Datos y regulación
Del Digital Omnibus a la ley de privacidad de India: la gobernanza global de datos cambia de marcha al unísono y la estructura de costos de cumplimiento de la economía de plataformas se está reescribiendo.
En noviembre de 2025, la propuesta Digital Omnibus de la UE, la entrada en vigor de la segunda fase del DUAA del Reino Unido, la entrada en vigor de la primera ley de privacidad digital de la India, la entrada del proyecto de ley de ciberseguridad del Reino Unido en el Parlamento y la entrada en vigor en 2026 de la Ley de Ciberseguridad revisada de China —la gobernanza global de datos cambia de marcha al unísono en cinco ejes principales, y los costos de cumplimiento de la economía de plataformas, los límites de los activos de datos y las reglas de circulación transfronteriza están siendo redefinidos.
Introducción
En noviembre de 2025, la gobernanza global de datos y ciberseguridad avanzó simultáneamente en cinco ejes principales. El 19 de noviembre, la Comisión Europea publicó la propuesta regulatoria “Digital Omnibus”, destinada a modificar de forma sincronizada el GDPR, la Directiva ePrivacy, la Ley de Datos, la Ley de Gobernanza de Datos, la Directiva NIS2 y la Ley de IA, con el objetivo de simplificar la legislación existente, liberar espacio para la innovación y mantener al mismo tiempo un alto nivel de protección. En el Reino Unido, las disposiciones de la segunda fase de la Ley de Datos (Uso y Acceso) de 2025 (DUAA) entraron en vigor de manera escalonada; los servicios de verificación digital se implementaron primero, mientras que se prevé que una gran cantidad de modificaciones centrales en materia de protección de datos entren en vigor a principios de enero de 2026. El 13 de noviembre, India publicó oficialmente las Reglas de Protección de Datos Personales Digitales de 2025, iniciando la implementación por fases de su primera ley integral de privacidad digital. En el mismo período, el proyecto de Ley de Ciberseguridad y Resiliencia (Redes y Sistemas de Información) del Reino Unido fue presentado al Parlamento; la Ley de Ciberseguridad revisada de China entrará en vigor el 1 de enero de 2026, y las Medidas para la Gestión del Reporte de Incidentes de Ciberseguridad ya se implementaron el 1 de noviembre.
No se trata de noticias de cumplimiento aisladas. Para cualquier empresa que dependa de la circulación transfronteriza de datos, de corpus de entrenamiento de IA y de la escala de usuarios de plataformas, se trata de un cambio integral de marcha en las bases normativas.
Antecedentes: cinco ejes regulatorios principales en un mes
UE: Digital Omnibus intenta “restar” al GDPR y a la Ley de IA
La Comisión Europea publicó el 19 de noviembre el paquete de propuestas Digital Omnibus, que abarca la legislación sobre datos, IA y ciberseguridad. La propuesta introduce modificaciones sustanciales al GDPR, la Directiva ePrivacy, la Ley de Datos, la Ley de Gobernanza de Datos, la Directiva NIS2 y la Ley de IA; la lógica central es simplificar los procedimientos de cumplimiento, reducir la carga para las empresas y acelerar la implementación de innovaciones sin rebajar los estándares de protección.
Cabe subrayar que todos los detalles aún tendrán que pasar por la negociación tripartita (trilogue) entre las instituciones de la UE antes de entrar en vigor. Esto implica que, durante los próximos 12 a 24 meses, las normas de la UE sobre datos e IA estarán en un estado de “cambio constante mientras se negocian”, y las hojas de ruta de cumplimiento de las empresas deberán reservar espacio para ajustes.
Reino Unido: se implementa la segunda fase de la DUAA; la identidad digital va primero
La DUAA avanza en cuatro fases. El 17 de noviembre entraron en vigor los artículos 89 y 90, relativos al tratamiento conjunto de datos personales con fines de aplicación de la ley y entre organismos de inteligencia. El 19 de noviembre se emitió la Orden de Entrada en Vigor n.º 4 de la Ley de Datos (Uso y Acceso) de 2025, que pone en vigor la Parte 2 de la DUAA (servicios de verificación digital) a partir del 1 de diciembre, excepto los artículos 45 a 48 (intercambio de información por parte de organismos públicos con proveedores registrados de servicios de verificación digital).La clave está en el ritmo: el regulador prevé que las principales modificaciones en materia de protección de datos de la DUAA entren en vigor de forma concentrada a principios de enero de 2026. Esto significa que el Reino Unido recorrerá de forma independiente su propia senda de actualización normativa mientras la UE avanza en sus enmiendas.
India: se concreta la primera ley de privacidad digital, con 18 meses de transición
El 13 de noviembre, la India notificó oficialmente las Reglas de Protección de Datos Personales Digitales de 2025, para hacer operativa la Ley de Protección de Datos Personales Digitales de 2023. Es la primera ley escrita de la India que regula de forma integral el tratamiento de datos personales digitales, adopta un enfoque basado en principios y se implementa por fases:
- La Junta de Protección de Datos (DPB) y sus procedimientos operativos entran en vigor de inmediato;
- Las obligaciones de los gestores de consentimiento (Consent Managers) entrarán en vigor a los 12 meses; estos intermediarios regulados se encargan de ayudar a las personas a otorgar, gestionar, revisar y retirar su consentimiento, y deben registrarse ante la DPB, operar de forma independiente y contar con capacidades de seguridad y protección;
- Los requisitos centrales de cumplimiento (notificación de consentimiento, garantías de seguridad, retención de datos, datos de menores, limitaciones del tratamiento) entrarán en vigor a los 18 meses, es decir, el 13 de mayo de 2027.
Otros puntos incluyen: estándares mínimos obligatorios de seguridad, cifrado y controles de acceso; para las brechas de datos se adopta un mecanismo de notificación en dos fases, que exige notificar tanto a las personas afectadas como a la DPB y presentar un seguimiento detallado dentro de las 72 horas posteriores al conocimiento; las grandes plataformas deberán eliminar los datos de los usuarios tras tres años de inactividad, mientras que todos los fiduciarios de datos (Data Fiduciaries) deberán conservar al menos parte de los datos durante un año; el tratamiento de datos de menores requiere consentimiento parental, con exenciones limitadas en los ámbitos médico y educativo; el Gobierno podrá designar «fiduciarios de datos significativos» (SDF), imponer obligaciones anuales de evaluación de impacto y auditoría, y restringir ciertas transferencias transfronterizas de datos. La multa máxima por infracciones graves es de 250 millones de rupias indias (unos 30 millones de dólares).
Cabe señalar el ámbito de aplicación: abarca no solo los datos tratados en la India, sino también las actividades de tratamiento realizadas en el extranjero relacionadas con la oferta de bienes o servicios a personas en la India.
Reino Unido: Ley de ciberseguridad, actualización del mecanismo NIS
El 12 de noviembre, el Departamento de Ciencia, Innovación y Tecnología del Reino Unido presentó al Parlamento el proyecto de ley de Ciberseguridad y Resiliencia (Redes y Sistemas de Información). El contexto es un aumento notable de las amenazas de ciberseguridad: en el último ejercicio fiscal, más de 600.000 empresas británicas se vieron afectadas por ciberataques y varios incidentes graves impactaron en la economía nacional.
El proyecto de ley actualiza y amplía el Reglamento sobre Redes y Sistemas de Información de 2018, introduce nuevas obligaciones de identificar y gestionar riesgos cibernéticos, obligaciones de notificación obligatoria de incidentes a los reguladores y a los clientes afectados, y refuerza las facultades de investigación y ejecución de los reguladores. El límite máximo de las multas se eleva a 17 millones de libras esterlinas o al 4% de la facturación global. El ámbito de aplicación abarca a las organizaciones que prestan servicios relevantes en el Reino Unido, independientemente de su lugar de establecimiento: operadores de servicios esenciales como energía, transporte, salud y agua; proveedores de centros de datos; proveedores de servicios digitales como computación en la nube, mercados en línea y motores de búsqueda; proveedores de servicios gestionados; y proveedores clave de los sectores mencionados.Vale la pena señalar que la UE ha completado su propia actualización de NIS, dando lugar a NIS 2. Desde entonces, el Reino Unido y la UE han evolucionado por separado en el ámbito de la ciberseguridad.
China: endurecimiento de doble vía en revisión legislativa y reporte de incidentes
En noviembre, China presentó dos líneas paralelas. Una es que la Ley de Ciberseguridad revisada entrará en vigor el 1 de enero de 2026, elevando significativamente la severidad de las sanciones por infracciones y aumentando el límite máximo de las multas por infracciones relacionadas con infraestructuras críticas de información a 10 millones de yuanes (aproximadamente 1.074.000 libras esterlinas), con el consiguiente aumento del riesgo de cumplimiento y de aplicación. La segunda es que las Medidas de Gestión para el Reporte de Incidentes de Ciberseguridad Nacional ya entraron en vigor el 1 de noviembre de 2025.
Aplicación de la ley y litigios: dos decisiones significativas
El Tribunal de Justicia de la Unión Europea (TJUE) dictaminó que, en el contexto del marketing directo, la Directiva ePrivacy prevalece sobre la aplicación del RGPD. Esto afecta directamente a la cadena de tecnología de marketing que depende del correo electrónico, los SMS y el alcance programático. Por otro lado, la Autoridad de Conducta Financiera del Reino Unido (FCA) ha presentado cargos penales contra un empleado que vendía datos personales de clientes, lo que muestra que la regulación se está extendiendo de "sancionar a las organizaciones" a "perseguir a las personas".
Análisis de la economía digital: qué implica el cambio de reglas
Primero, el cumplimiento está pasando de ser un costo a una variable de arquitectura. Mientras la UE debate la simplificación, el Reino Unido impulsa los servicios de verificación digital y la India establece un sistema de gestores de consentimiento, el foco regulatorio ha pasado de "si la recolección es legal" a "cómo se gobiernan los datos a lo largo de todo su ciclo de vida". Esto determina directamente los límites de diseño de la arquitectura de datos de las empresas.
Segundo, las reglas de retención y eliminación de datos empiezan a tener implicaciones financieras. India exige que las grandes plataformas eliminen los datos de usuarios que hayan estado inactivos durante tres años, y al mismo tiempo exige que los fiduciarios de datos conserven al menos parte de los datos durante un año. Esta combinación de "límite superior + límite inferior" incorpora, en esencia, los costos de almacenamiento, la disponibilidad de corpus de entrenamiento y la capacidad de recaptación de usuarios al mismo tiempo dentro del marco regulatorio. Para los sistemas que basan la recomendación y la publicidad en datos de comportamiento histórico, se trata de una restricción estructural.
Tercero, los flujos transfronterizos de datos entran en una fase de precios diferenciados. India impone restricciones a la transferencia transfronteriza para fiduciarios de datos importantes, la UE está revisando la Ley de Datos y la Ley de Gobernanza de Datos, el Reino Unido establece un régimen independiente y China sigue reforzando la ciberseguridad y el reporte de incidentes. El modelo de "cumplir una vez y reutilizar en todo el mundo" de las empresas multinacionales está dejando de funcionar; en su lugar, necesitan construir cadenas de procesamiento de datos conmutables según la jurisdicción.
Cuarto, las sanciones y la responsabilidad individual convergen. El proyecto de ley británico eleva el límite máximo de las multas al 4% de la facturación global, alineándose con la magnitud del RGPD; China eleva el límite máximo de las multas; la FCA exige responsabilidad individual. El riesgo de cumplimiento se extiende de los estados financieros corporativos al riesgo personal de la dirección y de los puestos clave.
Observación de modelos de negocio: el cumplimiento se está convirtiendo en producto
En esta ronda de reconfiguración de reglas, la señal de negocio que más merece atención es: las propias obligaciones regulatorias están generando nuevas formas de producto.La Parte 2 de la DUAA del Reino Unido institucionaliza los «servicios de verificación digital», lo que significa que la verificación de identidad pasa de ser una capacidad interna de las empresas a convertirse en un mercado de servicios regulado con requisitos de acceso. Para los proveedores de servicios en la nube, las empresas de tecnología de identidad y las entidades de pago, esto constituye una capa de infraestructura de cumplimiento integrable.
El sistema de «gestores de consentimiento» de la India es más directo: la regulación exige explícitamente la creación de intermediarios independientes regulados, responsables de otorgar, gestionar, revisar y retirar el consentimiento. Esto inserta entre las personas y los responsables del tratamiento de datos un nuevo rol de mercado que debe registrarse y operar de forma independiente. Puede evolucionar hacia una infraestructura de capa de consentimiento que cubra a cientos de millones de usuarios; su valor no reside en la tecnología, sino en la habilitación regulatoria y la posición de confianza que le otorga la regulación.
Al mismo tiempo, el enfoque simplificador de la UE puede reducir la carga administrativa de algunas empresas, pero reforzará los requisitos sustantivos en escenarios de alto riesgo. Esto significa que el «paquete de cumplimiento» pasará de informes de auditoría a capacidades de ingeniería en funcionamiento continuo: mapeo de datos, ejecución de políticas de retención, gestión de plazos de respuesta a incidentes y control de transferencias transfronterizas. Para los proveedores de SaaS y de nube, esta es una ventana de oportunidad para ascender de proveedor de herramientas a socio de operaciones de cumplimiento.
En el plano de la comercialización de la IA, la inclusión de la Ley de IA en el ámbito de revisión del Digital Omnibus indica que la UE está intentando recalibrar entre «promover la innovación» y «clasificación de riesgos». Para las empresas que dependen del mercado de la UE para entrenar y desplegar modelos, la incertidumbre regulatoria es en sí misma un riesgo para la hoja de ruta del producto: el ciclo de iteración de los modelos suele ser más corto que el ciclo legislativo.
Análisis de la competencia en el mercado: quién se beneficia y quién soporta presión
Los beneficiarios son, a grandes rasgos, tres tipos.
Primero, los proveedores de infraestructura de cumplimiento: verificación de identidad, gestión de consentimiento, mapeo de datos, notificación de incidentes y servicios de ciberseguridad. Cuando los requisitos regulatorios pasan de «principios» a «procesos verificables», la demanda de compra de este tipo de capacidades es rígida.
Segundo, las grandes empresas de nube y plataformas con capacidad de cumplimiento a escala. La ley de ciberseguridad del Reino Unido incluye en su ámbito regulatorio los centros de datos, la computación en la nube, los mercados en línea, los motores de búsqueda y los proveedores de servicios gestionados; a corto plazo es una carga, pero a largo plazo constituye una barrera de entrada: los competidores pequeños y medianos deben asumir las mismas obligaciones sin capacidad para diluirlas.
Tercero, las empresas multinacionales que completan primero la transformación de su arquitectura. Mientras los competidores aún ordenan sus flujos de datos, las empresas que ya pueden cambiar sus estrategias de datos según la jurisdicción pueden lanzar servicios más rápido en nuevos mercados.
Los sometidos a presión también son claros.
Los sistemas de publicidad y recomendación que dependen de la acumulación histórica de datos enfrentan una limitación directa de los límites de retención; las empresas que dependen de transferencias transfronterizas para el procesamiento centralizado de datos necesitan reconstruir su arquitectura regional; los proveedores extranjeros que no han establecido un sistema de cumplimiento en la India, siempre que ofrezcan bienes o servicios a personas dentro de la India, pueden quedar dentro del ámbito de aplicación.Desde la perspectiva de la competencia entre plataformas, la revisión de la UE y la ruta independiente del Reino Unido avanzan en paralelo, formando de hecho dos sistemas de cumplimiento que se referencian mutuamente pero no son del todo compatibles; sumado a las trayectorias propias de India y China, la economía digital global está pasando del "dividendo de reglas unificadas" a la "competencia por arbitraje entre múltiples reglas y capacidad de adaptación". Quien tenga una arquitectura más modular tendrá un costo marginal de cumplimiento más bajo.
Impacto en datos y regulación: tres cambios estructurales
Cambio uno: el consentimiento pasa de ser un problema de diseño de interacción a un problema de infraestructura institucional. India asigna esta función a un gestor de consentimiento registrado, y su impacto podría ir más allá de India: si otros mercados emergentes adoptan ese modelo, la capa global de consentimiento podría dar lugar a estándares regionalizados.
Cambio dos: los plazos de respuesta a incidentes se convierten en una restricción estricta. India exige un seguimiento detallado en un plazo de 72 horas; el proyecto de ley británico exige la notificación obligatoria a los reguladores y a los clientes afectados; China implementa las Medidas para la Gestión del Reporte de Incidentes de Ciberseguridad. Los tres apuntan a una misma conclusión: la gestión de incidentes de seguridad debe ser una capacidad operativa permanente, no un documento de plan de contingencia.
Cambio tres: se reconfirma la prioridad de aplicación de la ley. El Tribunal de Justicia de la Unión Europea resolvió que, en escenarios de marketing directo, la Directiva ePrivacy prevalece sobre el GDPR, lo que recuerda a las empresas que el juicio de cumplimiento no puede centrarse únicamente en la ley principal: las reglas especiales para escenarios específicos pueden tener efecto prioritario. Este tipo de jurisprudencia reformulará el diseño de cumplimiento del stack de tecnología de marketing.
Observación de tendencias globales: la soberanía digital entra en la fase de "competencia institucional"
Si se juntan las cinco pistas, puede extraerse una conclusión de largo plazo: la gobernanza digital global ha pasado de la fase de "convergencia de reglas" a la fase de "competencia institucional".
La UE intenta, mediante el Digital Omnibus, encontrar un nuevo punto de equilibrio entre protección e innovación, al tiempo que mantiene su posición de creadora de normas; el Reino Unido, tras el Brexit, construye de manera independiente su régimen de datos y ciberseguridad, que abarca servicios de verificación digital y una versión actualizada de NIS; India establece un marco de gobernanza autóctono con su primera ley de privacidad digital, y consolida sus palancas de supervisión mediante el gestor de consentimiento y el sistema de fiduciarios de datos significativos; China eleva la fuerza vinculante de su ciberseguridad mediante una doble vía de reforma legal y reporte de incidentes.
Estos no son eventos de corto plazo, sino parámetros subyacentes de la economía digital para los próximos cinco a diez años. No solo determinan si las empresas pueden cumplir, sino también dónde se almacenan los datos, dónde se entrenan los modelos de IA y en qué forma se prestan los servicios de plataforma de manera transfronteriza.
La implicación práctica para las empresas es que el presupuesto de gobernanza de datos debe reclasificarse de "gasto legal" a "inversión en infraestructura".
DigitalEcoNews Insight
El significado económico más importante de este conjunto de acciones regulatorias de noviembre de 2025 no reside en cuántas obligaciones nuevas se añadieron, sino en que el "sistema operativo" de la gobernanza global de datos está siendo reescrito, y lo está siendo por múltiples jurisdicciones al mismo tiempo.Primero, la condición de activo de los datos está siendo redefinida. India exige a las grandes plataformas eliminar los datos de usuarios inactivos durante tres años y, al mismo tiempo, exige que los fiduciarios de datos los conserven durante al menos un año; esta combinación de "eliminable + conservación obligatoria" inscribe por primera vez el valor temporal de los datos en normas obligatorias. Para las plataformas que construyen modelos de recomendación y publicidad con datos de comportamiento de usuarios a largo plazo, el stock acumulable de datos ya no será una curva de crecimiento infinito, sino un recurso finito cuya pendiente fija la regulación. Esto cambiará la variable central de la competencia entre plataformas: de "quién posee más datos históricos" a "quién puede usar los datos de forma más eficiente dentro de la ventana de cumplimiento".
Segundo, la capacidad de cumplimiento está convirtiéndose en un producto, y no solo en un costo. El mercado británico de servicios independientes de verificación digital y los gestores de consentimiento registrados de India son roles de mercado creados directamente por la regulación. El valor comercial de estos roles proviene de la condición de entidad de confianza, no del liderazgo tecnológico; una vez que alcanzan escala, pueden convertirse en una nueva capa de infraestructura de la economía digital. Para las instituciones de inversión, es un sector protegido por la demanda institucional.
Tercero, la coexistencia de múltiples jurisdicciones implica que la arquitectura determina la competitividad. La Unión Europea está simplificando, el Reino Unido está construyendo de forma independiente, India está implementando por fases y China está endureciendo; el costo de compatibilidad entre los cuatro sistemas está aumentando. La capacidad clave de las empresas en el futuro no es "entender una ley determinada", sino "hacer que la arquitectura de tratamiento de datos pueda conmutarse según la jurisdicción". El grado de modularidad se traducirá directamente en una ventaja en costos marginales de cumplimiento.
Valoración integral: esta ronda de reconfiguración normativa no terminará en 2026, sino que continuará hasta finales de esta década. A corto plazo, eleva el umbral de cumplimiento y reduce el rendimiento marginal de los negocios impulsados por datos; a medio plazo, mediante la eliminación de los participantes que carecen de elasticidad arquitectónica y capacidad de ingeniería de cumplimiento, redistribuye la cuota de mercado de la economía de plataformas. Lo que realmente merece atención no es qué empresa es multada hoy, sino qué empresa ya ha convertido la capacidad de cumplimiento en un producto y una barrera de entrada.
Nota de uso · digitalecononews
digitalecononews sitúa esta nota en Digital Economy News publica análisis y boletines multilingües. (los Source URLs deben abrirse antes de reutilizar el resumen). Mercados digitales / Economía de la IA / Plataformas y apps explica el ángulo editorial local; fechas, nombres y cambios de estado aún requieren comprobación.