Protección de datos Inteligencia artificial Menores Derechos digitales
1. El marco: RGPD, LOPDGDD y la Carta de Derechos Digitales
La protección de datos personales se rige por el Reglamento General de Protección de Datos de la UE (2016/679, aplicable desde 2018) y por la Ley Orgánica 3/2018 (LOPDGDD), que reconoció además un catálogo de derechos digitales: neutralidad de la red, acceso universal, desconexión digital en el trabajo, intimidad frente a dispositivos de videovigilancia y geolocalización en el empleo, testamento digital y derecho al olvido. La Agencia Española de Protección de Datos (AEPD), con fama de proactiva, es una de las autoridades que más sanciones impone en toda Europa en número, aunque con cuantías medias moderadas, y ha desarrollado guías y criterios de referencia. La Carta de Derechos Digitales de 2021 es un texto programático sin fuerza normativa directa, que ha servido de brújula para otras iniciativas.
El balance del RGPD es ambiguo. Ha supuesto un cambio cultural en la gestión de datos, con avisos legales y consentimientos, pero buena parte de las empresas y administraciones han cumplido de manera formal, y los ciudadanos han acabado aceptando «cookies» sin leer, lo que lleva a cuestionar la eficacia real del consentimiento como mecanismo de protección. Los grandes beneficiarios de la brecha entre norma y realidad son las plataformas globales, que cumplen con mejores abogados y asumen sanciones como un coste de negocio, mientras que las pymes soportan una carga de cumplimiento desproporcionada.
Queda un problema de aplicación: la autoridad de control principal para las grandes tecnológicas suele ser la irlandesa o la luxemburguesa por el sistema de ventanilla única, con una actuación lenta y discutida, y las autoridades nacionales como la AEPD tienen competencia limitada frente a esos gigantes. Una cooperación europea más efectiva y un incremento de recursos sería la mejora más relevante.
2. El Estado como gran procesador de datos
Una parte importante del riesgo para la privacidad proviene del propio sector público. La Administración almacena datos fiscales, sanitarios, laborales, educativos, de movilidad y de seguridad en sistemas diversos, con niveles desiguales de protección. Los incidentes de seguridad (filtraciones de datos de ayuntamientos, hospitales, organismos como la DGT o los sistemas de la Seguridad Social) han ido en aumento. Los accesos indebidos a datos por parte de empleados públicos (curiosidad, favores, venta de información) son un problema documentado, con pocas sanciones disciplinarias efectivas. La interoperabilidad entre administraciones (principio «una sola vez») mejora los servicios, pero concentra riesgos y exige trazabilidad rigurosa y sanciones ejemplares por accesos injustificados.
Los sistemas de identidad digital (Cl@ve, certificado digital, DNI electrónico, futura cartera de identidad digital europea) son indispensables para una administración electrónica eficiente, pero su implantación ha sido compleja, con problemas de usabilidad y exclusión de personas con menos competencias digitales o de edad avanzada. La brecha digital no es un asunto menor: obligar a relacionarse digitalmente con la Administración y la banca sin alternativa presencial excluye a una parte de la población, como se mostró en la campaña «Soy mayor, no idiota» y en la posterior regulación bancaria sobre atención presencial.
Una administración digital debe garantizar el derecho a la atención presencial y telefónica, la accesibilidad y la ciberseguridad. Digitalizar no puede significar desatender.
3. Inteligencia artificial: Reglamento europeo, vigilancia y algoritmos públicos
El Reglamento (UE) 2024/1689 de Inteligencia Artificial, de aplicación progresiva entre 2025 y 2027, clasifica los sistemas por riesgo, prohíbe ciertas prácticas (puntuación social, manipulación subliminal, identificación biométrica remota en tiempo real en espacios públicos con excepciones para fines policiales con control judicial, reconocimiento de emociones en trabajo y escuela) y establece obligaciones de transparencia, supervisión humana y evaluación de riesgos para los sistemas de alto riesgo. España ha creado la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, primera en Europa de este tipo. Es un buen punto de partida institucional, aunque el reto estará en dotarla de medios y de independencia efectiva.
Un asunto de especial relevancia es el uso de algoritmos en la Administración: sistemas para priorizar ayudas, detectar fraude, asignar riesgo de víctimas de violencia de género (VioGén), predecir reincidencia o decidir inspecciones. La falta de transparencia de estos sistemas puede ocultar sesgos y errores con consecuencias graves; el caso del algoritmo del bono social eléctrico (BOSCO), cuyo código fuente fue reclamado por una fundación y cuya difusión fue denegada por los tribunales en primera instancia, ilustra el conflicto. Los ciudadanos tienen derecho a saber cuándo una decisión relevante ha sido tomada o asistida por un algoritmo, a conocer su lógica y a recurrir ante una persona.
En el ámbito de la seguridad, el reconocimiento facial en espacios públicos, las cámaras con analítica de comportamiento y el uso de datos de móviles requieren una ley expresa, con garantías y control. La experiencia de otros países enseña que los sistemas implantados sin debate se acaban normalizando, y que retirarlos después es muy difícil.
4. Menores, redes sociales y el negocio de la atención
El uso de móviles y redes sociales por menores es uno de los grandes temas de política pública. La LOPDGDD fijó los 14 años como edad mínima para consentir el tratamiento de datos, pero la verificación de edad es casi inexistente en la práctica, y una gran proporción de niños de 10 a 13 años tiene perfiles en redes. Las asociaciones de pediatras y de salud mental señalan correlaciones con problemas de sueño, ansiedad, autoestima y rendimiento escolar, y el acceso temprano a pornografía y contenidos violentos. Los gobiernos de la UE discuten una «mayoría de edad digital» a los 16 años, con verificación de edad obligatoria y diseño seguro por defecto; el Gobierno español ha tramitado un proyecto de ley de protección de menores en entornos digitales con esa orientación, y varias comunidades han restringido el uso de móviles en centros educativos.
La evidencia sobre causalidad es todavía discutida, pero el principio de precaución justifica medidas: prohibición de móviles en las aulas de primaria y secundaria salvo uso pedagógico, verificación de edad con sistemas que preserven la privacidad, obligaciones de diseño a las plataformas (sin reproducción automática, sin notificaciones nocturnas, algoritmos de recomendación desactivables) y educación digital para familias. El debate no debe ser moralizante: los adolescentes también encuentran en las redes comunidad y recursos.
Un modelo de verificación de edad que obligue a identificarse en toda la red pondría en riesgo el anonimato y la privacidad de los adultos; por eso importan las soluciones técnicas (credenciales anónimas que acreditan «mayor de 16» sin revelar identidad), que la cartera de identidad digital europea podría facilitar.
5. Propuesta del taller
El taller propone: 1) reforzar la AEPD y la AESIA con presupuesto y personal propios, y con independencia respecto al Gobierno; 2) un registro público de algoritmos utilizados por las administraciones con evaluación de impacto y derecho a explicación y recurso humano; 3) una ley específica de videovigilancia y reconocimiento biométrico con control judicial y prohibición de vigilancia masiva indiscriminada; 4) sanciones disciplinarias y penales efectivas por acceso indebido a datos por empleados públicos, y registros de accesos auditables por el ciudadano; 5) derecho garantizado a atención presencial y telefónica; 6) protección de menores con móviles fuera de las aulas, verificación de edad respetuosa con la privacidad y obligaciones de diseño a las plataformas.
La privacidad no es un lujo de quien tiene algo que ocultar: es la condición para poder pensar, discrepar y asociarse sin miedo. Un Estado que sabe todo de todos y no rinde cuentas de lo que sabe es una amenaza potencial para cualquier democracia, con independencia de las intenciones del gobierno de turno.
Y la innovación no es incompatible con la protección: Europa puede aspirar a un modelo digital con confianza como ventaja competitiva, aunque eso exige una aplicación ágil y coherente que no ahogue a las pymes y startups bajo trámites desproporcionados.