Europa se plantea entregar los datos ciudadanos a las grandes tecnológicas de IA sin pedir consentimiento al usuario. Un documento de la presidencia irlandesa del Consejo, adelantado por EL PAÍS y obtenido por la organización Noyb, propone que el tratamiento de datos personales para entrenar modelos sea interés legítimo automático. Si el texto sale adelante, OpenAI, Google, Meta o Anthropic podrían explotar información recogida durante décadas.
Claves de la operación
- El artículo 88 bis elimina el consentimiento previo. El borrador declara interés legítimo el tratamiento de datos ‘en el contexto del desarrollo u operación de un sistema o modelo de IA’, lo que exime a la empresa de pedir permiso al usuario.
- El archivo histórico pasa a coste cero. Google y Meta llevan dos décadas acumulando interacciones de europeos que podrían reutilizar sin negociar licencias ni compensar a nadie, mientras las alternativas europeas parten con corpus mucho menores.
- La vigilancia española pierde recorrido. La AEPD coordina criterios con el resto de autoridades vía EDPB, pero si el reglamento declara lícito el entrenamiento por defecto, medio centenar de procedimientos abiertos se quedan sin base jurídica.
El borrador no es todavía una norma cerrada. Circula entre los Estados miembros para preparar consensos de cara a la ley ómnibus digital, el paquete con el que Bruselas quiere simplificar el RGPD, el Reglamento Europeo de IA y la normativa de plataformas. Dublín pretende cerrarlo antes del 31 de diciembre, cuando expira su presidencia de turno.
La pieza más delicada es el nuevo artículo 88 bis, que declara interés legítimo el tratamiento de datos personales ‘en el contexto del desarrollo u operación de un sistema o modelo de IA’. Traducido al lenguaje de empresa: la compañía no necesita pedir permiso al ciudadano. La puerta se abre, además, a información de personas que nunca han sido clientes, a conversaciones antiguas y a contenidos publicados hace una década.
Max Schrems, el jurista austriaco que litigó contra Facebook y fundador de la organización Noyb, califica el movimiento de ‘expropiación digital en toda regla’. Anabel Arias, experta en derechos digitales de la Federación de Consumidores y Usuarios (CECU), sostiene que bajo el argumento de simplificar se están planteando cambios que debilitan la protección de los consumidores.
Irlanda no es un actor neutral. La mayoría de las grandes tecnológicas estadounidenses y chinas tiene su sede europea en el país, con un régimen fiscal favorable mediante, y eso convierte a su autoridad de protección de datos en la supervisora de facto de medio sector. La administración que impulsa el texto es la misma que después lo interpretará.
Dublín firma la propuesta y, además, sería el árbitro que la interpreta para buena parte de Silicon Valley.
El calendario aprieta. Este viernes 25 de septiembre está prevista una votación informal sobre el nuevo texto y, según Schrems, Alemania, Polonia e Italia se inclinan por respaldarlo. El activista añade que varios gobiernos consideran que los intereses de Musk, Google, Meta u OpenAI deben pesar más que la protección de datos.
El 88 bis convierte el consentimiento en un trámite prescindible
La distancia entre consentimiento e interés legítimo no es semántica. El texto vigente del RGPD obliga a documentar ese interés y permite al ciudadano oponerse. Convertir el entrenamiento de modelos en interés legítimo por defecto traslada al usuario la carga de defenderse, porque el responsable no tiene que acreditar nada de antemano.
Quien sale mejor parado son las compañías con mayor archivo. Google y Meta acumulan dos décadas de interacciones de europeos; OpenAI y Anthropic, años de conversaciones. Las alternativas europeas, como Mistral o Aleph Alpha, también se beneficiarían, pero parten con un corpus mucho menor. La norma iguala por arriba a quien ya iba primero.
La anonimización a la carta del artículo 25a

El segundo frente es el artículo 25a, que crea una categoría nueva: los datos anonimizados. No se toca la definición de dato personal, pero se vacía por la vía de los hechos, porque identificadores de usuario o de dispositivo quedarían fuera del paraguas del RGPD. Es la materia prima del rastreo publicitario y de buena parte del negocio digital.
Lo que más incomoda a los juristas es quién decide. El texto deja en manos de las propias compañías la calificación de si un dato sigue siendo personal. Schrems lo resume en una idea: son enmiendas ‘típicas de cualquier despacho de abogados que defienda a las grandes tecnológicas’, y anticipa más litigios y una regulación aún más compleja e inaplicable para el regulador.
Quién gana y quién pierde si Europa cede el terreno
Para calibrar el alcance conviene mirar al mercado español. Telefónica y el resto de grandes operadores europeos llevan años reclamando que las plataformas que concentran el tráfico financien las redes que lo transportan. Aquel pulso por el reparto de costes se parece bastante a este: quien controla el dato controla la negociación. La diferencia es que ahora la discusión no va de precios mayoristas, sino de la base legal que sostiene el negocio publicitario y el de modelos. En España, la Agencia Española de Protección de Datos coordina criterios con el resto de autoridades a través del Comité Europeo de Protección de Datos (EDPB) y mantiene procedimientos abiertos sobre tratamientos que, con el nuevo artículo, pasarían a ser lícitos de forma automática. Ese es el punto incómodo: el interés legítimo por defecto convierte en legal lo que hoy se persigue. Ninguna autoridad nacional podrá sostener un expediente contra algo que el propio reglamento declara permitido.
El argumento de la competitividad europea tiene una grieta. La UE quiere campeones de IA y afloja los límites al entrenamiento, pero los mayores corpus son estadounidenses y el texto no impone contrapartidas a cambio. En paralelo, el propio sector habla de autorregularse y la Casa Blanca ya ha dejado claro que no piensa intervenir en las operaciones de esta industria. Europa cede suelo regulatorio sin garantizarse suelo industrial.
Queda una secuencia concreta que seguir: la votación informal del 25 de septiembre en el Consejo, el cierre de la presidencia irlandesa antes del 31 de diciembre y el trámite posterior con el Parlamento Europeo, donde la reforma no tiene el camino allanado. Observamos un patrón conocido: cuanto más se simplifica una norma de datos, más se judicializa.





