Qué se ha publicado
El 25 de septiembre de 2026 la Data Protection Commission irlandesa publicó «Responsible Artificial Intelligence Innovation», el relato de la supervisión realizada por su unidad para las multinacionales tecnológicas entre 2021 y 2025. No es una resolución ni son directrices: es el registro de lo que la autoridad pidió, a quién y con qué resultado.
La cifra que importa es 180: tantos son los productos y servicios de inteligencia artificial sobre los que la DPC interactuó con los responsables en cinco años, leyendo miles de páginas de notas, evaluaciones de riesgo, medidas técnicas y organizativas y documentación de cumplimiento. La lista de empresas es la esperable de quien actúa como autoridad principal para las sedes europeas de las grandes plataformas: entre otras Airbnb, Apple, Deepseek, Google, LinkedIn, Meta, Microsoft, OpenAI, Pinterest, TikTok y X.
- Modelos de lenguaje de gran tamaño.
- Sistemas de verificación de edad.
- Reconocimiento facial.
- Sistemas de recomendación y personalización.
- Agentes.
Para un DPD el valor del documento no está en la lista de nombres. Está en que una autoridad declara por escrito cuáles son las dos cuestiones a las que volvió más veces: el interés legítimo como base jurídica para el entrenamiento, y la transparencia de tratamientos opacos y complejos. Son exactamente las dos casillas que un cliente rellena deprisa al adoptar una herramienta de IA, y conviene saber de antemano que serán las dos primeras que alguien va a leer.
Lo que el informe no es
No son directrices y no vinculan a nadie: es una memoria de actividad, y la DPC lo presenta así. Citarlo a un cliente como fuente de obligaciones es un error, y es innecesario: vale más leído por lo que es, el índice de preguntas de una autoridad que ha instruido sobre estos sistemas más expedientes que ninguna otra en Europa.
La conclusión que extrae la DPC es la más incómoda para quien llega tarde: la mayoría de las intervenciones terminó en recomendaciones y no en medidas sancionadoras, pero porque el diálogo empezó antes del lanzamiento. Donde el riesgo no se mitigaba, la autoridad afirma haber intervenido con urgencia. Para el trabajo diario significa una sola cosa: la evaluación de impacto sobre un sistema de IA se hace mientras el sistema todavía se puede cambiar, no cuando ya está en producción.
Fuente oficial:Data Protection Commission — DPC publishes AI Insights Report (25/09/2026)Fuente oficial:Responsible Artificial Intelligence Innovation — Insights from the DPC's Supervision of AI (2021-2025), PDF¿Buscas una herramienta para tu trabajo de DPD?
DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.
Empieza gratis