Por qué el GDPR incomoda exactamente a quien debería incomodar
El Reglamento General de Protección de Datos de la UE, conocido como GDPR, cumple casi una década desde su entrada en vigor el 25 de mayo de 2018. En ese período se ha transformado de norma europea en estándar de facto global. El ensayo del columnista tecnológico Mat Duggan (publicado el 29 de agosto de 2026) lo resume con una frase provocadora: "si haces algo difícil y nadie lo odia, probablemente no lo estás haciendo". Y la regulación europea de datos, dice, está funcionando porque los actores correctos la odian.
La pieza no es una defensa corporativa del GDPR: es un análisis de poder. Plantea que las críticas estadounidenses al reglamento suelen venir de quienes más se benefician de la ausencia de reglas. Y que el ascenso del Brussels Effect —el concepto de la jurista Anu Bradford— responde menos al heroísmo europeo y más a la ausencia regulatoria de Washington.
¿Qué cambió desde 2018?
Cuando el GDPR entró en vigor, 126 países ya contaban con leyes de privacidad que descendían de los principios de la OCDE de 1980: recolectar solo lo necesario, declarar su propósito, resguardar la información, permitir acceso y rectificación al titular, y no abusar del uso. La diferencia europea fue dar dientes a esos principios: autoridades nacionales con poder real de fiscalización y multas significativas.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadEl caso emblemático lo cuenta el propio Duggan: en 2011, el estudiante austríaco Max Schrems pidió a Facebook todos los datos que tenía sobre él y recibió 1.200 páginas. Cuatro años después, el Tribunal de Justicia de la UE anuló el acuerdo Safe Harbor que regulaba la transferencia de datos entre la UE y EE. UU. Un reclamo individual tumbó un tratado firmado por presidentes y primeros ministros.
La propagación fue práctica, no ideológica. Según el texto, Japón firmó en enero de 2019 un acuerdo de libre flujo de datos con la UE que obligó al país a crear una ley de privacidad integral en apenas dos años. Hasta entonces, Japón tenía "regulaciones tipo queso suizo", según el experto Graham Greenleaf, sin restricciones efectivas a la exportación de datos.
Las cifras de enforcement en 2026: los dientes del GDPR existen
El reglamento no es papel mojado. Según datos publicados por Finbold en agosto de 2026, las multas por GDPR sumaron €225,88 millones (US$260,59 millones) solo en el segundo trimestre de 2026, un salto del 230% respecto al trimestre anterior. En la primera mitad del año el acumulado llega a €295 millones.
Las mayores sanciones del Q2 2026, según el reporte de Finbold:
- Ridetech International B.V. (operadora de la app de taxis Yangoo), en Países Bajos: €100,25 millones por transferencias de datos a terceros países sin garantías.
- Intesa Sanpaolo S.p.A. (banco italiano): €31,8 millones por accesos indebidos a datos de 3.573 clientes.
- FREE MOBILE y su matriz FREE (telecom francesas): €27 millones y €15 millones respectivamente por brecha de datos.
- Reddit en Reino Unido: €16,61 millones por no implementar verificación de edad para menores de 13 años.
- Poste Italiane y PostePay: €6,62 millones y €5,88 millones.
- France Travail: €5 millones tras ciberataques.
- IQVIA Operations France: €15 millones por filtración de datos de salud.
En total, desde 2018 las autoridades europeas han gestionado 3.202 casos con €6.310 millones en sanciones acumuladas, según los datos que cita Finbold.
El Digital Omnibus: la amenaza que ahora preocupa a los reguladores europeos
Mientras tanto, dentro de la propia UE, el Digital Omnibus —propuesto por la Comisión Europea el 19 de noviembre de 2025— busca modificar la definición de "datos personales" del Artículo 4(1) del GDPR. El cambio, según el análisis del medio TechTimes (junio de 2026), permitiría que un procesador que no tenga medios técnicos para re-identificar al titular pueda argumentar que la información está fuera del alcance del reglamento.
Grupos de derechos digitales como BEUC y EDRi han advertido que esto sacaría del paraguas del GDPR a cookies, identificadores de dispositivo y hashes de correo electrónico. La EDPB y el EDPS emitieron en febrero de 2026 la Opinión Conjunta 2/2026 rechazando los cambios. Una filtración del texto de compromiso del Consejo de la UE, fechada el 20 de febrero de 2026, retiró la modificación del Artículo 4(1), aunque la Eurocámara aún no había iniciado negociaciones formales sobre la parte del GDPR del Omnibus a fines de marzo de 2026.
Un detalle que incomoda: la MEP Aura Salla (PPE, Finlandia), ex Directora de Políticas Públicas de Meta (mayo de 2020 a abril de 2023), fue nombrada ponente de ITRE para el GDPR Digital Omnibus el 11 de febrero de 2026. Una coalición de siete organizaciones (incluidas Corporate Europe Observatory y Transparency International EU) pidió su recusación el 25 de febrero de 2026, señalando que Meta acumula siete sanciones GDPR por €2.600 millones en cinco años. Salla permaneció en el cargo hasta fines de mayo de 2026.
¿Por qué Washington no produce una regla equivalente?
El ensayo de Duggan plantea que la regulación federal estadounidense quedó descarrilada por tres dinámicas: el 9/11 reorientó la vigilancia hacia la "seguridad nacional"; la industria tecnológica invirtió decenas de millones en lobbying; y se construyó un "puerta giratoria" entre Washington y Silicon Valley (cita 197 personas moviéndose entre ambos mundos). El resultado: una asimetría donde las empresas saben todo sobre los usuarios y los usuarios no saben nada sobre ellas.
Mientras EE. UU. quedó atrapado en lo que Duggan llama un "mercado fallido" —donde ninguna empresa se desarmará primero y cualquier regulador puede ser capturado—, la UE siguió regulando. Y el mercado, al ser demasiado grande para abandonarlo, se adaptó a las reglas europeas en lugar de pedir el divorcio.
¿Qué significa esto para tu startup?
Tres implicaciones concretas si operas tecnología con datos de usuarios europeos o si aspiras a expandirte a ese mercado:
- El cumplimiento de GDPR dejó de ser opcional en costos. Las multas de 2026 demuestran que los reguladores no aflojan: cada día del Q2 se sancionó un promedio de €2,48 millones en la UE. Si tienes usuarios europeos, la pregunta no es si vas a auditar tu cumplimiento, sino cuándo.
- El Omnibus puede redefinir qué datos te obligan. Si la reforma prospera, datos que hoy requieren consentimiento podrían quedar fuera del GDPR para ciertos procesadores. Pero el panorama sigue inestable: el Consejo retiró la modificación de Artículo 4(1) en su borrador, y la Eurocámara aún negocia. Tomar decisiones arquitectónicas hoy basándose en cómo podría quedar el reglamento es apostarle a un texto que sigue moviéndose.
- El Brussels Effect también es ventaja competitiva. Si tu startup diseña con cumplimiento desde el inicio, entras a la UE más rápido que competidores que descubren la regulación tarde. La regla práctica: tratar privacidad como feature de producto, no como costo legal.
Lo que dejó claro la columna de Duggan
El texto original parte de un paralelismo con FDR en su discurso de Madison Square Garden en octubre de 1936: "nunca antes estas fuerzas habían estado tan unidas contra un candidato como hoy están contra mí. Son unánimes en su odio, y yo doy la bienvenida a ese odio". La idea que traslada al GDPR: si la industria tecnológica global lo combate, probablemente está haciendo lo correcto.
No es un argumento emocional; es una lectura estratégica. La regulación europea pasó de "capricho burocrático" a estándar global no por convicción europea, sino porque EE. UU. dejó vacío el campo. Para founders hispanohablantes pensando en escalar hacia Europa, eso significa una oportunidad clara: la regla más estricta del mundo ya está escrita, solo falta cumplirla antes que el competidor.
Fuentes
- You Know GDPR Is Good Based on Who Hates It — Mat Duggan
- GDPR Personal Data Definition Under Fire: EU Privacy Watchdogs Debate Digital Omnibus Risks — TechTimes
- GDPR fines surge by 230% in Q2 2026 despite strict regulations — Finbold
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













