Data governance y regulación europea (AI Act, NIS2, GDPR): lo que cualquier profesional de datos debe entender

Trabajar con datos ya no consiste solo en crear dashboards, entrenar modelos o automatizar informes. Las empresas necesitan saber de dónde salen sus datos, quién los usa, con qué permisos, durante cuánto tiempo se conservan y qué ocurre si hay un error o una brecha.

La data governance, o gobernanza de datos, reúne las reglas, procesos y responsabilidades que permiten gestionar esa información con control. En Europa, este tema ha ganado peso por tres marcos regulatorios: GDPR, AI Act y NIS2.

Para cualquier profesional de datos, entenderlos ya forma parte del trabajo. No hace falta convertirse en especialista legal, pero sí saber cuándo un dataset, un modelo o un pipeline pueden generar riesgos.

Qué es data governance y por qué importa

La data governance ayuda a que los datos sean fiables, seguros y trazables. En la práctica, responde a preguntas muy concretas:

  • ¿De dónde viene este dato?
  • ¿Quién puede acceder?
  • ¿Tiene base legal para usarse?
  • ¿Se puede reutilizar en un modelo de IA?
  • ¿Está actualizado?
  • ¿Durante cuánto tiempo debe conservarse?

Sin esa capa de control, un equipo puede construir buenos modelos sobre datos mal documentados. También puede publicar métricas inconsistentes, usar información sin permisos adecuados o perder trazabilidad cuando cambia una transformación.

Por eso la gobernanza incluye catálogos de datos, control de accesos, linaje, reglas de calidad, clasificación de información, políticas de retención y documentación. Afecta a Data Analysts, Data Engineers, Data Scientists, Analytics Engineers, responsables de negocio y equipos de seguridad.

GDPR: la base cuando hay datos personales

El GDPR, conocido en España como RGPD, se aplica cuando una organización trata datos personales. Esto incluye datos directos, como nombre, correo o DNI, y datos que permiten identificar a una persona de forma indirecta.

La AEPD recoge principios como licitud, transparencia, limitación de la finalidad, minimización, exactitud, limitación del plazo de conservación, integridad, confidencialidad y responsabilidad proactiva. La empresa debe cumplirlos y poder demostrarlo.

En un proyecto de datos, esto se traduce en decisiones diarias. Si un equipo quiere cruzar datos de navegación con compras, debe revisar la finalidad. Si un modelo usa datos históricos de clientes, hay que comprobar qué variables son necesarias. Si una tabla contiene información personal, se deben aplicar permisos, seudonimización o anonimización cuando proceda.

También hay obligaciones ante incidentes. La AEPD indica que una brecha de datos personales debe notificarse a la autoridad de control en un plazo de 72 horas cuando exista riesgo para las personas afectadas. Si el riesgo es alto, también debe comunicarse a esas personas.

AI Act: más control sobre datos usados en inteligencia artificial

El AI Act entró en vigor el 1 de agosto de 2024. La Comisión Europea indica que será plenamente aplicable el 2 de agosto de 2026, con algunas excepciones y fases intermedias.

Su enfoque se basa en el riesgo. Un sistema de IA para recomendar productos no tiene las mismas obligaciones que uno usado en selección de personal, educación, servicios esenciales o evaluación crediticia.

La conexión con data governance es directa. El Reglamento (UE) 2024/1689 regula la gobernanza de datos en sistemas de IA de alto riesgo, especialmente en conjuntos de entrenamiento, validación y prueba.

Esto afecta a tareas técnicas muy concretas:

  • revisar el origen de los datasets;
  • detectar errores, duplicados y sesgos;
  • documentar variables y transformaciones;
  • registrar versiones de datos y modelos;
  • mantener evidencias para auditorías;
  • controlar quién modifica datos, código o parámetros.

En proyectos con IA generativa, la gobernanza también alcanza prompts, bases documentales, sistemas RAG, logs, evaluaciones humanas y filtros de seguridad. El modelo importa, pero los datos que lo alimentan importan igual.

NIS2: ciberseguridad también para equipos de datos

NIS2 refuerza las obligaciones de ciberseguridad en sectores críticos y servicios digitales. La Comisión Europea señala que cubre 18 sectores, entre ellos energía, salud, transporte, infraestructuras digitales, servicios TIC gestionados, administración pública y fabricación de productos críticos.

Para un equipo de datos, NIS2 importa porque muchos riesgos aparecen en la infraestructura que mueve información: pipelines, APIs, buckets, credenciales, servicios cloud, herramientas de BI o plataformas de machine learning.

Un acceso mal configurado puede exponer datos. Una credencial en un repositorio puede abrir una vía de ataque. Un proveedor sin controles adecuados puede afectar a toda la cadena. Por eso la gobernanza del dato debe coordinarse con ciberseguridad, arquitectura cloud y cumplimiento.

Los Estados miembros tenían hasta el 17 de octubre de 2024 para transponer NIS2 a su legislación nacional, y NIS1 quedó derogada desde el 18 de octubre de 2024.

Dónde se cruzan GDPR, AI Act y NIS2

Las tres normas tienen objetivos distintos, pero coinciden en muchos proyectos reales.

Una aseguradora que usa IA para priorizar reclamaciones puede tratar datos personales, por lo que entra GDPR. Si el sistema influye en decisiones relevantes para personas, puede entrar el AI Act. Si la empresa opera en un sector afectado por NIS2, también debe contemplar medidas reforzadas de ciberseguridad.

Lo mismo ocurre en salud, banca, educación o administración pública. Un dataset no se analiza solo por su valor analítico. También se revisa por su origen, finalidad, sensibilidad, trazabilidad, seguridad y posible efecto sobre personas.

Por eso los equipos de datos ya no trabajan aislados. Necesitan coordinarse con legal, seguridad, compliance, producto y negocio desde el diseño del proyecto.

Qué debe saber un profesional de datos

Un perfil de datos necesita criterio para detectar riesgos antes de que el proyecto llegue a producción.

Las competencias más útiles son:

  • clasificar datos personales, sensibles, internos y públicos;
  • entender los principios básicos del GDPR;
  • documentar origen, linaje y transformaciones;
  • aplicar controles de calidad y consistencia;
  • gestionar permisos y roles de acceso;
  • registrar versiones de datasets y modelos;
  • identificar sesgos en datos de entrenamiento;
  • trabajar con equipos de seguridad ante incidentes;
  • traducir requisitos regulatorios en tareas técnicas.

Un Data Engineer debe construir pipelines trazables y seguros. Un Data Scientist debe justificar variables, métricas y datos de entrenamiento. Un Analytics Engineer debe cuidar definiciones, permisos y documentación. Un perfil de gobierno del dato debe conectar reglas, herramientas y personas.

Cómo prepararte para trabajar con datos regulados

El primer paso es entender el ciclo completo del dato: captura, almacenamiento, transformación, análisis, modelado, publicación y borrado. Cada fase tiene riesgos distintos.

Después conviene practicar con casos próximos a empresa. Por ejemplo, crear un dataset ficticio de clientes, clasificar sus campos, definir permisos, documentar transformaciones y construir métricas de calidad. Otro ejercicio útil consiste en entrenar un modelo sencillo y registrar versiones de datos, variables, resultados y limitaciones.

También ayuda conocer herramientas habituales como SQL, Python, dbt, Airflow, Great Expectations, catálogos de datos, sistemas IAM, plataformas cloud y soluciones de MLOps. La parte técnica gana valor cuando se combina con criterio regulatorio.

Preguntas frecuentes sobre data governance y regulación europea

¿Qué diferencia hay entre data governance y cumplimiento normativo?

La data governance organiza cómo se gestionan los datos dentro de una empresa. El cumplimiento normativo verifica que esa gestión respeta las leyes aplicables.

¿El GDPR afecta a todos los proyectos de datos?

Afecta cuando se tratan datos personales. Si los datos están anonimizados de forma robusta y no permiten identificar a una persona, el análisis cambia.

¿Qué cambia con el AI Act para perfiles de datos?

Aumenta la necesidad de documentar datasets, variables, métricas, sesgos, pruebas, supervisión humana y trazabilidad, sobre todo en sistemas de IA de alto riesgo.

¿NIS2 afecta solo a equipos de ciberseguridad?

Su foco es la ciberseguridad, pero también toca datos, proveedores, continuidad, gestión de incidentes e infraestructura técnica.

Conclusión

Formarse en datos hoy exige algo más que aprender herramientas. Hace falta saber construir pipelines fiables, documentar modelos, proteger información y trabajar dentro del marco europeo de regulación digital.

En el Máster en Data Science de IMMUNE Technology Institute, estos temas se trabajan desde proyectos prácticos conectados con empresa: datos, IA, cloud, seguridad, calidad y toma de decisiones.