La Comisión Europea afirma que examina los riesgos de privacidad planteados por investigaciones que indican transferencias de datos y conexiones con servicios de tracking en algunos chatbots basados en inteligencia artificial. Thomas Regnier confirmó que el tema está siendo analizado, pero la Comisión no ha anunciado una investigación formal, no ha identificado empresas afectadas ni ha constatado hasta ahora una infracción de la legislación de la UE.
La Comisión Europea examina las preocupaciones relativas a la forma en que algunos servicios de inteligencia artificial gestionan los datos de los usuarios y las conexiones con sistemas de tracking utilizados en publicidad y análisis en línea. Thomas Regnier, portavoz de la Comisión para la soberanía tecnológica, la defensa, el espacio y la desinformación, confirmó en la sesión informativa del 8 de octubre que estos problemas están siendo analizados, después de que le preguntaran sobre investigaciones que señalan posibles transferencias de información a rastreadores incluso en determinadas situaciones en las que los usuarios rechazan las cookies no esenciales.
En resumen
1.La Comisión confirma que examina las preocupaciones relativas a la protección de datos y al tracking asociado a algunos chatbots, pero no ha anunciado una investigación formal.
2.Investigaciones de IMDEA Networks han señalado la presencia de mecanismos de tracking en servicios de inteligencia artificial conversacional y la posible transmisión a terceros de información relacionada con las conversaciones.
3.Los investigadores han planteado preguntas sobre la compatibilidad de algunas prácticas con el Reglamento general de protección de datos y con las normas ePrivacy, pero estas observaciones no constituyen conclusiones de una autoridad reguladora.
4.La Comisión señala el GDPR, la Ley de Servicios Digitales y la Ley de Inteligencia Artificial como partes del marco jurídico pertinente, con competencias de aplicación repartidas entre las autoridades nacionales y el nivel de la UE.
5.La Comisión no ha precisado qué empresas están siendo examinadas, si abrirá procedimientos formales o cuándo podría llegar una decisión.
Las preguntas dirigidas a la Comisión partieron de investigaciones sobre la infraestructura técnica utilizada por los chatbots generativos y su relación con los sistemas de análisis y publicidad en línea. Un estudio presentado por IMDEA Networks en mayo de 2026 analizó servicios como ChatGPT, Claude, Grok y Perplexity AI e identificó distintas formas de tracking de empresas terceras. Los investigadores advirtieron que, en determinadas configuraciones, información asociada a las conversaciones, como títulos, direcciones de las conversaciones u otros metadatos, puede llegar a servicios de tracking junto con identificadores que pueden utilizarse para correlacionar la actividad de un usuario.
Los autores describieron las conclusiones como preliminares. Señalaron tres categorías principales de riesgo: la transmisión a terceros de información asociada a las conversaciones, la posibilidad de vincular esa información con la identidad del usuario mediante identificadores persistentes y las diferencias entre la protección que un usuario podría creer que ofrecen los ajustes de privacidad y los flujos técnicos efectivos de datos. La investigación no constituye una conclusión de una autoridad de protección de datos ni establece, por sí misma, que los proveedores analizados hayan infringido la legislación europea.
En la sesión informativa de la Comisión, la pregunta se centró especialmente en la situación en la que un usuario rechaza las cookies no esenciales, pero el servicio continúa realizando conexiones con sistemas que los investigadores clasifican como rastreadores asociados a la publicidad. El periodista preguntó si esta situación podría plantear problemas en relación con el Reglamento general de protección de datos y la Directiva ePrivacy y si son necesarias medidas de aplicación más firmes.
Regnier respondió que podía confirmar que los servicios de la Comisión están examinando estas cuestiones. La formulación utilizada no equivale a la apertura de una investigación oficial y no identifica a un proveedor sospechoso de infringir la legislación. La Comisión no presentó en la sesión informativa conclusiones propias sobre los flujos técnicos descritos por los investigadores ni confirmó que las prácticas señaladas constituyan infracciones.
Las competencias jurídicas se reparten entre varios regímenes. Cuando se trata del tratamiento de datos personales, el Reglamento general de protección de datos sigue siendo el marco central, y su aplicación corresponde principalmente a las autoridades nacionales de protección de datos. El Comité Europeo de Protección de Datos ya ha aclarado que el desarrollo y el uso de modelos de inteligencia artificial no eliminan las obligaciones relativas a la existencia de una base jurídica para el tratamiento de datos, la transparencia frente a los interesados y la legalidad de los datos utilizados.
La Directiva ePrivacy regula por separado el acceso a la información y el almacenamiento de información en los equipos de los usuarios, incluso mediante tecnologías de tracking. Sin embargo, que una conexión técnica concreta infrinja estas normas depende de la forma específica en que funcione el servicio, de la información a la que se acceda o que se almacene, del carácter necesario de la tecnología y del consentimiento u otra base jurídica aplicable. La investigación que desencadenó las preguntas de la sesión informativa plantea este problema, pero la Comisión no ha formulado una conclusión jurídica sobre casos individuales.
Regnier también señaló la Ley de Servicios Digitales y la Ley de Inteligencia Artificial como instrumentos que pueden adquirir relevancia en función del servicio y de la práctica analizados. La Ley de Servicios Digitales contiene normas relativas a la publicidad en las plataformas en línea, mientras que la Ley de Inteligencia Artificial introduce obligaciones específicas para los proveedores de modelos y sistemas de inteligencia artificial. La aplicabilidad exacta debe determinarse para cada servicio y para cada tipo de actividad.
Para los modelos de inteligencia artificial de uso general, la Comisión, a través de la Oficina de IA, tiene competencias propias de supervisión y aplicación de las obligaciones previstas por la Ley de Inteligencia Artificial. Estas competencias incluyen solicitar información y documentación, evaluar los modelos en las situaciones previstas por el reglamento y, en los casos aplicables, imponer medidas o sanciones. Regnier relacionó también las preocupaciones actuales con la transparencia sobre los datos utilizados para entrenar los modelos, ámbito en el que la Oficina de IA puede verificar el cumplimiento de las obligaciones específicas de los proveedores de modelos de uso general.
Sin embargo, esta función no transfiere a la Ley de Inteligencia Artificial todos los problemas de privacidad. La legalidad del tratamiento de datos personales sigue evaluándose principalmente sobre la base del GDPR y de las normas ePrivacy, y las competencias de la Comisión, de las autoridades nacionales de protección de datos y de otras autoridades de supervisión difieren en función de la norma aplicada.
La Comisión ha precisado que los estudios y las investigaciones independientes sobre los sistemas de inteligencia artificial pueden contribuir a su actividad de supervisión. No obstante, el 8 de octubre no existía ningún anuncio sobre la apertura de un procedimiento formal, una lista de proveedores afectados o un calendario para posibles medidas. La siguiente etapa depende de la evaluación técnica y jurídica de las prácticas señaladas y de la determinación de la autoridad competente para cada posible infracción.
Últimas noticias
19:09
19:04
18:51
18:50
18:49
Ver más noticias