Guía de la ICO del Reino Unido sobre IA, qué deben saber las organizaciones en 2026

La Information Commissioner's Office (ICO) es el principal regulador del Reino Unido en materia de IA en la medida en que esta implica datos personales. Aunque el Reino Unido no cuenta con una ley de IA independiente, las facultades de ejecución de la ICO conforme al RGPD del Reino Unido y a la Data Protection Act 2018 (Ley de Protección de Datos de 2018), combinadas con las reformas de la Data (Use and Access) Act 2025 (Ley de Uso y Acceso a los Datos de 2025), le otorgan una autoridad considerable sobre los sistemas de IA que tratan datos personales.

Principales novedades de 2025-2026

Reformas de la DUAA (5 de febrero de 2026). El artículo 80 sustituyó el artículo 22 por los artículos 22A a 22D, ampliando las circunstancias en las que se permite la toma de decisiones exclusivamente automatizada. Se mantiene el régimen más estricto para los datos de categorías especiales (salud, origen étnico, datos biométricos). La ICO obtuvo herramientas de investigación y ejecución ampliadas, incluidos los requerimientos de aportación de documentos.

Consulta sobre la guía de toma de decisiones automatizada, ADM (del 31 de marzo al 29 de mayo de 2026). La ICO puso en marcha una consulta sobre el borrador de la guía actualizada de toma de decisiones automatizada. El borrador hace hincapié en habilitar la ADM responsable en lugar de tratarla como algo excepcional. La ICO indicó que la guía definitiva llegaría en el verano de 2026, pero a fecha de esta actualización aún no se había publicado, por lo que las organizaciones deberían seguir consultando las páginas de orientación de la ICO y planificar el cumplimiento en cuanto se publique la versión definitiva.

El AI Toolkit de la ICO. La guía sobre IA y protección de datos publicada por la ICO abarca: la equidad en la IA; la transparencia en la IA; la rendición de cuentas y la gobernanza en la IA; y la licitud y la limitación de la finalidad en la IA. Este conjunto de herramientas sigue siendo la referencia práctica principal para las organizaciones del Reino Unido que despliegan IA que trata datos personales.

Postura en materia de ejecución. La ICO puede imponer multas de hasta 17,5 millones de libras esterlinas o el 4% de la facturación anual global conforme al RGPD del Reino Unido. La DUAA elevó las sanciones de la PECR (Privacy and Electronic Communications Regulations) hasta equipararlas a los niveles del RGPD del Reino Unido. La actividad de ejecución de la ICO en materia de IA, incluido su prolongado caso contra Clearview AI, en el que el Upper Tribunal resolvió en octubre de 2025 que la ICO sí tiene competencia para emitir avisos de ejecución y sanción y devolvió el asunto al First-tier Tribunal, junto con las investigaciones de reclamaciones relacionadas con la IA y la atención a preocupaciones específicas sobre IA, demuestra la disposición del regulador a actuar.

Qué espera la ICO de las organizaciones

Base jurídica. La IA que trata datos personales necesita una base jurídica conforme al artículo 6 del RGPD del Reino Unido. Para el entrenamiento de la IA con datos personales, las normas reformadas de limitación de la finalidad de la DUAA (artículo 5, apartado 1, letra b) dan más margen para reutilizar los datos, pero se mantienen los requisitos de base jurídica, transparencia y equidad.

Evaluación de Impacto relativa a la Protección de Datos (DPIA). Es obligatoria para el tratamiento de alto riesgo, que incluye la evaluación sistemática de personas, la toma de decisiones automatizada con efectos significativos, el tratamiento a gran escala de datos de categorías especiales y el uso innovador de tecnología. La mayoría de los despliegues de IA de mayor calado activan la obligación de realizar una DPIA.

Transparencia. Las personas deben ser informadas sobre el uso de la IA en las decisiones que las afectan. Los avisos de privacidad deben revelar el tratamiento automatizado, la lógica aplicada, y la importancia y las consecuencias previstas.

Derechos individuales. Derecho de acceso (artículo 15), que incluye información significativa sobre la lógica aplicada en las decisiones automatizadas. Derecho de rectificación cuando la IA trate datos inexactos. Derecho de supresión cuando proceda. Derecho a oponerse a la elaboración de perfiles.

Coordinación del DRCF

La ICO forma parte del Digital Regulation Cooperation Forum (DRCF, Foro de Cooperación en Regulación Digital) junto con la Ofcom, la FCA (Financial Conduct Authority, Autoridad de Conducta Financiera) y la CMA (Competition and Markets Authority, Autoridad de Competencia y Mercados). Sarah Cardell, consejera delegada de la CMA, presidió el DRCF durante el ejercicio 2025/26; la presidencia ha pasado desde entonces a Dame Melanie Dawes, consejera delegada de la Ofcom, para el ejercicio de trabajo 2026/27. El DRCF publicó en octubre de 2025 una convocatoria de opiniones sobre la IA agéntica. Para las organizaciones reguladas por varios reguladores del Reino Unido, el DRCF ofrece una guía coordinada que reduce las expectativas contradictorias.

Fuentes principales: ICO, guía sobre derechos relativos a la ADM · ICO, guía sobre IA y protección de datos · Data (Use and Access) Act 2025

Lecturas relacionadas