Datos y regulación

Las nuevas normas de datos de la UE remodelan la economía digital: la ola regulatoria global del GDPR a la DSA

En 2023, la UE implementó de manera intensiva legislación de regulación digital como GDPR, DSA y DMA, con multas acumuladas por 2.920 millones de euros. Este artículo analiza cómo estas reglas remodelan los modelos de negocio de las plataformas, el valor de los datos y las vías de comercialización de la IA.

Las nuevas normas de datos de la UE remodelan la economía digital: la ola regulatoria global del RGPD al DSA

Introducción

En febrero de 2023, el bufete internacional Gibson Dunn publicó *Perspectivas y revisión internacional de ciberseguridad y privacidad de datos 2023*, que muestra que las multas totales del Reglamento General de Protección de Datos (RGPD) de la UE han alcanzado aproximadamente 2.92 mil millones de euros, y que nuevos instrumentos regulatorios como la Ley de Servicios Digitales (DSA), la Ley de Mercados Digitales (DMA) y la Ley de Gobernanza de Datos se están implementando rápidamente. Esta serie de normas no solo está remodelando el mercado digital europeo, sino que también reescribirá las reglas de competencia de la economía digital global a través de mecanismos como los flujos transfronterizos de datos, las obligaciones de las plataformas y la gobernanza de la IA. Este artículo analiza, desde una perspectiva de economía industrial, cómo esta ola regulatoria afecta los modelos de negocio de las plataformas, el valor de los datos y las vías de comercialización de la IA.

Contexto

Desde la entrada en vigor del RGPD en 2018, las autoridades reguladoras europeas han intensificado la aplicación de la normativa. Según el informe de Gibson Dunn, la multa individual más alta impuesta por las autoridades reguladoras de la UE alcanzó los 405 millones de euros, y las multas acumuladas ascienden a aproximadamente 2.92 mil millones de euros. En 2023, varios reglamentos digitales clave de la UE entraron en su fase de implementación:

  • Directiva NIS 2 (publicada el 14 de diciembre de 2022): exige que los Estados miembros la transpongan a su legislación nacional antes del 17 de octubre de 2024, cubriendo sectores como energía, transporte, salud e infraestructuras digitales, y refuerza las obligaciones de gestión de riesgos de ciberseguridad y notificación de incidentes.
  • Ley de Gobernanza de Datos (aprobada el 30 de mayo de 2022): aplicable desde el 24 de septiembre de 2023, tiene como objetivo fomentar la reutilización de datos públicos y el desarrollo de intermediarios de intercambio de datos.
  • Ley de Servicios Digitales (DSA) (aprobada el 19 de octubre de 2022): la mayoría de sus disposiciones son aplicables desde el 17 de febrero de 2024; exige que las plataformas aborden contenido ilegal y desinformación, con multas de hasta el 6% de la facturación mundial por infracciones.
  • Ley de Mercados Digitales (DMA) (aprobada el 14 de septiembre de 2022): la mayoría de sus disposiciones son aplicables desde el 2 de mayo de 2023; dirigida a plataformas "guardianas de acceso" (gatekeepers), con multas de hasta el 10% de la facturación mundial, y hasta el 20% en caso de reincidencia.
  • Ley de Resiliencia Operativa Digital (DORA) (aprobada el 14 de diciembre de 2022): aplicable a las instituciones financieras y proveedores externos de servicios de TIC, con entrada en vigor el 17 de enero de 2025.
  • Ley de Datos (propuesta el 23 de febrero de 2022): busca promover el intercambio de datos industriales, aún en proceso legislativo.
  • Ley de Resiliencia Cibernética (propuesta el 15 de septiembre de 2022): establece requisitos de ciberseguridad para productos digitales, con multas de hasta 15 millones de euros por infracciones.

A nivel internacional, muchos países también están avanzando en la legislación y aplicación de la protección de datos. Por ejemplo, Indonesia, Tanzania y Omán han adoptado nuevas leyes de protección de datos; la Administración del Ciberespacio de China impuso a una plataforma líder de viajes compartidos una multa de 8 mil millones de yuanes, con base en la Ley de Protección de la Información Personal, la Ley de Seguridad Cibernética y la Ley de Seguridad de Datos, convirtiéndose en una de las multas más elevadas de la región Asia-Pacífico.## Análisis de la Economía Digital

Estas medidas regulatorias no son acciones legales aisladas, sino una señal del paso de la economía digital global de un "crecimiento libre" a una "gobernanza basada en reglas". Su significado económico radica en cambiar la forma de fijación de precios de los factores de datos, los límites del poder de las plataformas y la disponibilidad de datos de entrenamiento para la IA.

En primer lugar, las elevadas multas del GDPR transforman el cumplimiento de datos de un "costo legal" a una "barrera operativa". Las empresas necesitan reevaluar sus procesos de recopilación, procesamiento y almacenamiento de datos, lo que obliga a los negocios intensivos en datos a establecer mecanismos de "privacidad por diseño". Esto también ha impulsado el mercado de la tecnología de privacidad (PrivacyTech), fomentando nuevos modelos de negocio como el cumplimiento como servicio.

En segundo lugar, la DMA y la DSA apuntan directamente a los problemas de fallo de mercado en la economía de plataformas. La DMA prohíbe el autotratamiento preferente de las plataformas de controlador de acceso y exige interoperabilidad, rompiendo los fosos que antes se formaban mediante el monopolio de datos y el bloqueo del ecosistema. Esto crea una entrada para los innovadores de pequeñas y medianas empresas, pero también puede debilitar los efectos de red de las plataformas, afectando así la lógica de valoración de las plataformas.

La Ley de Gobernanza de Datos y la Ley de Datos buscan activar el valor económico del "intercambio de datos". Al establecer intermediarios de datos y reglas de intercambio recíproco, en el futuro la circulación de datos podría negociarse como una mercancía, formando un mercado emergente de factores de datos. Pero al mismo tiempo, el intercambio de datos también puede generar riesgos de privacidad y fuga de secretos comerciales, por lo que los reguladores deben equilibrar eficiencia y protección.

Además, estas reglas tienen un profundo impacto en la comercialización de la IA. El entrenamiento de los modelos de IA depende de grandes cantidades de datos, y la legalidad y transparencia de las fuentes de datos se convertirán en un elemento central de cumplimiento para las empresas de IA. La próxima Ley de Inteligencia Artificial (AI Act) de la Unión Europea detallará aún más los requisitos de gobernanza de datos para los sistemas de IA de alto riesgo. Por lo tanto, las reglas de datos son en realidad la base subyacente de la economía de la IA.

Observaciones sobre modelos de negocio

La regulación está remodelando la forma en que las empresas crean valor. En el pasado, los gigantes tecnológicos dependían del efecto volante de "recopilar datos, optimizar productos, atraer más usuarios". Hoy, el principio de "minimización de datos" del GDPR y el requisito de "consentimiento del usuario" de la DMA impactan directamente este ciclo.

  • Modelo publicitario: La publicidad dirigida depende de los perfiles de usuario, y la DMA exige que los guardianes de acceso obtengan consentimiento explícito antes de procesar datos personales para publicidad dirigida. Esto reducirá la eficiencia de la colocación de anuncios e impulsará a la industria publicitaria hacia la publicidad contextual y las tecnologías de mejora de la privacidad.
  • Modelo de suscripción: Cuando no se puede rastrear a los usuarios con precisión, más servicios pueden pasar a modelos de suscripción o híbridos. Por ejemplo, el paquete de suscripción sin anuncios que Meta lanzó en la UE ofrece la opción de "pagar para no ser rastreado", lo que podría convertirse en una plantilla común para que las plataformas respondan a la regulación.
  • Modelo de intermediación de datos: La Ley de Gobernanza de Datos alienta a los "intermediarios de datos" a operar como terceros neutrales que no utilizan los datos para su propio beneficio, sino que emparejan la oferta y la demanda de datos. Esto crea nuevas fuentes de ingresos, pero su rentabilidad depende de la escala.
  • Cumplimiento como servicio: Ante regulaciones complejas, las empresas dependen de expertos externos, herramientas de software y servicios en la nube para la gestión del cumplimiento, lo que en sí mismo es un mercado de alto crecimiento.La innovación del modelo de negocio ya no depende únicamente de la monetización del tráfico, sino que convierte el cumplimiento normativo y la transparencia en un valor diferenciador. Por ejemplo, Apple destaca la protección de la privacidad como un argumento de marca y restringe el rastreo publicitario, lo que en realidad altera la estructura de poder del mercado de publicidad móvil.

Análisis de la competencia en el mercado

El mayor impacto de la regulación es redistribuir el poder de mercado. Las plataformas "guardianas de acceso" definidas por la DMA —generalmente grandes empresas tecnológicas que poseen servicios de plataforma centrales— se enfrentarán a una serie de restricciones de comportamiento sobre lo que pueden y no pueden hacer.

  • Google: Se le prohíbe tratarse a sí mismo con preferencia en los resultados de búsqueda, lo que podría debilitar la ventaja de tráfico de sus servicios verticales como compras y mapas. Al mismo tiempo, los requisitos de interoperabilidad podrían facilitar que herramientas de búsqueda de terceros accedan a sus datos.
  • Apple: App Store y Safari podrían verse obligados a abrir más interfaces. Aunque Apple aún no ha sido designado individualmente como guardián de acceso, la UE ya lo ha señalado como candidato potencial.
  • Meta: La DSA exige medidas más activas contra la desinformación, lo que aumenta los costes de moderación de contenido; la DMA limita la integración de datos entre plataformas, lo que afecta a su red publicitaria.
  • TikTok y otras plataformas emergentes: Aunque también están sujetas a la DSA, al no ser guardianes de acceso tradicionales, podrían obtener una posición competitiva relativamente favorable, especialmente mientras la UE evalúa si alcanzan el umbral de plataforma de gran tamaño.

Para los retadores, las nuevas normas reducen las barreras de entrada. Por ejemplo, las redes sociales pequeñas pueden exigir interoperabilidad con las principales plataformas, lo que reduce los costes de cambio para los usuarios. Pero la regulación también puede generar una carga de cumplimiento excesiva, haciendo que los costes legales sean más difíciles de asumir para las pymes.

En China, las acciones regulatorias también presionan a las grandes plataformas. La enorme multa impuesta a una plataforma de viajes compartidos demuestra que el cumplimiento en materia de datos se ha convertido en un "examen obligatorio" para las empresas multinacionales y las locales, y la capacidad de cumplimiento determinará si pueden obtener acceso al mercado.

Impacto de los datos y la regulación

Desde la perspectiva de la gobernanza, la UE está construyendo una "constitución digital" de múltiples niveles: el RGPD regula los datos personales, la DSA regula la difusión de contenidos, la DMA regula la competencia en el mercado, la Ley de Gobernanza de Datos y la Ley de Datos regulan el flujo de datos no personales, y la NIS2 y la DORA refuerzan la ciberseguridad. Estas normativas están interconectadas y forman un sistema completo de reglas digitales.

Para las empresas multinacionales, el mayor impacto está en los flujos de datos transfronterizos. Tras la sentencia Schrems II, la transferencia de datos entre la UE y Estados Unidos depende de las cláusulas contractuales estándar (SCC) y de medidas complementarias. Europa y Estados Unidos están negociando un nuevo "Marco de Privacidad de Datos", destinado a resolver el problema de la legalidad del acceso de las agencias de inteligencia estadounidenses a los datos. Sin una decisión de adecuación, las empresas podrían enfrentarse a presiones de localización de datos, lo que aumentaría los costes operativos.

Además, la Ley de Datos propone permitir a los usuarios acceder a los datos generados por los dispositivos conectados, lo que podría afectar a los modelos de negocio del Internet de las Cosas y del Internet Industrial. Si los fabricantes de dispositivos responden adecuadamente, podrían crear nuevas fuentes de ingresos a través de servicios de datos; de lo contrario, podrían perder el control de los datos.La incertidumbre del entorno regulatorio también es un riesgo en sí misma. Las empresas necesitan establecer un mecanismo de "inteligencia regulatoria" para seguir la dinámica de todas las jurisdicciones del mundo, porque una multa o prohibición en un país puede afectar a sus operaciones globales.

Observación de tendencias globales

Esta ola regulatoria no es exclusiva de la UE. Brasil, India, Japón, Corea del Sur, etc., están elaborando o actualizando leyes de protección de datos. China ha promulgado la Ley de Protección de Información Personal (PIPL) y la Ley de Seguridad de Datos, y ha mostrado una postura firme en la aplicación de la ley. Aunque Estados Unidos no tiene una ley federal integral de privacidad, la legislación estatal y la aplicación de la FTC también se están fortaleciendo. La regulación digital mundial presenta un "efecto Bruselas": los estándares de la UE a menudo se convierten en estándares globales de facto, tal como el GDPR influyó en la legislación de California y otros lugares.

Desde una perspectiva de largo plazo, la soberanía digital y la seguridad de la cadena de suministro impulsarán más medidas de localización. Los requisitos de localización de datos podrían fragmentar el Internet global y aumentar la complejidad del cumplimiento para las empresas multinacionales. Al mismo tiempo, la regulación de la IA se está acelerando; el proyecto de Ley de IA de la UE propone una gestión de riesgos por niveles, lo que afectará directamente la estructura de costos de los desarrolladores y usuarios de IA.

Estas tendencias indican que la economía digital ha entrado en una era de "el cumplimiento es competitividad". Las empresas necesitan integrar derecho, tecnología y negocio para mantener el crecimiento bajo las nuevas reglas.

Nota de uso · digitalecononews

digitalecononews sitúa esta nota en Digital Economy News publica análisis y boletines multilingües. (los Source URLs deben abrirse antes de reutilizar el resumen). Mercados digitales / Economía de la IA / Plataformas y apps explica el ángulo editorial local; fechas, nombres y cambios de estado aún requieren comprobación.

Source URLs

  1. https://www.gibsondunn.com/international-cybersecurity-and-data-privacy-outlook-and-review-2023Primary source

Artículos relacionados

Volver al canal