|
Edición #1 · 2026-07-03
📌 El Cambio de la Semana
La AEPD ya está multando por IA (y no espera al AI Act)
La AEPD ha abierto 147 expedientes sancionadores por uso de inteligencia artificial entre enero 2025 y marzo de 2026. Un incremento del 340% respecto a 2024, cuando se abrieron solo 33.
Por qué te importa: Si tu empresa usa ChatGPT, Copilot o cualquier herramienta con IA integrada, la AEPD ya puede sancionarte. No esperes al 2 de agosto, cuando el AI Act entre en aplicación plena. La Agencia está actuando bajo el RGPD, que lleva en vigor desde 2018. Los expedientes no son teóricos: de los 91 ya resueltos, 42 terminaron con multa (46% de tasa de sanción).
Qué significa: Las multas impuestas hasta ahora muestran el patrón. 890.000€ a un banco por su sistema de credit scoring con IA. 540.000€ a una aseguradora por discriminación algorítmica en valoración de siniestros. 320.000€ a una empresa de selección de personal por sesgo en el cribado automático de currículos. Una pyme que use IA para filtrar candidatos, evaluar clientes o tomar decisiones automatizadas sobre personas está en el mismo punto de mira.
La AEPD también ha sancionado a un particular con 2.000€ por difundir imágenes falsas generadas con IA (deepfakes), consolidando la doctrina de que los deepfakes son tratamiento de datos personales bajo RGPD. Y ha archivado la investigación contra OpenAI por ChatGPT, no por falta de fundamento, sino porque la compañía trasladó su jurisdicción europea a Irlanda vía una filial. La conclusión es clara: la AEPD no puede perseguir a los grandes proveedores de IA, pero sí a las empresas que la usan.
📄 Fuente: AEPD — 147 expedientes por IA
|
📰 Lo Que Ha Pasado
|
Verifactu prorrogado a 2027 — El RD-ley 15/2025 aplaza la obligatoriedad: sociedades antes del 1 de enero de 2027, autónomos antes del 1 de julio de 2027. Hay período de pruebas hasta las fechas límite. Sanciones: 50.000€. →
|
|
EUDI Wallet: deadline 24 de diciembre de 2026 — eIDAS2 exige que España ofrezca la cartera de identidad digital europea antes de esa fecha. Las pymes que prestan servicios a administraciones públicas deberán aceptarla. →
|
|
CCN actualiza la guía CCN-STIC 890 para NIS2 — Nuevo Perfil de Cumplimiento con 38 medidas, incluyendo MFA, copias offline y control de cadena de suministro. Vía simplificada para certificar ENS y demostrar NIS2. →
|
|
DORA cumple un año: fase más exigente — Las entidades financieras pasan de inventario a gestión dinámica del riesgo de proveedores TIC. Régimen sancionador directo a miembros del consejo. →
|
|
Bruselas 2ª advertencia a España por NIS2 (actualización edición #0) — Expediente INFR(2024)0270. Si no hay avances antes de septiembre 2026, caso al TJUE con multas diarias. →
|
|
AEPD: la IA debe entender los derechos de protección de datos — Criterio sobre chatbots en comunicaciones comerciales. El Art. 50 del AI Act (agosto 2026) obligará a informar de que se interactúa con IA. →
|
|
✅ La Decisión de Esta Semana
Esta semana: audita qué decisiones automatizadas toma tu empresa con IA sobre personas.
Por qué ahora: La AEPD ya está sancionando. El 46% de los expedientes resueltos terminan con multa. Los casos sancionados comparten un patrón: empresas que usaban IA para tomar decisiones sobre personas (crédito, seguros, selección de personal) sin evaluar el sesgo ni documentar el proceso. El RGPD ya ampara sanciones de hasta 20M€ o 4% de facturación.
Cómo hacerlo:
- Lista todos los procesos donde usas IA que afectan a personas: selección de personal, scoring de clientes, evaluación de proveedores, atención al cliente con chatbots
- Para cada uno, anota: qué datos se introducen, qué decisión toma la IA, quién la supervisa
- Marca los que toman decisiones automatizadas sin revisión humana — estos son los de mayor riesgo
- Si tienes alguno de alto riesgo (biometría, crédito, RRHH, justicia), documenta el proceso y establece supervisión humana
- Si usas chatbots, añade un aviso claro de que la persona está interactuando con IA (obligatorio desde agosto 2026)
Tiempo estimado: 30 minutos
|
📡 El Radar
En el radar: Publicación en BOE de la Ley de transposición NIS2 — Septiembre 2026 es la ventana crítica. Si se publica, las obligaciones serán exigibles desde el primer día.
Fecha clave: 2 de agosto de 2026 — AI Act en aplicación plena. Obligaciones de transparencia para todos los sistemas de IA.
Fecha clave: 24 de diciembre de 2026 — EUDI Wallet debe estar operativa en España.
|
|
💭 ¿Tu empresa usa IA para tomar decisiones sobre personas (clientes, candidatos, empleados)? Responde con "sí" o "no".
|
|
|