La Comisión de Protección de Datos de Irlanda (DPC) ha anunciado el pasado viernes 11 de abril de 2025 el inicio de una investigación formal contra X Internet Unlimited Company (XIUC), la entidad responsable de gestionar los datos de los usuarios europeos de la red social X (anteriormente Twitter), ahora propiedad de Elon Musk. El foco de la investigación está en el uso de publicaciones públicas hechas por usuarios de la UE/EEE para entrenar modelos de inteligencia artificial generativa, en concreto los modelos Grok de xAI.
Estos modelos Grok LLMs (Large Language Models) han sido desarrollados por xAI y se utilizan en herramientas como chatbots dentro de la propia red X. Su funcionamiento, como el de otros grandes modelos de lenguaje, requiere cantidades masivas de datos, y en este caso la DPC quiere averiguar si las publicaciones públicas de ciudadanos europeos fueron procesadas de manera legal y transparente, tal como exige el Reglamento General de Protección de Datos (GDPR).
¿Qué está investigando la DPC?
La investigación se centra en determinar si XIUC ha respetado los principios de legalidad y transparencia en el tratamiento de datos personales, principios clave del GDPR. Según ha comunicado la DPC, el uso de contenidos públicos para entrenar sistemas de IA generativa plantea dudas significativas sobre la forma en la que se recopilan y procesan esos datos, especialmente cuando se trata de información personal publicada en redes sociales.
Este procedimiento ha sido iniciado bajo el Artículo 110 de la Ley de Protección de Datos irlandesa de 2018, tras una decisión de los comisionados Dr. Des Hogan y Dale Sunderland, quienes ya han notificado a la empresa investigada.
🔔 Latest News: Irish Data Protection Commission announces the commencement of an inquiry into X Internet Unlimited Company.
— Data Protection Commission Ireland (@DPCIreland) April 11, 2025
Press Release 📰 https://t.co/N3vMUb7qSY pic.twitter.com/H9gmV7Zbps
Cabe destacar que el proceso se limita a un subconjunto de los datos utilizados por Grok: aquellos que fueron controlados directamente por XIUC y que provienen de publicaciones accesibles públicamente dentro de la red social.
Antecedentes y denuncias previas
No es la primera vez que X se enfrenta a un escrutinio sobre este asunto. En verano de 2024, la DPC inició una investigación preliminar por un motivo similar, aunque la cerró rápidamente después de que la empresa prometiera cesar el uso de datos de ciudadanos europeos en el entrenamiento de Grok y se comprometiera a eliminar todos los datos ya procesados para ese fin.
No obstante, en agosto del mismo año, varias organizaciones de defensa de los derechos de los consumidores y de la privacidad —como Euroconsumers, Altroconsumo y el Centro Europeo de Derechos Digitales (Noyb)— presentaron denuncias formales ante la DPC, alegando múltiples infracciones del GDPR por parte de X. Estas acciones terminaron reavivando el caso y desencadenando la actual investigación.
Un cambio de nombre, mismas responsabilidades
El nombre de la empresa bajo investigación, X Internet Unlimited Company, es reciente: desde el 1 de abril de 2025, reemplazó a Twitter International Unlimited Company (TIUC) como el controlador de datos de los usuarios europeos, como parte del proceso de rebranding de Twitter a X promovido por Elon Musk. Pese al cambio de nombre, la responsabilidad legal de la entidad frente a la ley europea sigue siendo la misma.
Posibles consecuencias
De comprobarse que la empresa ha infringido el GDPR, XIUC podría enfrentarse a multas de hasta el 4% de su facturación global anual, una sanción de gran calado económico que, además, tendría consecuencias reputacionales significativas para Musk y su ecosistema tecnológico.
En los próximos meses, la atención estará puesta en los hallazgos de esta investigación, que podría marcar un precedente importante en la regulación europea del entrenamiento de modelos de inteligencia artificial con datos personales accesibles públicamente.
La investigación también lanza un mensaje claro al resto del sector tecnológico: el uso de datos públicos no está exento del cumplimiento del GDPR y las empresas que desarrollan IA deben garantizar la transparencia, legalidad y respeto a los derechos fundamentales de los usuarios europeos.
La fotografía de portada de esta noticia pertenece Berke Citak y ha sido publicada en Unsplash

