El cumplimiento normativo en materia de datos en 2027: cinco retos para los que deben prepararse los equipos jurídicos

La mayoría de las obligaciones que vencerán en 2027 se evaluarán en función de registros que la empresa nunca tuvo previsto conservar. El departamento de compras eligió al proveedor de servicios en la nube. El departamento de ingeniería lanzó un producto conectado. Se conservó un conjunto de datos porque borrarlo parecía la opción más arriesgada, y nadie dejó constancia del motivo.

Esto convierte el cumplimiento de la normativa de la UE en materia de datos en una cuestión operativa. No solo jurídica. Las obligaciones que entrarán en vigor el año que viene afectan a varios departamentos. Entre ellos están los departamentos de compras, IT, seguridad, ingeniería, producto y al consejo de administración. El departamento jurídico es el encargado de describirlas de forma coherente cuando es otra persona la que fija el plazo.

En resumen, la cláusula de salida está a punto de evaluarse en función de lo que realmente se puede exportar. La Ley de Datos está en vigor desde el 12 de septiembre de 2025. Y el enfoque de la Comisión es contundente: deben eliminarse las barreras técnicas, comerciales y contractuales que impiden el cambio. La mayoría de los equipos pueden localizar la cláusula. Son menos los que pueden indicar en qué formato se exportan los datos o quién gestiona las dependencias subyacentes.

Las normas sobre cambio de proveedor de la Ley de Datos de la UE

A partir del 12 de enero de 2027, el artículo 29 del Reglamento (UE) 2023/2854 prohíbe a los proveedores de servicios de tratamiento de datos cobrar a los clientes por el cambio de proveedor. Esto incluye los cargos por salida de datos. A partir del 12 de septiembre de 2027, las disposiciones sobre cláusulas abusivas podrán aplicarse a determinados contratos preexistentes de duración indefinida o muy larga, con sujeción a las condiciones específicas establecidas en el artículo 50. Se espera que los equipos revisen los acuerdos en cuestión. Esto significa centrarse en contratos específicos en lugar de reabrir todos los firmados antes de 2025.

Consejos de expertos

Distinga en su inventario de contratos entre los servicios auténticos de procesamiento de datos y el SaaS convencional. Las obligaciones de cambio solo se aplican a los primeros. A continuación, compruebe una relación tal y como se haría en una migración. Solicite una exportación y anote el formato, las dependencias y la tarifa.

El papel del departamento jurídico se extiende ahora al ámbito de los productos. Los requisitos no son del todo nuevos, pero algunos de ellos cambiarán en 2027. Si la empresa fabrica, importa o distribuye productos con elementos digitales en el mercado de la UE, la seguridad deja de ser una cuestión de ingeniería para convertirse en una cuestión de documentación. La clasificación, los registros de conformidad, los periodos de soporte, las decisiones sobre vulnerabilidades y las notificaciones a los clientes deben ser trazables y deben acompañar al producto a lo largo de toda la cadena de valor. Por supuesto, existen excepciones sectoriales.

Novedades de la Ley de Resiliencia Cibernética

El Reglamento (UE) 2024/2847 se aplicará en su totalidad a partir del 11 de diciembre de 2027. Aunque algunas de sus disposiciones ya están en vigor. Las disposiciones relativas a los organismos de evaluación de la conformidad se aplican desde el 11 de junio de 2026. Y las obligaciones de notificación de los fabricantes, desde el 11 de septiembre de 2026. Alerta temprana sobre una vulnerabilidad explotada activamente o un incidente grave en un plazo de 24 horas, y notificación completa en un plazo de 72 horas. En este contexto, un plazo de 24 horas no es algo que el ámbito jurídico pueda improvisar.

Consejos de expertos

Decida ahora quién clasifica un producto, quién determina que un incidente debe notificarse y quién firma la notificación. A continuación, incluya en los contratos con los proveedores las obligaciones relativas a la divulgación de vulnerabilidades, el periodo de asistencia técnica y los componentes. Dicha obligación se deriva de su función en la cadena.

3. El cumplimiento normativo en materia de IA se rige por varios plazos

La Ley de IA de la UE no establece un único plazo de cumplimiento. Algunas obligaciones ya están en vigor, mientras que otras entrarán en vigor a lo largo de los próximos dos años. Las prácticas prohibidas y los requisitos de alfabetización en IA se aplican desde el 2 de febrero de 2025. Y las competencias en materia de gobernanza y ejecución se aplican desde el 2 de agosto de 2026. Las obligaciones de alto riesgo contempladas en el anexo III entrarán en vigor el 2 de diciembre de 2027. Mientras que determinados sistemas del anexo I tienen de plazo hasta el 2 de agosto de 2028.

Para los equipos jurídicos, el reto consiste en llevar un control de qué obligaciones se aplican a cada sistema, quién es el responsable de cada requisito y qué pruebas deben estar disponibles en cada fase. Un inventario de IA estático quedará obsoleto en poco tiempo.

Ejemplo: el calendario de la Ley de IA de la UE

Las directrices de la Ley de IA de la Comisión Europea y el Reglamento (UE) 2024/1689 establecen las fechas pertinentes. Los planes internos también deben tener en cuenta el «Omnibus Digital», centrado en la IA, que ya se ha aprobado y ha modificado algunos plazos relacionados con actividades de alto riesgo.

No debe confundirse ese instrumento con la propuesta independiente denominada «Digital Omnibus», que modificaría el RGPD. Dicha propuesta sigue en fase de negociación, por lo que aún no debe considerarse como legislación vigente a la hora de planificar para 2027.

Consejos de expertos

Mantenga al día el inventario de IA. Y actualícelo a medida que cambien los sistemas, los casos de uso y los requisitos legales. Distinga entre las obligaciones que ya están en vigor y las que entrarán en vigor en diciembre de 2027. Pueden implicar a diferentes equipos y requisitos de documentación. El departamento jurídico también debería acordar de antemano qué documentación técnica y qué registros de actividad deben conservarse. Y no decidirlo después de que un organismo regulador o una departamento de la empresa los solicite.

4. La limitación de la finalidad y la minimización deben poder justificarse a nivel de registro

No es necesario que se modifique una normativa para que las expectativas en materia de cumplimiento se vuelvan más exigentes. El artículo 5 del RGPD sigue vigente. Pero quienes utilizan datos ya existentes para nuevos proyectos de IA y análisis de datos se enfrentan a nuevos riesgos.

Esto plantea una cuestión jurídica fundamental: ¿qué se comunicó a los usuarios cuando se recopilaron los datos y es compatible ese propósito original con el nuevo uso? Una política de privacidad actualizada en 2027 no puede explicar cuál era la intención de la empresa, ni qué se comunicó a los usuarios, cuando se recopilaron los datos en 2021.

El artículo 5 del RGPD y la propuesta de «Omnibus» del RGPD

El Reglamento (UE) 2016/679 exige que se respeten los principios de limitación de la finalidad y minimización de datos. Asimismo, exige la realización de una evaluación de impacto relativa a la protección de datos (EIPD) cuando el tratamiento pueda suponer un riesgo elevado para las personas físicas.

La Comisión ha propuesto modificaciones al RGPD a través del paquete «Digital Omnibus». Algunas de esas modificaciones podrían reducir ciertos requisitos de documentación, pero la propuesta sigue en fase de negociación. Planificar partiendo de la hipótesis de que se aprobarán dichas modificaciones dejaría un vacío importante si el texto definitivo cambiara.

Consejos de expertos

Antes de aprobar un nuevo caso de uso de IA o análisis de datos, revise el aviso que se aplicó en el momento de la recogida de los datos. Registre la finalidad original, explique por qué la cantidad de datos sigue siendo proporcionada y realice una evaluación de impacto relativa a la protección de datos (DPIA) cuando se cumpla el umbral legal. En esa misma revisión se debe determinar durante cuánto tiempo es necesario conservar los datos y qué circunstancia dará lugar a su supresión.

5. Los equipos jurídicos deben regular el uso que hacen de la IA

La gobernanza de la IA se está convirtiendo en un terreno familiar para los equipos jurídicos, y las expectativas respecto a su función están cambiando rápidamente. El departamento que asesora a la empresa en materia de IA también está utilizando la IA en la revisión de contratos, la investigación jurídica, la gestión del conocimiento y otros flujos de trabajo internos.

Esto conlleva una segunda responsabilidad. El departamento jurídico debe saber si la empresa está utilizando la IA de forma adecuada y si las herramientas que se utilizan en el departamento pueden generar registros que expliquen cómo se han creado y revisado sus resultados. Es posible que los miembros del consejo de administración y las autoridades reguladoras examinen minuciosamente la IA de la empresa, mientras que prestan menos atención a los sistemas que el departamento jurídico utiliza a diario.

Ejemplo: el criterio probatorio de la Ley de IA de la UE

La Ley de IA de la UE establece una serie de requisitos para los sistemas de alto riesgo a los que se aplica, entre los que se incluyen el registro de datos, la documentación técnica, la supervisión humana y el seguimiento posterior a la comercialización. La mayoría de herramientas de revisión y redacción de contratos no entrarán directamente en esas categorías de alto riesgo.

Por supuesto, la norma sigue siendo un punto de referencia útil. Si un organismo regulador, un cliente o un revisor interno pregunta cómo se llegó a una conclusión, la respuesta no debería depender exclusivamente de la categoría a la que pertenezca la herramienta. La tecnología jurídica suele registrar el uso de una herramienta con mayor claridad que el proceso mediante el cual se llegó a una conclusión concreta.

Consejos de expertos

Empiece por identificar las herramientas de IA que ya se utilizan en el departamento jurídico. Cada proveedor, incluido DiliTrust, debería poder responder a cuatro preguntas: ¿Se utilizan los datos de los clientes para entrenar el modelo? ¿Dónde se lleva a cabo el tratamiento? ¿Qué actividad se registra para cada evento? ¿Durante cuánto tiempo se conservan esos registros?

Esas respuestas deberían servir de base para los controles internos del departamento. Cualquier cláusula generada por la IA solo debería incorporarse al expediente de pruebas una vez que una persona la haya revisado y confirmado.

Cumpla con la normativa y trabaje con las herramientas adecuadas

Las cinco presiones convergen en una misma petición: presentar el contrato, la entidad que lo respalda, la dependencia del proveedor, la decisión sobre el producto, el uso de los datos y el titular. En la mayoría de los departamentos jurídicos, esos registros se encuentran en sistemas diferentes. Por ello, una consulta de dos preguntas se convierte en un proyecto de dos semanas.

Gestionar esos expedientes como un único sistema operativo jurídico integrado no exime del cumplimiento de ninguna de estas obligaciones. Lo que sí facilita es la coordinación entre las funciones implicadas y una recuperación más rápida de las pruebas, que suele ser lo que realmente se pone a prueba con el plazo establecido.

Preguntas frecuentes sobre cumplimiento normativo en materia de datos en 2027

¿Qué cambia en el cumplimiento normativo en materia de datos en 2027?

Tres instrumentos de la UE alcanzan cuatro hitos en 2027: la prohibición de cobrar por el cambio de proveedor del Reglamento de Datos, desde el 12 de enero; las disposiciones del Reglamento de Datos sobre cláusulas abusivas, que alcanzan a determinados contratos existentes desde el 12 de septiembre; las obligaciones de alto riesgo del Reglamento de IA para los sistemas del anexo III, el 2 de diciembre; y la plena aplicación del Reglamento de Ciberresiliencia, el 11 de diciembre.

¿Pueden los proveedores cloud seguir cobrando por el cambio de proveedor después de enero de 2027?

No. Desde el 12 de enero de 2027, el artículo 29 del Reglamento (UE) 2023/2854 prohíbe a los proveedores de servicios de tratamiento de datos cobrar a sus clientes por el cambio de proveedor, incluidas las tarifas de salida de datos. La obligación se aplica específicamente a los servicios de tratamiento de datos, así que primero hay que separar en el inventario de contratos los acuerdos de SaaS ordinario de los servicios incluidos en el ámbito de aplicación.

¿Se aplica el Reglamento de Datos a contratos firmados antes de 2025?

En algunos casos, sí. Desde el 12 de septiembre de 2027, las disposiciones sobre cláusulas abusivas pueden alcanzar a determinados contratos existentes de duración indefinida o muy larga, con las condiciones restrictivas del artículo 50. Eso significa revisar los acuerdos concretos afectados, no reabrir todo lo firmado antes de 2025.

¿Cuándo se aplica en su totalidad el Reglamento de Ciberresiliencia?

El Reglamento (UE) 2024/2847 se aplica en su totalidad desde el 11 de diciembre de 2027, pero parte de él ya está en vigor. Las disposiciones sobre organismos de evaluación de la conformidad se aplican desde el 11 de junio de 2026, y las obligaciones de notificación de los fabricantes desde el 11 de septiembre de 2026: alerta temprana en 24 horas ante una vulnerabilidad aprovechada activamente o un incidente grave, y notificación completa en 72 horas.

¿Se han retrasado los plazos de alto riesgo del Reglamento de IA?

Sí. Las obligaciones de alto riesgo del anexo III empiezan ahora el 2 de diciembre de 2027, y determinados sistemas del anexo I tienen hasta el 2 de agosto de 2028. Otras obligaciones ya se aplican: las prácticas prohibidas y la alfabetización en materia de IA desde el 2 de febrero de 2025, y las facultades de gobernanza y de control del cumplimiento desde el 2 de agosto de 2026.

¿Puede una empresa usar datos de clientes que ya tiene para un nuevo proyecto de IA conforme al RGPD?

Solo si la finalidad original ampara el nuevo uso. El artículo 5 del Reglamento (UE) 2016/679 exige limitación de la finalidad y minimización de datos, así que la prueba es qué se les dijo a las personas cuando se recogieron los datos, no lo que dice hoy la política de privacidad. Se exige una EIPD cuando sea probable que el tratamiento entrañe un alto riesgo para las personas.

Ana Aguirre
Autor/a

Ana Aguirre

Content Marketing Manager en DiliTrust

Ana Aguirre es Content Marketing Manager en DiliTrust, con más de 7 años de experiencia creando contenido en el ámbito del tech y el SaaS. Le apasiona el Legal Tech y sigue de cerca cómo el entorno regulatorio, incluyendo temas como la CSRD, está cambiando la forma de trabajar de los equipos jurídicos y sus decisiones tecnológicas. Ana se enfoca especialmente en cómo la IA está transformando la función legal, desde el día a día hasta lo que viene para los equipos jurídicos.