Concepto de cifrado y protección de información para privacidad y regulación digital

España y Portugal revisan el nuevo papel de las autoridades de protección de datos ante la IA y el mercado digital

La Agencia Española de Protección de Datos y la Comissão Nacional de Proteção de Dados de Portugal han celebrado los días 16 y 17 de septiembre el XXIV Encuentro Ibérico de Protección de Datos, una cita bilateral que este año ha puesto el foco en dos cuestiones especialmente relevantes para la Administración digital: la protección de menores en redes sociales y el papel de las autoridades de protección de datos ante las nuevas normas europeas relacionadas con inteligencia artificial y mercado digital.

La delegación española estuvo encabezada por el presidente de la AEPD, Lorenzo Cotino, y su adjunto, Francisco Pérez Bes, junto con representantes de diferentes unidades de la Agencia. La agenda refleja cómo el trabajo de estas autoridades ya no puede limitarse al RGPD. La expansión del AI Act y de otras normas digitales crea nuevos puntos de coordinación entre organismos reguladores.

La información oficial disponible describe los temas del encuentro, pero no publica acuerdos detallados. Por tanto, no corresponde atribuir decisiones concretas más allá de la cooperación y el intercambio previsto entre ambas autoridades.

El RGPD ya no opera aislado

Las organizaciones que utilizan inteligencia artificial pueden estar sujetas simultáneamente a protección de datos y a obligaciones específicas del AI Act.

Esto crea zonas de solapamiento que necesitan coordinación.

Una evaluación correcta de privacidad no sustituye los requisitos propios del sistema de IA, pero ambos análisis comparten información sobre finalidad, datos, riesgos y medidas.

Autoridades con competencias que deben coordinarse

El ecosistema regulatorio europeo incluye autoridades de protección de datos, supervisores de IA, organismos de consumo, competencia y ciberseguridad.

Un mismo caso puede afectar a varios marcos.

La cooperación evita que una organización reciba instrucciones incompatibles o que un riesgo quede sin responsable.

AI Act y datos personales

Muchos sistemas de IA funcionan con datos personales, aunque no todos.

Cuando existen, las organizaciones deben analizar base jurídica, minimización, información y derechos además de las obligaciones del AI Act.

La gobernanza debe diseñarse para cumplir ambos marcos sin duplicar procesos innecesariamente.

Evaluaciones de impacto conectadas

Una evaluación de impacto en protección de datos puede aportar evidencia útil para la evaluación de riesgos de un sistema de IA.

Los equipos pueden reutilizar mapas de datos, actores y medidas.

Las conclusiones deben seguir diferenciadas porque responden a obligaciones distintas.

El EDPS como referencia institucional

Las instituciones europeas están desarrollando modelos específicos de gobernanza.

El EDPS Compass muestra cómo el Supervisor Europeo de Protección de Datos está trasladando el AI Act a inventarios, controles y responsabilidades.

Las autoridades nacionales pueden observar estas experiencias aunque sus competencias sean diferentes.

Protección de menores en redes sociales

El encuentro incluye como tema bilateral la protección de niños y adolescentes en plataformas sociales.

Este ámbito combina privacidad, diseño de servicios, verificación de edad y derechos digitales.

Los menores requieren garantías reforzadas porque pueden no comprender plenamente las consecuencias del tratamiento de datos.

Verificación de edad y minimización

Los sistemas de verificación deben demostrar una condición sin recopilar más información de la necesaria.

La futura cartera europea de identidad y soluciones específicas pueden facilitar pruebas de edad con menor exposición.

La arquitectura debe evitar convertir una medida de protección en un nuevo sistema de seguimiento.

Diseño adecuado a la edad

Las plataformas pueden adaptar interfaces, recomendaciones y configuraciones según el perfil del usuario.

La privacidad por defecto es especialmente importante para menores.

Los patrones que empujan a compartir datos o permanecer conectado requieren una revisión crítica.

IA en sistemas de recomendación

Las redes sociales utilizan algoritmos para decidir qué contenido muestran.

Estos sistemas pueden influir en exposición, hábitos y bienestar.

La protección de datos se conecta aquí con obligaciones de transparencia y diseño de plataformas.

Mercado digital y nuevas reglas europeas

La agenda del encuentro menciona las competencias de las autoridades ante las nuevas normas del mercado digital.

Europa ha aprobado un conjunto amplio de reglamentos que afectan a plataformas, datos e inteligencia artificial.

El desafío institucional es definir cómo colaboran los supervisores en casos transversales.

Cooperación transfronteriza

Los servicios digitales operan en varios países y los tratamientos de datos rara vez se limitan a una frontera.

España y Portugal comparten empresas, usuarios y proveedores.

El intercambio entre AEPD y CNPD puede agilizar interpretación y respuesta ante problemas comunes.

Mecanismos del RGPD

El RGPD ya dispone de procedimientos de cooperación entre autoridades europeas.

La experiencia acumulada puede servir para los nuevos marcos.

Sin embargo, cada reglamento define autoridades y competencias de manera distinta.

Evitar fragmentación supervisora

Una empresa pública o privada puede enfrentarse a protección de datos, AI Act, ciberseguridad y consumo al mismo tiempo.

Si cada autoridad solicita evidencia en formatos incompatibles, el cumplimiento se vuelve más costoso sin mejorar necesariamente la protección.

Modelos de documentación interoperable pueden reducir esa carga.

Inventario de sistemas de IA

Las organizaciones necesitan saber qué sistemas utilizan y qué datos procesan.

Un inventario permite identificar qué autoridad o marco puede resultar aplicable.

El registro debe actualizarse cuando un proveedor añade funciones de IA a una aplicación existente.

Shadow AI

Los empleados pueden utilizar herramientas generativas sin aprobación formal.

Esto puede provocar transferencias de datos que la organización desconoce.

Las políticas deben ofrecer alternativas autorizadas y formación para evitar que el cumplimiento dependa solo de prohibiciones.

Contratos con proveedores

La protección de datos exige conocer roles, subencargados y transferencias.

Con IA se añaden preguntas sobre modelos, entrenamiento y actualización.

Los contratos deberían obligar a comunicar cambios que alteren el análisis inicial.

Transferencias internacionales

Muchos servicios cloud e IA operan con infraestructura global.

Las organizaciones deben saber dónde se procesan los datos y qué garantías existen.

La soberanía técnica no sustituye las obligaciones jurídicas de transferencia.

Datos para entrenamiento

El uso de datos personales para entrenar o ajustar modelos necesita una finalidad y base adecuada.

Las organizaciones deben distinguir entre utilizar una herramienta y aportar datos al entrenamiento del proveedor.

Las configuraciones empresariales pueden ofrecer condiciones diferentes a servicios de consumo.

Minimización en prompts y documentos

Los usuarios pueden introducir más información de la necesaria en un asistente.

La formación debe enseñar a anonimizar o limitar el contexto.

La minimización es una medida operativa, no solo un principio jurídico.

Derechos de las personas

Acceso, rectificación, supresión y oposición deben seguir siendo ejercitables cuando interviene IA.

La complejidad técnica no debería impedir localizar datos o explicar su uso.

La arquitectura debe preparar estos procedimientos desde el diseño.

Decisiones automatizadas

El RGPD contiene reglas específicas para determinadas decisiones automatizadas con efectos jurídicos o similares.

El AI Act añade otra capa según el tipo de sistema.

Los equipos deben evitar asumir que cumplir un marco resuelve automáticamente el otro.

Supervisión humana

Cuando existe revisión humana, debe ser significativa.

La persona revisora necesita autoridad y contexto para apartarse del resultado.

Una validación rutinaria sin análisis no elimina el riesgo.

Transparencia comprensible

Los avisos legales extensos no garantizan que una persona entienda el tratamiento.

La información debería explicar qué datos se utilizan y con qué finalidad.

En servicios de IA también conviene indicar el papel real del sistema.

Etiquetado de contenido sintético

Europa está desarrollando criterios de transparencia sobre contenido generado o manipulado.

Las pautas europeas sobre deepfakes y contenido sintético muestran cómo el AI Act aterriza en obligaciones concretas.

La protección de datos puede intervenir si ese contenido representa a personas identificables.

Biometría

La identificación biométrica es uno de los ámbitos donde privacidad e IA se cruzan con mayor intensidad.

Los datos biométricos tienen protección reforzada y determinados usos de IA están sujetos a restricciones específicas.

La necesidad y proporcionalidad deben evaluarse antes de desplegar.

Ciberseguridad y privacidad

Una brecha de seguridad puede convertirse en una brecha de datos personales.

Los modelos también pueden exponer información mediante configuraciones incorrectas o ataques.

Privacidad y ciberseguridad necesitan trabajar juntas.

Documentación reutilizable entre equipos

Las organizaciones pueden mantener una ficha común con finalidad, datos, proveedor, riesgos y medidas.

Esta ficha puede alimentar análisis de privacidad, seguridad e IA.

La reutilización reduce incoherencias entre documentos.

Autoridades y capacidad técnica

Supervisar IA requiere perfiles técnicos además de jurídicos.

Las autoridades necesitan comprender modelos, datos y arquitectura para evaluar riesgos.

La cooperación ibérica puede facilitar intercambio de experiencia y metodologías.

Pruebas y auditorías

La supervisión no puede basarse únicamente en documentación proporcionada por el responsable.

En casos de alto impacto pueden ser necesarias pruebas o auditorías.

Los criterios deben ser proporcionados y reproducibles.

Una regulación que cambia rápidamente

Las organizaciones necesitan seguir guías y decisiones que concretan las normas.

Una política interna rígida puede quedar desactualizada.

Es preferible definir principios y procedimientos que puedan actualizarse.

Formación para empleados públicos

Las Administraciones utilizan cada vez más asistentes, analítica y automatización.

Los empleados deben saber qué datos pueden introducir y cómo revisar resultados.

Iniciativas de formación como las de Aragón o Cataluña muestran que la gobernanza necesita capacitación.

IA en servicios públicos

Cuando un organismo usa IA para atención o gestión, sigue siendo responsable frente a la ciudadanía.

La contratación de un proveedor no traslada esa responsabilidad.

Los contratos deben facilitar auditoría y atención de derechos.

Coordinación con supervisores de IA

A medida que se despliegue el AI Act, las relaciones entre autoridades serán más frecuentes.

Protocolos claros pueden determinar quién lidera y cómo se comparte información.

Esto reduce duplicidades y vacíos.

Qué no puede concluirse del encuentro

La agenda oficial no detalla acuerdos bilaterales concretos ni nuevas obligaciones.

No corresponde presentar el encuentro como una decisión regulatoria.

Su relevancia reside en los temas abordados y en la necesidad creciente de coordinación.

Fuente oficial

La AEPD publicó la convocatoria y agenda del XXIV Encuentro Ibérico de Protección de Datos, celebrado los días 16 y 17 de septiembre de 2026.

El encuentro refleja un cambio estructural: la privacidad ya forma parte de un ecosistema regulatorio más amplio. Para las Administraciones y empresas, el desafío será construir una gobernanza capaz de responder a varios marcos sin perder claridad sobre quién es responsable de cada riesgo.

Un punto único de contacto entre supervisores

Cuando un caso afecta simultáneamente a privacidad, inteligencia artificial y servicios digitales, las organizaciones necesitan saber qué autoridad debe recibir cada comunicación. Protocolos de coordinación pueden evitar consultas paralelas y respuestas inconsistentes.

España y Portugal pueden compartir prácticas sobre derivación de asuntos, intercambio de evidencias y tratamiento de incidentes transfronterizos.

La claridad institucional reduce costes de cumplimiento sin rebajar el nivel de protección.

Plantillas comunes para documentar sistemas

Una ficha estructurada con finalidad, datos, actores, modelo, riesgos y medidas puede reutilizarse en diferentes evaluaciones. Esto evita que los equipos describan el mismo sistema de forma distinta ante cada autoridad.

Los campos comunes también facilitan actualizar la documentación cuando cambia una versión o proveedor.

La interoperabilidad regulatoria puede empezar por formatos de evidencia compatibles.

Canales específicos para menores y familias

La protección de niños y adolescentes requiere mecanismos de información y reclamación comprensibles para ellos y para sus familias. Un aviso jurídico diseñado para adultos puede resultar ineficaz.

Las autoridades pueden promover guías, materiales y formularios adaptados por edad.

La accesibilidad de los derechos es parte de su efectividad.

Investigación coordinada de patrones de riesgo

Plataformas y proveedores operan de manera similar en varios países. Compartir señales sobre prácticas problemáticas puede ayudar a detectar antes riesgos que no son evidentes en un único expediente.

La cooperación debe respetar los procedimientos y competencias de cada autoridad.

El aprendizaje común puede ser especialmente útil en tecnologías que cambian con rapidez.

Formación técnica de los equipos supervisores

Auditar modelos, APIs o sistemas biométricos requiere perfiles capaces de revisar arquitectura y evidencias técnicas. Las autoridades pueden compartir metodologías y ejercicios para ampliar esta capacidad.

La formación jurídica seguirá siendo esencial, pero debe complementarse con ciencia de datos, seguridad y evaluación algorítmica.

Una supervisión técnicamente competente mejora la calidad de las decisiones y reduce dependencia de explicaciones de proveedores.

Guías conjuntas para problemas comunes

Cuando España y Portugal detectan dudas recurrentes sobre una misma tecnología, la cooperación puede traducirse en criterios o materiales comparables que ayuden a responsables y encargados a interpretar sus obligaciones. La coordinación no elimina las competencias nacionales, pero puede reducir diferencias innecesarias en casos transfronterizos.

Una documentación más coherente resulta especialmente útil para administraciones y empresas que operan a ambos lados de la frontera.

Fotografía: Markus Winkler / Pexels.

Scroll al inicio