Inteligencia regulatoria para empresasESPAÑA UNIÓN EUROPEA
COMPLIANCEMORNING BRIEF
← Edición del 23 de septiembre de 2026

Versión final de las directrices sobre la relación entre DSA y RGPD

El CEPD cierra su orientación sobre cómo aplicar conjuntamente las obligaciones de la Ley de Servicios Digitales y el RGPD cuando los intermediarios tratan datos personales.

Fuente original · CEPD

Qué se ha publicado

El Comité Europeo de Protección de Datos ha aprobado la versión final de sus Directrices 3/2025 tras la consulta pública. Explican cómo se aplican conjuntamente el Reglamento de Servicios Digitales (DSA) y el RGPD a los prestadores de servicios intermediarios que tratan datos personales. Abarcan las notificaciones de contenidos, los sistemas de reclamación y moderación, la transparencia publicitaria, la prohibición de ciertos anuncios basados en categorías especiales de datos, los recomendadores y la protección de menores. También examinan las evaluaciones de riesgos sistémicos exigidas a las grandes plataformas y buscadores y la cooperación entre autoridades.

Consecuencias jurídicas para las empresas

La obligación de actuar bajo el DSA no dispensa automáticamente de identificar una base jurídica, informar, minimizar datos y respetar los derechos previstos en el RGPD. Una plataforma debe revisar cada flujo de datos de moderación, publicidad y recomendación; ofrecer y respetar las opciones de recomendación sin perfiles cuando proceda, y evitar diseños que empujen al usuario hacia el perfilado. Las medidas de verificación de edad deben ser proporcionadas. Para servicios de muy gran tamaño, los riesgos sistémicos pueden requerir además una evaluación de impacto en protección de datos cuando concurran sus presupuestos. Las directrices orientan la interpretación; las obligaciones exigibles proceden de los propios reglamentos.

Tres actuaciones concretas

  1. Mapear flujos de datos en moderación, publicidad y recomendadores e identificar su base jurídica.
  2. Comprobar transparencia, opciones sin perfilado cuando proceda y límites al uso de datos de menores.
  3. Coordinar las evaluaciones de riesgos DSA y las EIPD del RGPD cuando concurran sus presupuestos.