¿Qué es la toma de decisiones automatizada?
Privacidad, seguridad e identidad
La toma de decisiones automatizada (ADM) es una decisión adoptada por medios automatizados sin participación humana significativa, cuando el resultado tiene un efecto jurídico sobre una persona o la afecta de manera igualmente importante. La legislación de protección de datos trata con especial cautela las decisiones basadas exclusivamente en medios automatizados. En virtud del GDPR de la UE y del Reino Unido, este tipo de decisiones están generalmente restringidas, solo pueden ampararse en fundamentos jurídicos limitados y deben ir acompañadas de garantías que incluyen el derecho a obtener intervención humana, a expresar un punto de vista y a impugnar la decisión.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Las organizaciones utilizan cada vez más software para evaluar a las personas: para aprobar un préstamo, filtrar una solicitud de empleo, fijar una prima de seguro o determinar la elegibilidad para una prestación. La toma de decisiones automatizada describe los casos en que es el sistema, y no una persona, quien efectivamente toma la decisión, y en que el resultado importa al individuo afectado. La ley no se opone a la automatización en sí misma. Se centra en una categoría más restringida: las decisiones adoptadas exclusivamente por medios automatizados que producen efectos jurídicos o igualmente significativos.
Deben concurrir dos elementos. En primer lugar, la decisión debe ser "exclusivamente" automatizada, es decir, no debe existir participación humana significativa en su adopción. Una persona que simplemente valida lo que el sistema produce no cambia esa situación. En segundo lugar, el efecto debe ser grave: debe modificar la situación jurídica de alguien o tener un impacto comparable en sus finanzas, empleo, acceso a servicios u otros intereses importantes.
La ADM está estrechamente relacionada con la elaboración de perfiles, aunque es distinta de ella. La elaboración de perfiles consiste en el análisis o la predicción automatizada de las características de una persona, como su solvencia crediticia o su comportamiento. La elaboración de perfiles suele alimentar una decisión automatizada, pero ambas cosas no son lo mismo: es posible elaborar perfiles sin tomar una decisión, y es posible tomar una decisión automatizada sin elaborar perfiles. La ley las trata como conceptos relacionados y regula ambas.
Por qué es importante
La ADM es importante porque concentra el poder en un proceso que la persona afectada normalmente no puede ver. Cuando una decisión que condiciona la vida de alguien es adoptada por un sistema, se derivan tres riesgos: la persona puede no saber que fue una máquina quien decidió; puede no tener forma de corregir los datos o el razonamiento en que se basa; y los errores o sesgos pueden aplicarse de manera sistemática y a gran escala, afectando a muchas personas del mismo modo defectuoso.
La respuesta jurídica se articula en torno a los derechos y la posibilidad de impugnación. Cuando se aplican las normas sobre ADM, el individuo tiene derecho a ser informado de que se está produciendo una toma de decisiones automatizada, a recibir información significativa sobre la lógica aplicada, y a solicitar una revisión humana, exponer su posición e impugnar el resultado. No se trata de cortesías opcionales. Son las garantías que hacen que un proceso opaco sea responsable, y son cada vez más el eje sobre el que los reguladores y los tribunales deciden si una organización ha actuado conforme a la ley.
Para las organizaciones, no cumplir estas normas conlleva una exposición real: sanciones regulatorias, reclamaciones de indemnización y el daño reputacional de permitir que "el ordenador diga no" sin posibilidad de recurso. Para las personas, lo que está en juego es el acceso al crédito, al empleo, a la vivienda, a los seguros y a los servicios públicos.
Cómo funciona
La definición central: decisiones exclusivamente automatizadas con efectos significativos
El punto de referencia en el derecho europeo y del Reino Unido es el artículo 22 del GDPR. Reconoce a toda persona el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos sobre ella o la afecte significativamente de manera similar. Los reguladores y los tribunales interpretan esto como una prohibición de principio, no como un mero derecho que el individuo debe invocar: la restricción se aplica independientemente de que la persona lo solicite o no. El considerando 71 ofrece los ejemplos clásicos: la denegación automática de una solicitud de crédito en línea, o las prácticas de contratación electrónica sin intervención humana.
Qué significa "exclusivamente automatizado"
Una decisión es "exclusivamente" automatizada cuando no existe participación humana significativa en su adopción. La palabra clave es "significativa". Las orientaciones de los reguladores de la UE y del Reino Unido son coherentes: la supervisión meramente formal no cuenta. Para ser significativa, la revisión humana debe ser realizada por alguien con autoridad y competencia para modificar la decisión, que examine efectivamente los datos pertinentes y otros factores, y que revise el asunto antes de que la decisión surta efecto. Un revisor que habitualmente aprueba sin más lo que el sistema recomienda está "validando automáticamente", y la decisión sigue siendo exclusivamente automatizada. La Data (Use and Access) Act 2025 del Reino Unido lo recoge en la ley: una decisión se basa exclusivamente en tratamiento automatizado si no existe "participación humana significativa", y para valorarlo debe tenerse en cuenta en qué medida la decisión se adopta mediante elaboración de perfiles.
Qué significa "efectos jurídicos o igualmente significativos"
Un efecto jurídico modifica los derechos o la situación jurídica de alguien: la resolución de un contrato, la denegación de una prestación legal o la afectación de su situación fiscal. Un efecto "igualmente significativo" no tiene por qué incidir en derechos jurídicos, pero debe tener un impacto práctico comparable. Los reguladores señalan los efectos sobre la situación financiera de una persona, sus oportunidades de empleo, el acceso a servicios esenciales o la salud. Los asuntos triviales, como la recomendación de un programa de televisión, quedan normalmente fuera. El contexto importa: una decisión que es menor para una persona puede ser significativa para un individuo vulnerable o un menor.
Los fundamentos que permiten la ADM
En virtud del GDPR de la UE, una decisión exclusivamente automatizada con efectos significativos solo está permitida cuando: sea necesaria para la celebración o ejecución de un contrato entre la persona y la organización; esté autorizada por el derecho de la UE o de un Estado miembro (por ejemplo, para la prevención del fraude o la evasión fiscal); o se base en el consentimiento explícito de la persona. Las decisiones basadas en datos de categorías especiales (como datos de salud, origen étnico u opinión política) están sujetas a un umbral más elevado: en general requieren consentimiento explícito o una base de interés público sustancial, además de garantías adicionales.
Las garantías exigidas
Cuando la ADM está permitida, la organización debe establecer garantías. Como mínimo, el individuo debe poder obtener intervención humana, expresar su punto de vista e impugnar la decisión. El considerando 71 añade el derecho a una explicación de la decisión adoptada. Por otra parte, las disposiciones de transparencia del GDPR exigen a las organizaciones informar a las personas de que se está produciendo una toma de decisiones automatizada y proporcionar información significativa sobre la lógica aplicada y la importancia y las consecuencias previstas. Dado que este tratamiento se considera de alto riesgo, generalmente se exige una Evaluación de Impacto sobre la Protección de Datos antes de que comience.
Cómo lo han interpretado los tribunales: las sentencias SCHUFA y Dun & Bradstreet
El Tribunal de Justicia de la Unión Europea interpretó el artículo 22 por primera vez en el asunto SCHUFA (C-634/21, sentencia de 7 de diciembre de 2023). Su fallo estableció que la determinación automatizada, por parte de una agencia de información crediticia, de un valor de probabilidad sobre la capacidad de una persona para hacer frente a pagos futuros constituye una "decisión individual automatizada" cuando un tercero, como un banco, "se basa en gran medida" en ese valor para celebrar, ejecutar o resolver un contrato con esa persona. El Tribunal estableció tres condiciones acumulativas para que se aplique el artículo 22(1): debe existir una "decisión"; debe basarse "exclusivamente" en tratamiento automatizado, incluida la elaboración de perfiles; y debe producir efectos jurídicos o afectar significativamente a la persona de manera similar. Interpretó "decisión" en sentido amplio, consideró que la puntuación de la agencia constituía elaboración de perfiles, y razonó que permitir a la agencia eludir el artículo 22 dejaría una laguna en la protección, ya que el banco no podría explicar una puntuación que no había generado. El mensaje práctico es claro: no es posible eludir las normas sobre ADM separando la fase de puntuación de la fase de decisión formal.
En un asunto posterior, Dun & Bradstreet (C-203/22, sentencia de 27 de febrero de 2025), el Tribunal abordó el derecho a una explicación. Declaró que el individuo sujeto a una evaluación crediticia automatizada tiene derecho a una descripción "concisa, transparente, inteligible y fácilmente accesible" del procedimiento y los principios efectivamente aplicados, suficiente para comprender qué datos suyos se utilizaron y cómo podría haberse obtenido un resultado diferente. Revelar el algoritmo en bruto o una fórmula compleja no es suficiente. Los secretos comerciales no justifican una negativa absoluta: cuando se invocan, la información se traslada al regulador o al tribunal para que pondere los intereses en conflicto.
La relación con la elaboración de perfiles
La elaboración de perfiles se define en el artículo 4(4) del GDPR como cualquier tratamiento automatizado de datos personales destinado a evaluar aspectos personales de alguien, como su rendimiento laboral, situación económica, salud, fiabilidad, comportamiento o movimientos. La elaboración de perfiles y la ADM se solapan, pero son conceptos distintos. La elaboración de perfiles queda sujeta a las restricciones del artículo 22 únicamente cuando da lugar a una decisión exclusivamente automatizada con efectos jurídicos o igualmente significativos. Del mismo modo, puede producirse una decisión automatizada sin elaboración de perfiles. El Tribunal en el asunto SCHUFA subrayó la estrecha vinculación que puede existir en la práctica entre ambas, tratando la puntuación (elaboración de perfiles) y su uso determinante (la decisión) como parte de una cadena regulada única.
Relación entre la ADM y los sistemas de IA y la clasificación de alto riesgo
La ADM y la regulación de la IA son ámbitos distintos pero que se solapan. La legislación de protección de datos regula la decisión sobre el individuo; la legislación específica sobre IA regula el sistema. En virtud del EU AI Act, los sistemas utilizados para tareas como la evaluación de la solvencia crediticia, la contratación y selección de personal, y la determinación de la elegibilidad para prestaciones públicas esenciales se clasifican como de alto riesgo en virtud del Anexo III. Los sistemas de alto riesgo deben diseñarse para permitir una supervisión humana efectiva (artículo 14). Por su parte, el artículo 86 reconoce a cualquier persona afectada por una decisión adoptada por un operador sobre la base del resultado de un sistema de alto riesgo del Anexo III, cuando dicha decisión produzca efectos jurídicos o igualmente significativos con un impacto adverso sobre la salud, la seguridad o los derechos fundamentales, el derecho a obtener "explicaciones claras y significativas sobre el papel del sistema de IA en el procedimiento de toma de decisiones y los principales elementos de la decisión adoptada". Estas obligaciones a nivel de sistema se añaden a las del artículo 22 del GDPR y no las sustituyen. Es importante señalar que incorporar supervisión humana en un sistema de alto riesgo no excluye automáticamente una decisión del ámbito del artículo 22: si la persona no puede influir en el resultado en la práctica, la lógica del asunto SCHUFA implica que puede seguir siendo una decisión exclusivamente automatizada.
Ejemplos
Decisión de crédito en línea instantánea
Una persona solicita un préstamo en línea. El software consulta los registros crediticios, realiza comprobaciones de solvencia y devuelve una respuesta inmediata de sí o no sin intervención humana. Este es el ejemplo clásico de decisión exclusivamente automatizada con un efecto significativo. Los reguladores utilizan la denegación automática de una solicitud de crédito en línea como ejemplo estándar. La sentencia SCHUFA amplía el alcance hacia atrás: la agencia que produce la puntuación crediticia en la que el prestamista se basa en gran medida también está dentro del ámbito de aplicación.
Selección en procesos de contratación
Un empleador utiliza una herramienta para filtrar, clasificar o puntuar a los candidatos. Si un responsable revisa posteriormente una lista reducida y ejerce un juicio genuino sobre a quién entrevistar, la decisión no es exclusivamente automatizada. Pero si los candidatos son rechazados o avanzados únicamente en función del resultado de la herramienta, se trata de ADM. El informe del ICO del Reino Unido "Recruitment Rewired", publicado el 31 de marzo de 2026 y basado en evidencia recabada de más de 30 empleadores del Reino Unido entre marzo de 2025 y enero de 2026, concluyó que "muchos empleadores que utilizan contratación automatizada probablemente se basan en decisiones exclusivamente automatizadas como parte de este proceso... sin participación humana significativa". El ICO escribió a 16 organizaciones que identificó como probablemente operando fuera de la legislación de protección de datos, todas las cuales se comprometieron a actuar conforme a sus recomendaciones. También señaló que la mayoría de las evaluaciones de impacto existentes de los empleadores carecían de la especificidad necesaria para cumplir las obligaciones legales, y que cuando una herramienta de IA asigna a los candidatos una puntuación de "idoneidad" en la que se basan los responsables de contratación, los empleadores no podían demostrar cómo mitigaban el riesgo de una dependencia desproporcionada.
Determinaciones en seguros y prestaciones
Una reclamación de seguro que se paga o rechaza de forma instantánea sin revisión alguna, o un sistema que fija primas de forma dinámica basándose en una puntuación de riesgo, puede constituir ADM cuando el efecto es significativo. Del mismo modo, la determinación automatizada de la elegibilidad para una prestación social conlleva tanto un efecto jurídico como un impacto práctico significativo sobre los medios de vida, lo que la sitúa de lleno dentro de las normas sobre ADM.
Malentendidos frecuentes
"Toda automatización es ADM"
No. Las normas se aplican únicamente cuando una decisión es a la vez exclusivamente automatizada y produce un efecto jurídico o igualmente significativo. La automatización rutinaria, como las recomendaciones de contenido, la priorización de solicitudes o los cálculos administrativos, queda generalmente fuera, aunque siguen aplicándose los principios generales de protección de datos.
"Una persona da el visto bueno, así que no es exclusivamente automatizado"
No necesariamente. Una persona que simplemente valida el resultado del sistema no aporta una participación significativa. El revisor debe tener la autoridad, la competencia y la información necesarias para modificar la decisión, y debe implicarse activamente en ella antes de que surta efecto.
"El apoyo a la decisión siempre es seguro"
Denominar una herramienta "apoyo a la decisión" no resuelve la cuestión. Lo que importa es cómo funciona en la práctica. Si la persona no puede o no influye en el resultado, la ley puede tratarlo como una decisión exclusivamente automatizada independientemente de la etiqueta.
"La elaboración de perfiles y la ADM son lo mismo"
Están relacionadas, pero son distintas. La elaboración de perfiles es la evaluación automatizada de una persona; la ADM es la adopción de una decisión por medios automatizados. La elaboración de perfiles queda sujeta a las restricciones del artículo 22 únicamente cuando impulsa una decisión exclusivamente automatizada con efectos significativos.
"Las normas sobre ADM y las normas sobre IA son intercambiables"
Son regímenes distintos que pueden aplicarse simultáneamente. La legislación de protección de datos regula la decisión sobre el individuo; la legislación específica sobre IA, como el EU AI Act, regula el sistema. Cumplir con uno no exime del cumplimiento del otro.
Riesgos y límites
El principal riesgo jurídico es la clasificación errónea: tratar un proceso como "apoyo a la decisión" o "revisado por humanos" cuando, en la práctica, es el sistema quien decide. Los reguladores atienden a la realidad, no a las etiquetas, y la carga de demostrar la participación humana significativa recae sobre la organización.
Un segundo límite tiene que ver con la explicación y la transparencia. La sentencia Dun & Bradstreet deja claro que las personas afectadas tienen derecho a una explicación inteligible de la lógica aplicada, y que el secreto comercial no es un escudo absoluto. Las organizaciones que se basan en modelos opacos o de terceros necesitan una forma de explicarlos en términos comprensibles.
Un tercer ámbito es la divergencia entre regímenes. El Reino Unido ha adoptado un modelo de ADM más permisivo en virtud de la Data (Use and Access) Act 2025, ampliando los fundamentos jurídicos lícitos y reservando los controles más estrictos para las decisiones que implican datos de categorías especiales, al tiempo que otorga al Secretario de Estado la facultad de definir "participación humana significativa" y "efecto significativo" mediante reglamento. La UE mantiene su modelo de prohibición con excepciones; la propuesta de Ómnibus Digital de la Comisión Europea, publicada el 19 de noviembre de 2025, aclararía que el fundamento de la necesidad contractual puede aplicarse incluso cuando el mismo resultado también podría alcanzarse por medios humanos, pero esto sigue siendo una propuesta en negociación en el momento de redactar este texto. Otras jurisdicciones adoptan enfoques diferentes. La LGPD de Brasil (Ley n.º 13.709/2018), artículo 20, reconoce a los titulares de datos el derecho a solicitar la revisión de decisiones adoptadas exclusivamente mediante tratamiento automatizado que afecten a sus intereses, incluidas las decisiones que definen perfiles personales, profesionales, de consumo y crediticios; cabe señalar que una enmienda de 2018 eliminó el requisito de que dicha revisión fuera realizada por un ser humano. Una organización que cumple la normativa en un lugar puede no cumplirla en otro.
Por último, la ADM se encuentra con frecuencia dentro de sistemas de IA que están regulados por sí mismos. Esto genera obligaciones acumuladas: garantías de protección de datos para la decisión individual, y obligaciones a nivel de sistema como la gestión de riesgos, la supervisión humana por diseño y la documentación para la IA de alto riesgo.
Qué hacer a continuación
Conviene comenzar por identificar dónde el tratamiento automatizado influye en las decisiones sobre personas, y ser honestos sobre el grado de juicio humano real que se ejerce en el momento de la decisión. Hay que determinar cuáles de esos procesos producen efectos jurídicos o igualmente significativos, ya que son los que las normas sobre ADM tienen en su punto de mira.
Para cada proceso dentro del ámbito de aplicación, debe confirmarse una base jurídica lícita (contrato, autorización legal o consentimiento explícito en el modelo de la UE; los fundamentos más amplios disponibles en el modelo del Reino Unido), y verificarse si se tratan datos de categorías especiales, lo que eleva el umbral. A continuación, deben incorporarse las garantías: una vía genuina de intervención humana por parte de alguien con capacidad para modificar el resultado, un mecanismo para que las personas expresen su punto de vista e impugnen la decisión, transparencia clara sobre la existencia y la lógica de la automatización, y una Evaluación de Impacto sobre la Protección de Datos debidamente documentada.
La "participación humana significativa" debe tratarse como un requisito de diseño, no como una casilla que marcar. Conviene formar a los revisores, dotarles de autoridad y tiempo, y registrar cómo y cuándo intervienen. Es recomendable preparar ahora explicaciones en lenguaje claro de la lógica de decisión, incluida la de los modelos de terceros, para poder responder a solicitudes de acceso e impugnaciones sin ampararse en secretos comerciales.
Si se opera en varios países, debe decidirse si se aplica un enfoque único de máximos o marcos separados para la UE, el Reino Unido, los estados de EE. UU. y otros mercados. Conviene revisar la posición cuando cambien los parámetros de referencia: las aclaraciones definitivas de la UE al artículo 22 a través del Ómnibus Digital, los nuevos reglamentos del Reino Unido que definan los términos clave de la ADM o las orientaciones actualizadas del ICO, la aplicación escalonada de las obligaciones del EU AI Act para los sistemas de alto riesgo, y la entrada en vigor de los regímenes estatales de EE. UU., como el de Colorado en enero de 2027 y la fecha de cumplimiento de la ADMT de California.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Está prohibida la toma de decisiones automatizada?
No de forma absoluta. En virtud del GDPR de la UE y del Reino Unido, las decisiones exclusivamente automatizadas con efectos jurídicos o igualmente significativos están restringidas, pero no prohibidas en su totalidad. Están permitidas en supuestos limitados, como la necesidad contractual, la autorización legal o el consentimiento explícito, y únicamente con las garantías correspondientes. Muchos usos de la automatización quedan completamente fuera de las normas porque carecen de un efecto significativo o implican un juicio humano genuino.
¿Cuál es la diferencia entre ADM y elaboración de perfiles?
La elaboración de perfiles es la evaluación o predicción automatizada de las características de una persona. La ADM es la adopción de una decisión por medios automatizados. La elaboración de perfiles suele alimentar una decisión automatizada, pero es posible elaborar perfiles sin tomar una decisión, y tomar una decisión sin elaborar perfiles. La elaboración de perfiles queda sujeta a las restricciones del artículo 22 únicamente cuando da lugar a una decisión exclusivamente automatizada con efectos jurídicos o igualmente significativos.
¿El hecho de que una persona "dé el visto bueno" excluye una decisión de las normas?
Solo si la participación es significativa. El revisor debe tener la autoridad y la competencia para modificar la decisión, debe examinar la información pertinente y debe actuar antes de que la decisión surta efecto. Aprobar habitualmente lo que el sistema recomienda equivale a una validación automática, y la decisión sigue siendo exclusivamente automatizada.
¿Existe un "derecho a una explicación"?
Existe un derecho sólido a recibir información significativa sobre la lógica de una decisión automatizada y a obtener una explicación de la decisión adoptada. La sentencia del TJUE en el asunto Dun & Bradstreet estableció que las personas afectadas deben recibir una descripción inteligible del procedimiento y los principios aplicados, no solo un algoritmo en bruto, y que los secretos comerciales no justifican denegar toda información.
¿Cómo se relaciona el EU AI Act con la ADM?
El AI Act regula los sistemas de IA; la legislación de protección de datos regula las decisiones sobre los individuos. Ambos se aplican conjuntamente. El AI Act exige que los sistemas de alto riesgo estén diseñados para la supervisión humana y, en virtud del artículo 86, reconoce a las personas afectadas el derecho a una explicación clara y significativa del papel que desempeñó un sistema de alto riesgo del Anexo III en determinadas decisiones. Cumplir con las obligaciones del AI Act no satisface el artículo 22 del GDPR, ni viceversa.
¿Ha modificado el Reino Unido sus normas sobre ADM?
Sí. La Data (Use and Access) Act 2025 sustituyó el antiguo artículo 22 por un régimen más permisivo. Mantiene los criterios de "ausencia de participación humana significativa" y "decisión significativa", amplía los fundamentos jurídicos lícitos para la ADM, reserva los controles más estrictos para las decisiones que implican datos de categorías especiales, y permite al Secretario de Estado definir los términos clave mediante reglamento. Las garantías (información, representaciones, intervención humana, impugnación de la decisión) se mantienen.
¿Las leyes de EE. UU. regulan la toma de decisiones automatizada?
No existe una norma federal única, pero sí un conjunto creciente de regulaciones sectoriales. Las regulaciones de la CCPA de California crean derechos de notificación, exclusión voluntaria y acceso para la tecnología de toma de decisiones automatizada utilizada en decisiones significativas, con cumplimiento obligatorio a partir del 1 de enero de 2027. El Senate Bill 26-189 de Colorado, promulgado el 14 de mayo de 2026 y en vigor desde el 1 de enero de 2027, regula la "ADMT cubierta" utilizada para influir de manera determinante en decisiones de consecuencias importantes en ámbitos como el empleo, los préstamos, la vivienda, los seguros, la atención sanitaria, la educación y los servicios gubernamentales, reconociendo a los consumidores derechos de acceso y corrección de datos, así como el derecho a una revisión humana significativa y a la reconsideración tras un resultado adverso. También se aplican las leyes sectoriales sobre crédito y empleo.
¿Cuál es el error de cumplimiento más frecuente?
Clasificar erróneamente una decisión exclusivamente automatizada como "apoyo a la decisión". Los reguladores evalúan lo que ocurre en la realidad, no la etiqueta. Si los revisores no pueden modificar el resultado de forma realista, es probable que se esté produciendo ADM y se requiera el conjunto completo de garantías.
