Artículo 59 del Reglamento (UE) 2024/1689 — Tratamiento de datos personales en espacios de prueba regulatorios. Texto oficial, interpretación práctica, obligaciones clave e implicaciones para el cumplimiento.
Resumen del texto oficial
El Artículo 59 del Reglamento (UE) 2024/1689 establece las condiciones en las que los datos personales recopilados lícitamente para otros fines pueden tratarse dentro de los espacios de prueba regulatorios de IA. Aborda una tensión fundamental inherente a los entornos de innovación: el desarrollo real de la IA frecuentemente requiere acceso a datos personales representativos, pero el derecho general de protección de datos restringe la reutilización de datos más allá del fin original de recopilación.
Para resolver esto, el Artículo 59 introduce una excepción específica al principio de limitación de la finalidad del Artículo 5(1)(b) del RGPD, aplicable exclusivamente dentro del entorno controlado de un espacio de prueba regulatorio establecido en virtud del Artículo 57 del Reglamento. La excepción es condicional: el tratamiento debe ser estrictamente necesario para el desarrollo, el entrenamiento y la prueba del sistema de IA en cuestión; los datos personales deben haber sido recopilados lícitamente en primer lugar; el acceso debe estar restringido a los participantes autorizados del espacio de prueba y al personal de la autoridad competente; y deben existir salvaguardias técnicas y organizativas adecuadas durante todo el proceso.
El artículo exige además que los datos personales tratados en virtud de esta excepción sean eliminados o anonimizados al concluir la actividad del espacio de prueba. Impone un deber de estrecha coordinación entre la autoridad competente del Reglamento IA y la autoridad de supervisión de protección de datos nacional pertinente, garantizando que ninguno de los marcos se aplique de forma aislada. Los Estados miembros pueden establecer salvaguardias adicionales. El Considerando 90 del Reglamento contextualiza esta disposición como una medida proporcionada para permitir el desarrollo de IA fiable sin crear una exención general del derecho de protección de datos.
Qué significa esto en la práctica
El Artículo 59 es más relevante para las organizaciones que crean o prueban sistemas de IA que requieren conjuntos de datos que contengan datos personales — por ejemplo, IA sanitaria entrenada con registros de pacientes, modelos de detección de fraude basados en historiales de transacciones financieras, o sistemas de seguridad pública que utilizan datos históricos de incidentes.
Sin el Artículo 59, reutilizar dichos datos para el desarrollo de IA requeriría identificar una nueva base jurídica u obtener un nuevo consentimiento, lo que a menudo resulta impracticable a escala. La excepción del espacio de prueba permite a un proveedor aceptado en un espacio de prueba nacional de IA utilizar colecciones de datos personales existentes en condiciones definidas, sin necesidad de restablecer una base jurídica en virtud del Artículo 6 del RGPD para el nuevo fin de tratamiento.
En la práctica, esto significa que los solicitantes del espacio de prueba deben abordar el uso de datos explícitamente en su plan de espacio de prueba presentado a la autoridad competente. El plan debe identificar los conjuntos de datos, las categorías de datos personales involucradas, la necesidad de utilizar datos personales reales en lugar de alternativas sintéticas, y las salvaguardias — incluidas la seudonimización, los controles de acceso, el registro de auditoría y los calendarios de retención de datos — que se aplicarán.
Las organizaciones también deben esperar que su autoridad nacional de protección de datos se involucre desde el principio. Dado que el Artículo 59 exige la coordinación entre autoridades, las APD pueden emitir orientaciones, llevar a cabo revisiones o solicitar información sobre el tratamiento en el espacio de prueba. Tratar la protección de datos como una reflexión posterior es un riesgo de cumplimiento: la aprobación del espacio de prueba no inmuniza a los participantes contra la aplicación del RGPD.
Por último, los participantes del espacio de prueba deben crear flujos de trabajo de eliminación o anonimización antes de que finalice el programa. Los responsables del tratamiento que retengan datos personales más allá del período del espacio de prueba sin una base jurídica independiente incumplirán tanto el Artículo 59 como el Artículo 5(1)(e) del RGPD.
Obligaciones clave
- Licitud de la recopilación original: Los datos personales tratados en el espacio de prueba deben haber sido recopilados lícitamente en virtud del RGPD en primer lugar. El Artículo 59 no legitima el tratamiento de datos obtenidos ilícitamente.
- Evaluación de necesidad: Los participantes deben demostrar que el tratamiento de datos personales es estrictamente necesario para la actividad de desarrollo o prueba de la IA; el uso de datos sintéticos, anonimizados o agregados debe considerarse y descartarse cuando sea practicable.
- Acceso restringido: El acceso a los datos personales dentro del espacio de prueba debe limitarse al personal autorizado de la organización participante y, cuando proceda, al personal de la autoridad competente que lleva a cabo la supervisión. No se permite el acceso organizacional general.
- Salvaguardias técnicas y organizativas: Deben aplicarse y documentarse medidas adecuadas — incluidas la seudonimización, el cifrado, los controles de acceso y las pistas de auditoría — durante toda la duración del tratamiento en el espacio de prueba.
- Cooperación entre autoridades: La autoridad competente del Reglamento IA y la autoridad de supervisión de protección de datos nacional deben coordinar su supervisión de las actividades del espacio de prueba. Los participantes deben estar preparados para interactuar con ambos organismos.
- Eliminación o anonimización de datos a la salida: Al concluir las actividades del espacio de prueba, los datos personales tratados en virtud de la excepción del Artículo 59 deben ser eliminados o anonimizados de forma irreversible, a menos que el derecho de la Unión o de los Estados miembros requiera o permita una retención adicional.
Relación con otros artículos
El Artículo 59 no puede leerse de forma aislada. Depende directamente del Artículo 57, que establece la obligación de los Estados miembros de establecer al menos un espacio de prueba regulatorio de IA a nivel nacional, y del Artículo 58, que regula el funcionamiento general de dichos espacios de prueba, incluida la selección de participantes, la duración y las disposiciones de supervisión.
La excepción de datos personales del Artículo 59 interactúa con el marco del RGPD como disposición lex specialis: modifica la limitación de la finalidad en virtud del Artículo 5(1)(b) del RGPD pero deja intactas todas las demás obligaciones, incluidos los requisitos de base jurídica del Artículo 6 del RGPD, los derechos de los interesados del Capítulo III del RGPD y las obligaciones de responsabilidad proactiva del Artículo 5(2) del RGPD. Las organizaciones también deben consultar el Artículo 10 del Reglamento IA de la UE, que impone requisitos específicos sobre la gobernanza de datos y los conjuntos de datos de entrenamiento para los sistemas de IA de alto riesgo — muchos de los principios de calidad de datos articulados allí informan lo que constituyen salvaguardias adecuadas en el contexto del espacio de prueba. El Considerando 90 proporciona un contexto interpretativo importante sobre la intención legislativa detrás de la excepción.
Calendario de cumplimiento
El Artículo 59 pasó a formar parte del derecho de la Unión cuando el Reglamento IA de la UE entró en vigor el 1 de agosto de 2024, veinte días después de su publicación en el Diario Oficial. Sin embargo, las disposiciones del Título VI — incluido el Artículo 59 — se aplican desde el 2 de agosto de 2025, fecha en la que los Estados miembros debían haber designado sus autoridades competentes y en la que el marco general de gobernanza, incluidas las obligaciones del espacio de prueba, pasó a ser operativo.
Esto significa que los espacios de prueba regulatorios nacionales deben haberse establecido y aceptado participantes desde agosto de 2025 en adelante. Las organizaciones que deseen invocar la excepción del Artículo 59 deben primero ser admitidas en un espacio de prueba reconocido en virtud del Artículo 57; no existe un derecho independiente a reclamar la excepción de tratamiento de datos personales fuera de ese marco.
Para referencia, la distribución por fases más amplia del Reglamento IA es la siguiente: las prohibiciones sobre IA de riesgo inaceptable se aplicaron a partir del 2 de febrero de 2025; las obligaciones de los modelos de IA de uso general a partir del 2 de agosto de 2025; las obligaciones para los sistemas de IA de alto riesgo enumerados en el Annex III se aplican a partir del 2 de agosto de 2026 (con un período transitorio hasta el 2 de agosto de 2027 para determinados sistemas ya en el mercado). El Artículo 59 está, por tanto, ya en vigor y es directamente relevante para cualquier organización que esté actualmente involucrada en, o planee entrar en, un espacio de prueba regulatorio nacional de IA.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Sí. El Artículo 59 crea una base jurídica específica que permite tratar datos personales recopilados lícitamente para otros fines dentro de un espacio de prueba regulatorio de IA, siempre que se cumplan condiciones estrictas: el tratamiento es necesario para desarrollar o probar el sistema de IA, existen salvaguardias adecuadas y solo los participantes autorizados del espacio de prueba acceden a los datos. Esta excepción está limitada en el tiempo a la duración del programa del espacio de prueba.
No. El Artículo 59 opera dentro del marco del RGPD y no lo anula. Proporciona una excepción de alcance restringido al principio de limitación de la finalidad del Artículo 5(1)(b) del RGPD, pero todas las demás obligaciones del RGPD — base jurídica, minimización de datos, seguridad, derechos de los interesados — siguen aplicándose en su totalidad. Los operadores y participantes del espacio de prueba deben mantener el cumplimiento de ambos marcos simultáneamente.
La supervisión es compartida. La autoridad de vigilancia del mercado competente establecida en virtud del Reglamento IA de la UE supervisa el cumplimiento específico de la IA dentro del espacio de prueba, mientras que la autoridad de supervisión de protección de datos pertinente (APD nacional) conserva plena jurisdicción sobre el cumplimiento del RGPD. El Artículo 59 exige expresamente una estrecha cooperación entre estas dos autoridades para evitar requisitos contradictorios para los participantes del espacio de prueba.
El Artículo 59 exige que los datos personales tratados en virtud de la excepción del espacio de prueba sean eliminados o anonimizados una vez que concluya la actividad del espacio de prueba, a menos que la retención sea requerida o permitida en virtud del derecho aplicable de la Unión o de los Estados miembros. Los participantes deben planificar la gestión del ciclo de vida de los datos desde el principio y documentar sus procedimientos de eliminación o anonimización como parte de su gobernanza del espacio de prueba.
Los espacios de prueba regulatorios en virtud del Reglamento IA de la UE están destinados principalmente a los proveedores que pretendan desarrollar o colocar en el mercado sistemas de IA de alto riesgo. Las pymes y las startups tienen prioridad expresa de acceso. La participación está sujeta a un proceso de selección gestionado por la autoridad competente, y cada participante debe presentar un plan de espacio de prueba que incluya una descripción de los datos personales que se van a tratar y las salvaguardias aplicadas.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.