Decisiones automatizadas y perfilado en tu web y app: del “recomendado para ti” al riesgo legal (art. 22 RGPD)
1. ¿De verdad hay decisiones automatizadas en mi web?
Si tu web o app hace cosas como:
- “Recomendado para ti”
- “Los clientes como tú también compraron…”
- Ordenar, filtrar o priorizar contenidos en función del comportamiento del usuario
- Determinar si se muestra o no una oferta, un descuento o una invitación
- Evaluar riesgo de fraude (por IP, dispositivo, patrón de compra, etc.)
…entonces es muy probable que estés realizando perfilado y, en algunos casos, decisiones automatizadas con efectos relevantes en el sentido del art. 22 RGPD.
El problema no es usar algoritmos, sino:
- cómo decides usarlos,
- qué impacto tienen en las personas, y
- qué controles de gobernanza, riesgo y cumplimiento (GRC) has puesto alrededor.
Y aquí es donde el “shiny” tecnológico se convierte en riesgo regulatorio, reputacional y ético.
2. Perfilado vs decisiones automatizadas: por qué el matiz importa
El RGPD distingue entre:
- Perfilado: cualquier forma de tratamiento automatizado de datos personales para evaluar ciertos aspectos de una persona (preferencias, intereses, comportamiento, rendimiento, salud, etc.).
- Decisión basada únicamente en tratamiento automatizado que produce efectos jurídicos o le afecta significativamente de forma similar (art. 22 RGPD).
No todo perfilado está prohibido; pero cuando la decisión es:
- 100 % automatizada,
- sin intervención humana real, y
- tiene efectos jurídicos o equivalentes (acceso a un servicio, denegación de algo, cambio relevante de condiciones, etc.),
entonces activas el “modo difícil” del RGPD:
👉 derecho a no ser objeto de esa decisión, información reforzada, intervención humana, posibilidad de impugnar y revisar la lógica de la decisión, etc.
Buena parte de la doctrina y de los trabajos más serios en la UE (por ejemplo, los “Guiding Principles for Automated Decision-Making in the EU” del ELI ELI, Guiding Principles for Automated Decision-Making) coinciden en algo:
👉 la clave está en identificar bien cuándo una decisión es realmente automatizada y cuándo hay supervisión humana de verdad (no solo un click formal).
3. Casos típicos en webs y apps: el ADM que “no se ve”
Algunos escenarios muy frecuentes donde el riesgo de art. 22 RGPD se dispara:
3.1. Recomendadores y priorización de contenidos
- Funcionan con perfilado continuo (historial de navegación, clics, compras, tiempo de permanencia…).
- Pueden influir en decisiones sensibles: salud (apps de bienestar), finanzas (productos de inversión), empleo (ofertas que se muestran o no), educación (cursos recomendados, acceso a becas, etc.).
Si el usuario solo ve lo que el sistema decide y eso tiene consecuencias materiales, estás cerca de una decisión automatizada significativa.
3.2. Scoring de riesgo y fraude
- Sistemas que bloquean pedidos, limitan métodos de pago, exigen verificaciones adicionales o directamente rechazan operaciones.
- Si no hay una revisión humana real, estás claramente en el terreno del art. 22.
3.3. Precios dinámicos y ofertas personalizadas
- Cambios de precio o condiciones en función del perfil de usuario, su historial, su ubicación o su dispositivo.
- Riesgos de discriminación, falta de transparencia y vulneración de principios de lealtad y minimización.
3.4. Moderación y filtrado automatizado
- Bloqueo de publicaciones, comentarios o incluso de cuentas en plataformas, foros o comunidades.
- Si un modelo de IA decide quién habla, qué se ve y qué no, sin revisión humana, tienes riesgo de impacto significativo en derechos y libertades.
4. Enfoque GRC: cómo traducir el art. 22 RGPD a gobierno, riesgo y control
En lugar de ver el art. 22 como un artículo “jurídico raro”, es útil convertirlo en requisitos GRC claros:
4.1. Gobierno y roles
- Primera línea (negocio, producto, marketing, IT):
- Identificar dónde hay lógica automatizada en webs y apps.
- Documentar objetivos del modelo, datos usados y decisiones que automatiza.
- Segunda línea (privacidad/compliance/riesgo/seguridad):
- Clasificar los casos de uso: perfilado simple vs decisiones automatizadas significativas.
- Exigir Evaluación de Impacto (DPIA) para tratamientos de alto riesgo con IA/ADM, siguiendo, por ejemplo, la guía de la AEPD sobre IA AEPD, GDPR compliance of processings that embed AI.
- Definir políticas de transparencia algorítmica, supervisión humana y derechos de los usuarios.
- Tercera línea (auditoría interna/externa):
- Revisar la eficacia real de controles, no solo su existencia en papel.
- Incorporar criterios de auditoría algorítmica (como los que proponen Eticas o el DRCF) en el plan de auditoría anual.
4.2. Gestión del riesgo
Para cada sistema automatizado relevante, conviene valorar al menos:
- Impacto potencial en derechos y libertades (discriminación, exclusión, errores masivos…).
- Dependencia de proveedores externos (SaaS de scoring, motores de recomendación, soluciones de IA “llave en mano”).
- Riesgos de opacidad y de “vendor lock-in” (no entender realmente lo que hace el sistema).
Herramientas como los Guiding Principles y Model Rules del ELI para ADM ELI, Model Rules on Impact Assessment of ADMSs y las recomendaciones del EDPS sobre supervisión humana EDPS, TechDispatch – Human oversight dan muy buenas pistas para estructurar estas evaluaciones.
5. Controles mínimos que no deberían faltar
Si tu web o app usa algoritmos para tomar decisiones sobre personas, el baseline de control debería incluir, como mínimo:
- Inventario de sistemas automatizados y casos de uso
- Mapa claro de dónde hay lógica automatizada que impacta al usuario.
- Clasificación de ADM
- ¿Es solo una recomendación “soft” o tiene efectos jurídicos o similares?
- ¿Hay intervención humana real o es un “click de validación” simbólico?
- Evaluación de impacto (DPIA / IAI específica de IA)
- Para los casos de alto riesgo, siguiendo guías como la de la AEPD sobre IA AEPD, GDPR compliance of processings that embed AI y las propuestas metodológicas de Eticas Eticas, Adversarial Algorithmic Auditing Guide.
- Transparencia reforzada en la web y la app
- Informar de forma clara cuando una decisión es automatizada, qué implica y qué derechos tiene la persona.
- Apoyarse en buenas prácticas como las recogidas en el informe de Future of Privacy Forum sobre ADM FPF, Defining Automated Decision-Making.
- Mecanismos efectivos de intervención humana y reclamación
- No basta con un email genérico de “contacte con soporte”.
- Debe existir un canal claro para solicitar revisión humana y explicar la lógica general de la decisión.
- Auditorías periódicas del rendimiento y sesgos
- No solo auditoría de “cumplimiento documental”, sino revisión de datos, métricas y posibles sesgos, alineándose con guías de auditoría algorítmica (DRCF, Eticas, Digital Future Society, etc.).
6. De la “magia” del algoritmo al valor de la confianza
Desde la óptica de negocio, los sistemas de perfilado y decisiones automatizadas:
- mejoran conversión,
- reducen fraude,
- optimizan recursos.
Desde la óptica GRC, estos mismos sistemas:
- pueden vulnerar principios básicos del RGPD,
- erosionar la confianza de clientes y usuarios,
- y poner a la organización en el punto de mira de autoridades y reguladores.
El objetivo no es frenar la innovación, sino elevar el estándar de cómo se gobierna:
- Pasar de “tenemos un modelo que funciona” a “tenemos un modelo que funciona, es explicable y está bajo control”.
- Pasar de “es cosa de IT y data science” a “es un tema estratégico de GRC, con roles claros en las tres líneas de defensa”.
- Pasar de “cumplimos el RGPD porque tenemos un banner” a “gestionamos integralmente cookies, trackers, IA y decisiones automatizadas con un enfoque de sistema de gestión”.
7. Bibliografía
- [RGPD]
Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, General de Protección de Datos (arts. 13, 14, 15, 22, 35). - [WP29/EDPB, ADM y perfilado]
Article 29 Working Party / EDPB, Guidelines on Automated individual decision-making and Profiling for the purposes of Regulation 2016/679 (WP251 rev.01), 2017 (endorsadas por el EDPB). - [ELI, Guiding Principles ADM]
European Law Institute, Guiding Principles for Automated Decision-Making in the EU, Vienna, 2022. - [FPF, ADM Report]
Future of Privacy Forum, Defining Automated Decision-Making: A Case Study in the Foundations of the GDPR, 2020 (análisis profundo de cómo el RGPD entiende y articula el ADM). - [AEPD, IA y RGPD]
AEPD, GDPR compliance of processings that embed AI (Guía sobre cumplimiento RGPD en tratamientos que incorporan IA). - [EDPB, DSA & ADM]
EDPB, Guidelines on the interplay between the Digital Services Act and the GDPR, 2025 (referencias al derecho a no ser objeto de decisiones automatizadas y sistemas de moderación/filtrado automatizado). - [EDPS, Human Oversight]
European Data Protection Supervisor, TechDispatch: Human oversight of automated decision-making systems (2025). - [Eticas, Auditoría Algorítmica]
Eticas Foundation, Guide to Algorithmic Auditing (y su versión en español), enfoque práctico de auditoría de sistemas algorítmicos y ADM en organizaciones.

