CyberLideria MGZN entrevista a Aurora Lopes, Asesora Legal de Protección de Datos en Bosch Car Multimedia Portugal.
CyberLideria MGZN: Queremos conocer tu trayectoria: ¿Qué te atrajo del cruce entre derecho, tecnología y automoción? ¿Cómo fue tu evolución profesional?
Aurora Lopes: La pasión por la innovación tecnológica surge después de la licenciatura, en un momento inicialmente conectado con el derecho administrativo, a través de la premisa “Smart cities, smart countries and Smart EU”, que buscaba trazar y trabajar en diversos aspectos de la vida en sociedad y del “contrato social” entre ciudadano y estado que pueden ser digitalizados. El sector automovilístico, especialmente el área de la conducción autónoma, está íntimamente interconectado con el concepto de ciudades inteligentes que evolucionan basándose en tecnologías digitales, conectividad e interoperabilidad y, claro, sostenibilidad.
Mi experiencia militar pasada también contribuyó al despertar de este interés tecnológico, especialmente a través de las tecnologías desarrolladas por la DARPA. Actualmente, en Bosch tengo la oportunidad de trabajar con equipos multidisciplinares donde el derecho se pone a prueba diariamente y donde el diálogo con otras áreas como la ingeniería, la gestión industrial e incluso la administración de personal sigue alimentando este entusiasmo, contribuyendo a soluciones que cumplan la ley y que, al mismo tiempo, permitan una evolución responsable, sostenible, creíble, fiable y, no menos importante, una evolución ética y orientada al futuro.

C.MGZN.: Trabajas en un entorno donde la conectividad del vehículo, los datos de usuario y la innovación tecnológica van de la mano. ¿Cómo describirías tu día a día como Data Protection Legal Advisor en Bosch?
A.L.: El papel del jurista cuando trabaja en el área de governance y compliance en áreas específicas y en constante mutación es siempre dinámico y transversal, siendo que creer que existen días iguales o que en una próxima vez y en un próximo proyecto estaremos más preparados y sabremos más es una falacia.
El trabajo normalmente se realiza en estrecha colaboración con equipos de ingeniería, sean ellos del ámbito del desarrollo de nuevos productos que afectan al vehículo en sí, o, por otro lado, equipos de ingeniería que trabajan en el área de innovación industrial también relacionada con la producción e industria automovilística.
Por lo tanto, la cobertura legal es bastante amplia, va desde la aplicación del RGPD y demás legislaciones involucradas en proyectos de conectividad del vehículo con el entorno, en el desarrollo de su tecnología desde el punto de vista tanto de ocupantes como de usuarios y conductores, e incluye también el área de seguridad, buscando la disminución de accidentes de tráfico. Otro aspecto importante es, por ejemplo, aquel relacionado con nuevos procesos productivos que tienen una estrecha conexión con otros paradigmas legales, como, por ejemplo, la responsabilidad del productor. Ambos escenarios exigen que las normas de protección de datos sean (“privacy by design and by default”) respetadas desde el inicio, y que, sobre todo, uno de los derechos fundamentales consagrados a todos los seres humanos —el derecho a la privacidad— sea respetado y garantizado.
En la mayoría de los escenarios, el desafío es encontrar, en diálogos muchas veces hechos en el mismo idioma pero con un lenguaje diferente y distinto, soluciones creativas que permitan siempre innovar de forma responsable, abierta, transparente, anticipando riesgos y promoviendo la confianza de los usuarios, sean estos clientes, consumidores finales o empleados de la familia Bosch.
C.MGZN.: En este contexto de movilidad inteligente y servicios digitales en el coche, ¿qué riesgos legales o éticos consideras más relevantes hoy en materia de protección de datos?
A.L.: Creo que en el contexto de los servicios digitales y de la movilidad inteligente, los riesgos legales, en las más diversas áreas dentro de las cuales se incluye también el RGPD, son urgentes y relevantes no solo desde el punto de vista de la conformidad, sino también de la promoción de valores humanos como la diversidad, la equidad y la inclusión.
Debemos, por lo tanto, estar atentos y evitar la recogida masiva de datos personales que, además de ser contrarios a lo legalmente establecido, frecuentemente son tratados de forma automatizada y acaban conduciendo en muchos escenarios a la creación de perfiles o a la toma de decisiones individualizadas.
La responsabilidad en esta situación se vuelve extremadamente difícil por tratarse de cadenas de valor altamente fragmentadas (fabricantes del vehículo o de sus componentes, proveedores de software, operadores de red, prestadores de servicios cloud, múltiple integración de distintos servicios, etc.), especialmente cuando hablamos de corresponsabilidad, subcontratación o transferencias entre diversos actores que ocurren simultáneamente en los más diversos casos. De manera general, cuando hablamos de desafíos éticos, es importante hablar sobre la importancia de que los algoritmos utilizados en vehículos conectados no reproduzcan sesgos (los llamados bias) que puedan discriminar determinados grupos en función del género, origen étnico o racial, o incluso condiciones socioeconómicas.
De manera particular, creo que será importante garantizar que estos sesgos tampoco se reproduzcan en el ámbito de la accesibilidad, vector en el cual la movilidad inteligente podría desempeñar un papel destacado y de cambio de paradigma.
Por lo tanto, estos desafíos llevan a otro “combate” diario, que consiste en hacer frente a la ausencia de diversidad en los datos de entrenamiento frente a la necesidad de recoger solo los datos indispensables para la finalidad necesaria, que muchas veces se limita al objetivo comercial.
Todos estos desafíos acaban siendo mitigados por el objetivo común de los equipos con los que trabajo diariamente: construir una movilidad centrada en las personas, inclusiva, justa y socialmente sostenible.
C.MGZN.: Desde tu perspectiva, ¿qué peso tiene hoy la anticipación frente a la reacción en la gestión de riesgos digitales?
A.L.: La realidad actual en la gestión de riesgos digitales se basa cada vez más en una lógica clara de prevención y anticipación. Ya sea a través de la mencionada privacy by design, como también mediante las aproximaciones basadas en riesgo establecidas en el nuevo Reglamento de Inteligencia Artificial. Esta aproximación obliga a las organizaciones a identificar, evaluar y mitigar riesgos de manera autónoma y proactiva (aunque siguiendo determinadas directrices y guidelines), incluso en la fase de concepción de sus productos corpóreos o no corpóreos.
Esta anticipación mitiga lo que pueden ser daños efectivos para las personas, pero también debe ser valorada por el tejido empresarial como un aliado en la protección de su reputación, credibilidad y posición en el mercado. Un enfoque proactivo implica no solo la realización de evaluaciones de impacto (por ejemplo, las AIPD), como un verdadero análisis y clasificación de riesgo, sino también la ejecución de pruebas de resiliencia e intrusión, la implementación de sistemas de gobernanza de datos que van más allá de los datos personales y abarcan otra información de negocio, y, por supuesto, la formación continua de los equipos más diversos dentro de una organización.
Especialmente si hablamos de una organización macro y de escala global, la formación continua de todos sus miembros es esencial para alcanzar los objetivos. Pensar que dentro de una organización existe un único equipo responsable de la gestión y anticipación de riesgos en entornos digitales y regulatorios es un error. La verdadera anticipación, mitigación y gestión de riesgos es algo que solo en conjunto se vuelve efectivamente viable. No obstante, considero como contrapeso (y quizá por mi carrera anterior) que la capacidad de reacción en escenarios de crisis y ruptura es esencial. Tener planes coherentes de respuesta a incidentes y formas de comunicación estratégicas y transparentes con los afectados y con las autoridades de control es esencial para mantener un entorno digital creíble y seguro.
Aunque esta reacción debe verse como segunda línea de defensa, dejando la primera a la prevención, creo que probar constantemente a los equipos en escenarios simulados y controlados es una ventaja competitiva y, de cierto modo, un imperativo tácito de conformidad cuando hablamos de un tejido empresarial de escala global. Esta es una práctica común en Bosch, que prueba regularmente no solo sus sistemas y productos en entornos digitales, sino también sus activos más valiosos: sus empleados.

C.MGZN.: Bosch es un referente industrial global. ¿Cómo influye esa escala en tu trabajo como asesora legal en protección de datos?
A.L.: Trabajar en una empresa con la dimensión y posicionamiento de Bosch significa, como era de esperar, responsabilidad, pero también es un desafío y un enorme honor. Su presencia global obliga siempre a una actuación estratégica y a una visión holística capaz de operar en múltiples jurisdicciones, siempre articulando los requisitos nacionales con los estándares internacionales, que se imponen en una empresa de escala global.
No obstante, el hecho de que Bosch rija su día a día por principios y valores centrados en las personas, orientados al futuro, que promueven apertura y confianza de forma responsable y sostenible, que respetan la individualidad de cada uno, la inclusión y equidad, así como la libertad de actuación e iniciativa propia, sin olvidar la responsabilidad social que se cree presente diariamente, contribuye a que el trabajo desarrollado ocurra de manera orgánica, ya que se realiza con base en estos valores que comparto con la empresa.
C.MGZN.: ¿A quién destacarías como líder inspirador?
A.L.: Michelle Obama, por las causas que eligió defender y porque, sobre todo, demostró que para liderar e inspirar no es necesario ocupar una posición cuyo título sea de líder. Aunque también podría destacar varios líderes de Bosch e incluso su propio fundador.
C.MGZN.: Por último, Aurora, ¿cómo desconectas de todo lo digital? ¿Qué te recarga fuera del ámbito profesional?
A.L.: Diría que a través de la práctica de ejercicio físico, en sus más variadas formas, y aunque parezca un cliché, por la industria en la que estoy inserta, también es una verdad para mí que la forma en que más me desconecto de todo es conduciendo. ¡A la antigua usanza, se podría decir… pero conduciendo!

Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas