfoque se basa en la deliberación n° 2025-024 del 27 de marzo de 2025, publicada en el Diario Oficial el 11 de abril de 2025. La recomendación impone a los editores de aplicaciones garantizar que cada SDK de terceros respete la elección de consentimiento expresada por la persona afectada.

Un rechazo de cookies en un banner web sigue siendo visible y verificable. Un SDK incrustado en el código de una aplicación móvil puede continuar recopilando datos de geolocalización o identificadores publicitarios sin que el usuario se dé cuenta.

Es precisamente esta discrepancia entre la interfaz de consentimiento y el comportamiento real del tratamiento lo que la CNIL ahora rastrea. Para comprender mejor las obligaciones que enmarcan estos tratamientos, recomendamos consultar la página jurídica de BackUpYourBrain que detalla los fundamentos regulatorios aplicables.

Consultor en cumplimiento RGPD presentando una lista de verificación sobre la protección de datos en un espacio de trabajo moderno

Multas de la CNIL en 2026: la seguridad de los datos en el centro de la actividad represiva

El monto de las multas impuestas por la CNIL se ha multiplicado por casi nueve entre 2024 y 2025. Esta aceleración no se debe a un simple endurecimiento del tono: refleja un reencuadre estratégico de la autoridad de control.

La multa de 42 millones de euros impuesta a Free y Free Mobile por falta de seguridad de los datos ilustra la prioridad dada a la ciberseguridad. La CNIL ha anunciado que aproximadamente la mitad de sus controles y acciones represivas de 2026 se dedicarán a la seguridad de los datos y a las intrusiones.

Observamos que esta orientación cambia la jerarquía de los riesgos para los responsables del tratamiento. Hasta hace poco, las sanciones se centraban principalmente en incumplimientos del consentimiento o de la información de las personas afectadas. Hoy en día, una falta de cifrado, una ausencia de segmentación de red o una gestión deficiente de las autorizaciones de acceso expone a sanciones de la misma magnitud.

Lo que implica para los responsables del tratamiento

La conformidad documental (registro de tratamientos, análisis de impacto, política de privacidad) ya no es suficiente para demostrar la buena fe de una entidad. La CNIL ahora verifica la realidad técnica de las medidas de seguridad declaradas.

  • Las pruebas de intrusión y auditorías de vulnerabilidad deben realizarse regularmente, no solo durante la puesta en producción de un sistema
  • La segmentación de las bases de datos de carácter personal debe impedir que una sola compromisión dé acceso a toda la información
  • Los procedimientos de notificación de violación (artículo 33 del RGPD, plazo de 72 horas) deben ser probados mediante ejercicios de simulación, no solo documentados
  • La registración de accesos a datos personales debe permitir una trazabilidad explotable en caso de control

Reglamento ePrivacy y fin programado de los banners de cookies

El proyecto de reglamento ePrivacy, que estuvo estancado a nivel europeo, está experimentando un relanzamiento significativo. La Unión Europea explora la posibilidad de eliminar los banners de consentimiento de cookies en favor de un mecanismo de gestión centralizado a nivel del navegador o del sistema operativo.

Este cambio de paradigma tendría consecuencias directas en la arquitectura de cumplimiento de los sitios web. Las CMP (Plataformas de Gestión de Consentimiento) que actualmente gestionan los banners se volverían en parte obsoletas si el consentimiento se expresara una sola vez a nivel del terminal.

Recomendamos no esperar la adopción definitiva del texto para anticipar esta transición. Las entidades que se basan exclusivamente en un banner de cookies para fundamentar la licitud de sus tratamientos de datos de marketing se exponen a un riesgo de no conformidad brusca el día de la entrada en vigor.

Manos de una jurista introduciendo una política de privacidad en un ordenador portátil con documentos legales sobre un escritorio de mármol

Inteligencia artificial y RGPD: las obligaciones específicas para los sistemas automatizados

La articulación entre el RGPD y el reglamento europeo sobre inteligencia artificial (AI Act) crea un doble marco de conformidad para los tratamientos automatizados de datos personales. Los sistemas de IA que procesan datos de carácter personal siguen sujetos a los principios de minimización, limitación de finalidades y transparencia del RGPD.

El derecho de oposición a una decisión completamente automatizada (artículo 22 del RGPD) adquiere una nueva dimensión con la generalización de los modelos de scoring, perfilado y recomendación. La persona afectada conserva el derecho a obtener una intervención humana, a expresar su punto de vista y a impugnar la decisión.

Entrenamiento de modelos y base legal del tratamiento

El uso de datos personales para entrenar un modelo de IA plantea la cuestión de la base legal aplicable. El consentimiento, el interés legítimo del responsable del tratamiento o la ejecución de un contrato: cada fundamento impone obligaciones diferentes en materia de información y derecho de desistimiento.

  • El consentimiento debe ser obtenido antes de la integración de los datos en el conjunto de entrenamiento, no de forma retroactiva
  • El interés legítimo requiere un balance documentado entre las necesidades del responsable del tratamiento y los derechos de la persona afectada
  • El derecho a la supresión también se aplica a los datos ya incorporados en un modelo, lo que plantea dificultades técnicas importantes

El marco jurídico de la protección de datos personales se densifica cada año. Los controles de la CNIL ahora se centran en la realidad técnica de las medidas de seguridad, no solo en la documentación. Anticipar las evoluciones regulatorias en lugar de sufrirlas sigue siendo el mejor palanca de conformidad para cualquier responsable del tratamiento.

Todo lo que necesita saber sobre los aspectos legales esenciales para la protección de sus datos