Guía de la ICO del Reino Unido sobre IA, qué deben saber las organizaciones en 2026

La Information Commissioner's Office (ICO) es el principal regulador del Reino Unido en materia de IA en la medida en que esta implica datos personales. Aunque el Reino Unido no cuenta con una ley de IA independiente, las facultades de ejecución de la ICO conforme al RGPD del Reino Unido y a la Data Protection Act 2018 (Ley de Protección de Datos de 2018), combinadas con las reformas de la Data (Use and Access) Act 2025 (Ley de Uso y Acceso a los Datos de 2025), le otorgan una autoridad considerable sobre los sistemas de IA que tratan datos personales.

Principales novedades de 2025-2026

Reformas de la DUAA (5 de febrero de 2026). El artículo 80 sustituyó el artículo 22 por los artículos 22A a 22D, ampliando las circunstancias en las que se permite la toma de decisiones exclusivamente automatizada. Se mantiene el régimen más estricto para los datos de categorías especiales (salud, origen étnico, datos biométricos). La ICO obtuvo herramientas de investigación y ejecución ampliadas, incluidos los requerimientos de aportación de documentos.

Consulta sobre la guía de toma de decisiones automatizada, ADM (del 31 de marzo al 29 de mayo de 2026). La ICO puso en marcha una consulta sobre el borrador de la guía actualizada de toma de decisiones automatizada. El borrador hace hincapié en habilitar la ADM responsable en lugar de tratarla como algo excepcional. Se espera la guía definitiva para el verano de 2026. Las organizaciones deberían participar en la consulta y planificar el cumplimiento de la guía definitiva.

El AI Toolkit de la ICO. La guía sobre IA y protección de datos publicada por la ICO abarca: la equidad en la IA; la transparencia en la IA; la rendición de cuentas y la gobernanza en la IA; y la licitud y la limitación de la finalidad en la IA. Este conjunto de herramientas sigue siendo la referencia práctica principal para las organizaciones del Reino Unido que despliegan IA que trata datos personales.

Postura en materia de ejecución. La ICO puede imponer multas de hasta 17,5 millones de libras esterlinas o el 4% de la facturación anual global conforme al RGPD del Reino Unido. La DUAA elevó las sanciones de la PECR (Privacy and Electronic Communications Regulations) hasta equipararlas a los niveles del RGPD del Reino Unido. La ICO ha estado activa en materia de ejecución sobre IA: la investigación conjunta sobre Clearview AI, las investigaciones de reclamaciones relacionadas con la IA y la atención a preocupaciones específicas sobre IA demuestran la disposición del regulador a actuar.

Qué espera la ICO de las organizaciones

Base jurídica. La IA que trata datos personales necesita una base jurídica conforme al artículo 6 del RGPD del Reino Unido. Para el entrenamiento de la IA con datos personales, las normas reformadas de limitación de la finalidad de la DUAA (artículo 5, apartado 1, letra b) dan más margen para reutilizar los datos, pero se mantienen los requisitos de base jurídica, transparencia y equidad.

Evaluación de Impacto relativa a la Protección de Datos (DPIA). Es obligatoria para el tratamiento de alto riesgo, que incluye la evaluación sistemática de personas, la toma de decisiones automatizada con efectos significativos, el tratamiento a gran escala de datos de categorías especiales y el uso innovador de tecnología. La mayoría de los despliegues de IA de mayor calado activan la obligación de realizar una DPIA.

Transparencia. Las personas deben ser informadas sobre el uso de la IA en las decisiones que las afectan. Los avisos de privacidad deben revelar el tratamiento automatizado, la lógica aplicada, y la importancia y las consecuencias previstas.

Derechos individuales. Derecho de acceso (artículo 15), que incluye información significativa sobre la lógica aplicada en las decisiones automatizadas. Derecho de rectificación cuando la IA trate datos inexactos. Derecho de supresión cuando proceda. Derecho a oponerse a la elaboración de perfiles.

Coordinación del DRCF

La ICO forma parte del Digital Regulation Cooperation Forum (DRCF, Foro de Cooperación en Regulación Digital) junto con la Ofcom, la FCA (Financial Conduct Authority, Autoridad de Conducta Financiera) y la CMA (Competition and Markets Authority, Autoridad de Competencia y Mercados), presidido por la consejera delegada de la CMA, Sarah Cardell, durante el ejercicio 2025/26. El DRCF publicó en octubre de 2025 una convocatoria de opiniones sobre la IA agéntica. Para las organizaciones reguladas por varios reguladores del Reino Unido, el DRCF ofrece una guía coordinada que reduce las expectativas contradictorias.

Fuentes principales: ICO, guía sobre derechos relativos a la ADM · ICO, guía sobre IA y protección de datos · Data (Use and Access) Act 2025

Lecturas relacionadas