{"id":31416,"date":"2026-09-29T12:00:00","date_gmt":"2026-09-29T10:00:00","guid":{"rendered":"https:\/\/immune.institute\/?p=31416"},"modified":"2026-09-29T10:11:45","modified_gmt":"2026-09-29T08:11:45","slug":"data-governance-y-regulacion-europea-ai-act-nis2-gdpr-lo-que-cualquier-profesional-de-datos-debe-entender","status":"publish","type":"post","link":"https:\/\/immune.institute\/en\/blog\/data-governance-y-regulacion-europea-ai-act-nis2-gdpr-lo-que-cualquier-profesional-de-datos-debe-entender\/","title":{"rendered":"Data governance y regulaci\u00f3n europea (AI Act, NIS2, GDPR): lo que cualquier profesional de datos debe entender"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Trabajar con datos ya no consiste solo en crear dashboards, entrenar modelos o automatizar informes. Las empresas necesitan saber de d\u00f3nde salen sus datos, qui\u00e9n los usa, con qu\u00e9 permisos, durante cu\u00e1nto tiempo se conservan y qu\u00e9 ocurre si hay un error o una brecha.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La data governance, o gobernanza de datos, re\u00fane las reglas, procesos y responsabilidades que permiten gestionar esa informaci\u00f3n con control. En Europa, este tema ha ganado peso por tres marcos regulatorios: GDPR, AI Act y NIS2.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para cualquier profesional de datos, entenderlos ya forma parte del trabajo. No hace falta convertirse en especialista legal, pero s\u00ed saber cu\u00e1ndo un dataset, un modelo o un pipeline pueden generar riesgos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 es data governance y por qu\u00e9 importa<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La data governance ayuda a que los datos sean fiables, seguros y trazables. En la pr\u00e1ctica, responde a preguntas muy concretas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfDe d\u00f3nde viene este dato?<\/li>\n\n\n\n<li>\u00bfQui\u00e9n puede acceder?<\/li>\n\n\n\n<li>\u00bfTiene base legal para usarse?<\/li>\n\n\n\n<li>\u00bfSe puede reutilizar en un modelo de IA?<\/li>\n\n\n\n<li>\u00bfEst\u00e1 actualizado?<\/li>\n\n\n\n<li>\u00bfDurante cu\u00e1nto tiempo debe conservarse?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Sin esa capa de control, un equipo puede construir buenos modelos sobre datos mal documentados. Tambi\u00e9n puede publicar m\u00e9tricas inconsistentes, usar informaci\u00f3n sin permisos adecuados o perder trazabilidad cuando cambia una transformaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso la gobernanza incluye cat\u00e1logos de datos, control de accesos, linaje, reglas de calidad, clasificaci\u00f3n de informaci\u00f3n, pol\u00edticas de retenci\u00f3n y documentaci\u00f3n. Afecta a Data Analysts, Data Engineers, Data Scientists, Analytics Engineers, responsables de negocio y equipos de seguridad.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">GDPR: la base cuando hay datos personales<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El GDPR, conocido en Espa\u00f1a como RGPD, se aplica cuando una organizaci\u00f3n trata datos personales. Esto incluye datos directos, como nombre, correo o DNI, y datos que permiten identificar a una persona de forma indirecta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La AEPD recoge principios como licitud, transparencia, limitaci\u00f3n de la finalidad, minimizaci\u00f3n, exactitud, limitaci\u00f3n del plazo de conservaci\u00f3n, integridad, confidencialidad y responsabilidad proactiva. La empresa debe cumplirlos y poder demostrarlo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En un proyecto de datos, esto se traduce en decisiones diarias. Si un equipo quiere cruzar datos de navegaci\u00f3n con compras, debe revisar la finalidad. Si un modelo usa datos hist\u00f3ricos de clientes, hay que comprobar qu\u00e9 variables son necesarias. Si una tabla contiene informaci\u00f3n personal, se deben aplicar permisos, seudonimizaci\u00f3n o anonimizaci\u00f3n cuando proceda.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n hay obligaciones ante incidentes. La AEPD indica que una brecha de datos personales debe notificarse a la autoridad de control en un plazo de 72 horas cuando exista riesgo para las personas afectadas. Si el riesgo es alto, tambi\u00e9n debe comunicarse a esas personas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">AI Act: m\u00e1s control sobre datos usados en inteligencia artificial<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El AI Act entr\u00f3 en vigor el 1 de agosto de 2024. La Comisi\u00f3n Europea indica que ser\u00e1 plenamente aplicable el 2 de agosto de 2026, con algunas excepciones y fases intermedias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Su enfoque se basa en el riesgo. Un sistema de IA para recomendar productos no tiene las mismas obligaciones que uno usado en selecci\u00f3n de personal, educaci\u00f3n, servicios esenciales o evaluaci\u00f3n crediticia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La conexi\u00f3n con data governance es directa. El Reglamento (UE) 2024\/1689 regula la gobernanza de datos en sistemas de IA de alto riesgo, especialmente en conjuntos de entrenamiento, validaci\u00f3n y prueba.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Esto afecta a tareas t\u00e9cnicas muy concretas:<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>revisar el origen de los datasets;<\/li>\n\n\n\n<li>detectar errores, duplicados y sesgos;<\/li>\n\n\n\n<li>documentar variables y transformaciones;<\/li>\n\n\n\n<li>registrar versiones de datos y modelos;<\/li>\n\n\n\n<li>mantener evidencias para auditor\u00edas;<\/li>\n\n\n\n<li>controlar qui\u00e9n modifica datos, c\u00f3digo o par\u00e1metros.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En proyectos con IA generativa, la gobernanza tambi\u00e9n alcanza prompts, bases documentales, sistemas RAG, logs, evaluaciones humanas y filtros de seguridad. El modelo importa, pero los datos que lo alimentan importan igual.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">NIS2: ciberseguridad tambi\u00e9n para equipos de datos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 refuerza las obligaciones de ciberseguridad en sectores cr\u00edticos y servicios digitales. La Comisi\u00f3n Europea se\u00f1ala que cubre 18 sectores, entre ellos energ\u00eda, salud, transporte, infraestructuras digitales, servicios TIC gestionados, administraci\u00f3n p\u00fablica y fabricaci\u00f3n de productos cr\u00edticos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para un equipo de datos, NIS2 importa porque muchos riesgos aparecen en la infraestructura que mueve informaci\u00f3n: pipelines, APIs, buckets, credenciales, servicios cloud, herramientas de BI o plataformas de machine learning.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un acceso mal configurado puede exponer datos. Una credencial en un repositorio puede abrir una v\u00eda de ataque. Un proveedor sin controles adecuados puede afectar a toda la cadena. Por eso la gobernanza del dato debe coordinarse con ciberseguridad, arquitectura cloud y cumplimiento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los Estados miembros ten\u00edan hasta el 17 de octubre de 2024 para transponer NIS2 a su legislaci\u00f3n nacional, y NIS1 qued\u00f3 derogada desde el 18 de octubre de 2024.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">D\u00f3nde se cruzan GDPR, AI Act y NIS2<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las tres normas tienen objetivos distintos, pero coinciden en muchos proyectos reales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una aseguradora que usa IA para priorizar reclamaciones puede tratar datos personales, por lo que entra GDPR. Si el sistema influye en decisiones relevantes para personas, puede entrar el AI Act. Si la empresa opera en un sector afectado por NIS2, tambi\u00e9n debe contemplar medidas reforzadas de ciberseguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lo mismo ocurre en salud, banca, educaci\u00f3n o administraci\u00f3n p\u00fablica. Un dataset no se analiza solo por su valor anal\u00edtico. Tambi\u00e9n se revisa por su origen, finalidad, sensibilidad, trazabilidad, seguridad y posible efecto sobre personas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso los equipos de datos ya no trabajan aislados. Necesitan coordinarse con legal, seguridad, compliance, producto y negocio desde el dise\u00f1o del proyecto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 debe saber un profesional de datos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un perfil de datos necesita criterio para detectar riesgos antes de que el proyecto llegue a producci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las competencias m\u00e1s \u00fatiles son:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>clasificar datos personales, sensibles, internos y p\u00fablicos;<\/li>\n\n\n\n<li>entender los principios b\u00e1sicos del GDPR;<\/li>\n\n\n\n<li>documentar origen, linaje y transformaciones;<\/li>\n\n\n\n<li>aplicar controles de calidad y consistencia;<\/li>\n\n\n\n<li>gestionar permisos y roles de acceso;<\/li>\n\n\n\n<li>registrar versiones de datasets y modelos;<\/li>\n\n\n\n<li>identificar sesgos en datos de entrenamiento;<\/li>\n\n\n\n<li>trabajar con equipos de seguridad ante incidentes;<\/li>\n\n\n\n<li>traducir requisitos regulatorios en tareas t\u00e9cnicas.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Un Data Engineer debe construir pipelines trazables y seguros. Un Data Scientist debe justificar variables, m\u00e9tricas y datos de entrenamiento. Un Analytics Engineer debe cuidar definiciones, permisos y documentaci\u00f3n. Un perfil de gobierno del dato debe conectar reglas, herramientas y personas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo prepararte para trabajar con datos regulados<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El primer paso es entender el ciclo completo del dato: captura, almacenamiento, transformaci\u00f3n, an\u00e1lisis, modelado, publicaci\u00f3n y borrado. Cada fase tiene riesgos distintos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Despu\u00e9s conviene practicar con casos pr\u00f3ximos a empresa. Por ejemplo, crear un dataset ficticio de clientes, clasificar sus campos, definir permisos, documentar transformaciones y construir m\u00e9tricas de calidad. Otro ejercicio \u00fatil consiste en entrenar un modelo sencillo y registrar versiones de datos, variables, resultados y limitaciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n ayuda conocer herramientas habituales como SQL, Python, dbt, Airflow, Great Expectations, cat\u00e1logos de datos, sistemas IAM, plataformas cloud y soluciones de MLOps. La parte t\u00e9cnica gana valor cuando se combina con criterio regulatorio.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Preguntas frecuentes sobre data governance y regulaci\u00f3n europea<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfQu\u00e9 diferencia hay entre data governance y cumplimiento normativo?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La data governance organiza c\u00f3mo se gestionan los datos dentro de una empresa. El cumplimiento normativo verifica que esa gesti\u00f3n respeta las leyes aplicables.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfEl GDPR afecta a todos los proyectos de datos?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Afecta cuando se tratan datos personales. Si los datos est\u00e1n anonimizados de forma robusta y no permiten identificar a una persona, el an\u00e1lisis cambia.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfQu\u00e9 cambia con el AI Act para perfiles de datos?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Aumenta la necesidad de documentar datasets, variables, m\u00e9tricas, sesgos, pruebas, supervisi\u00f3n humana y trazabilidad, sobre todo en sistemas de IA de alto riesgo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfNIS2 afecta solo a equipos de ciberseguridad?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Su foco es la ciberseguridad, pero tambi\u00e9n toca datos, proveedores, continuidad, gesti\u00f3n de incidentes e infraestructura t\u00e9cnica.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusion<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Formarse en datos hoy exige algo m\u00e1s que aprender herramientas. Hace falta saber construir pipelines fiables, documentar modelos, proteger informaci\u00f3n y trabajar dentro del marco europeo de regulaci\u00f3n digital.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In the <a href=\"https:\/\/immune.institute\/en\/programs\/master-en-data-science-online\/\">M\u00e1ster en Data Science de IMMUNE Technology Institute<\/a>, estos temas se trabajan desde proyectos pr\u00e1cticos conectados con empresa: datos, IA, cloud, seguridad, calidad y toma de decisiones.<\/p>","protected":false},"excerpt":{"rendered":"<p>Descubre qu\u00e9 es la data governance y c\u00f3mo el GDPR, el AI Act y NIS2 afectan al trabajo con datos. Conoce las claves sobre gobernanza, seguridad, calidad y trazabilidad que todo profesional de datos debe entender.<\/p>","protected":false},"author":14,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1],"tags":[],"class_list":["post-31416","post","type-post","status-publish","format-standard","hentry","category-blog"],"acf":[],"_links":{"self":[{"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/posts\/31416","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/comments?post=31416"}],"version-history":[{"count":1,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/posts\/31416\/revisions"}],"predecessor-version":[{"id":31418,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/posts\/31416\/revisions\/31418"}],"wp:attachment":[{"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/media?parent=31416"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/categories?post=31416"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/immune.institute\/en\/wp-json\/wp\/v2\/tags?post=31416"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}