Digital Omnibus: ¿simplificación normativa o rebaja de garantías digitales?
La convivencia entre las normas europeas sobre protección de datos, inteligencia artificial, ciberseguridad y acceso a los datos ha generado solapamientos y obligaciones acumulativas para las empresas. El paquete Digital Omnibus pretende corregir este problema, aunque plantea una cuestión relevante: hasta qué punto la simplificación mejora la aplicación de las normas y cuándo puede reducir las garantías de las personas.
Qué es el paquete Digital Omnibus y qué normativas europeas modifica
La Comisión Europea presentó el Digital Omnibus en noviembre de 2025 para reducir cargas administrativas y reforzar la competitividad. El paquete se articula mediante dos iniciativas, la primera afecta al marco general de datos, privacidad y ciberseguridad, mientras que la segunda modifica específicamente el Reglamento de Inteligencia Artificial.
La propuesta general modifica, entre otras normas, el Reglamento General de Protección de Datos, la Directiva ePrivacy, la Directiva NIS2 y el Reglamento de Datos. Además, reorganiza disposiciones del Reglamento de Gobernanza de Datos, la Directiva de Datos Abiertos y el Reglamento sobre la libre circulación de datos no personales.
La parte relativa al Reglamento de IA ya ha sido aprobada y entró en vigor el 27 de julio, mientras que la propuesta general continúa en tramitación legislativa.
Cambios propuestos en el RGPD, el AI Act y la Ley de Datos
En protección de datos, uno de los cambios más relevantes afecta al concepto de dato personal. La propuesta pretende que la posibilidad de identificar a una persona se valore desde la posición concreta de cada entidad. Así, ciertos datos podrían considerarse no personales para una organización cuando esta no disponga de medios razonablemente utilizables para reidentificar al interesado.
Asimismo, se reconoce que el interés legítimo puede servir, cuando resulte adecuado, como base para tratar datos durante el desarrollo y funcionamiento de sistemas de IA. También se prevé un régimen específico para categorías especiales de datos que aparezcan de forma residual en conjuntos utilizados para entrenamiento, prueba o validación.
Junto con ello, se propone ampliar a 96 horas el plazo para notificar determinadas brechas de seguridad, aprobar modelos comunes para las evaluaciones de impacto y permitir que las preferencias sobre cookies se comuniquen mediante mecanismos automatizados y legibles por máquina.
En el Reglamento de IA, los cambios amplían ciertas medidas simplificadas a las empresas de pequeña y mediana capitalización, facilitan el acceso a espacios controlados de pruebas y reducen algunas obligaciones administrativas. Además, los requisitos para los sistemas de alto riesgo del anexo III serán aplicables desde el 2 de diciembre de 2027 y los relativos a sistemas integrados en productos regulados, desde el 2 de agosto de 2028.
Respecto del Reglamento de Datos, el objetivo es integrar en un marco más coherente varias reglas actualmente dispersas, facilitar la reutilización de datos y reducir las cargas asociadas al cambio de proveedor de servicios en la nube.
Argumentos a favor: simplificación de la carga regulatoria para las empresas
Desde la perspectiva empresarial, el Digital Omnibus responde a una dificultad real. Una misma incidencia puede activar obligaciones de notificación conforme al RGPD, NIS2 o DORA, mientras que un proyecto de IA puede quedar sujeto simultáneamente a reglas de protección de datos, gobernanza y evaluación de riesgos. La creación de un punto único para comunicar incidentes, las plantillas comunes y la armonización de conceptos podrían reducir duplicidades y aportar seguridad jurídica.
La Comisión estima que el paquete podría generar un ahorro administrativo de unos 1.200 millones de euros anuales. No obstante, simplificar no equivale necesariamente a regular mejor. El Comité Europeo de Protección de Datos y el Supervisor Europeo de Protección de Datos han advertido de que la nueva definición de dato personal podría reducir sustancialmente el ámbito de aplicación del RGPD.
Por tanto, el resultado final dependerá de que el legislador europeo consiga eliminar trámites innecesarios sin debilitar principios esenciales como la transparencia, la responsabilidad proactiva y la protección efectiva de los derechos fundamentales.

IP/IT Lawyer






