RGPD en sistemas de IA¶
El Reglamento General de Protección de Datos (Reglamento UE 2016/679) aplica con toda su fuerza a los sistemas de IA que procesan datos personales. El RGPD no tiene una excepción para IA: si un sistema de IA procesa datos de personas identificadas o identificables, deben cumplirse todos los requisitos del RGPD, además de los del Reglamento de IA cuando apliquen.
Cuándo aplica el RGPD a un sistema de IA¶
El RGPD aplica siempre que un sistema de IA procese datos personales. Esto incluye:
- Datos de entrada que contienen o pueden contener información sobre personas (nombres, correos, comportamientos, ubicación, etc.).
- Datos de entrenamiento que incluyen información sobre personas reales.
- Outputs del sistema que constituyen información sobre personas (predicciones sobre comportamiento, evaluaciones, clasificaciones).
- Logs de uso que registran las interacciones de usuarios con el sistema.
La clave es que el RGPD aplica al tratamiento del dato, no solo a su almacenamiento. Un sistema de IA que recibe un email de un cliente y lo clasifica está "tratando" datos personales aunque no los almacene.
Bases legales para el tratamiento de datos en IA¶
El Art. 6 del RGPD establece las seis bases legales para el tratamiento de datos personales. Las más relevantes en contexto de IA son:
| Base legal | Cuándo aplica en IA | Consideraciones específicas |
|---|---|---|
| Consentimiento (Art. 6.1.a) | Cuando el usuario acepta explícitamente el procesamiento de sus datos por el sistema de IA | El consentimiento debe ser libre, específico, informado y activo. No sirve el consentimiento implícito. El usuario puede retirarlo en cualquier momento. |
| Ejecución de contrato (Art. 6.1.b) | Cuando el procesamiento es necesario para ejecutar un contrato con el interesado | Solo cubre lo estrictamente necesario para ejecutar el contrato. No cubre usos adicionales del dato. |
| Cumplimiento de obligación legal (Art. 6.1.c) | Cuando una ley obliga al procesamiento | La base legal debe ser suficientemente específica. |
| Interés legítimo (Art. 6.1.f) | Cuando hay un interés legítimo del responsable que no cede ante los intereses del interesado | Requiere realizar un "test de balance" documentado. Riesgo más alto de impugnación. |
Para datos especialmente protegidos (categorías especiales del Art. 9: datos de salud, biométricos, origen étnico, opiniones políticas, orientación sexual, etc.), se requieren bases legales más restrictivas, típicamente consentimiento explícito o excepciones específicas.
Decisiones automatizadas (Art. 22)¶
El Art. 22 del RGPD otorga a las personas el derecho a no ser objeto de decisiones automatizadas que produzcan efectos jurídicos o les afecten significativamente de forma similar, a menos que concurra alguna de las excepciones:
- La decisión es necesaria para la celebración o ejecución de un contrato.
- Está autorizada por el derecho de la UE o de los Estados miembro.
- Se basa en el consentimiento explícito del interesado.
Implicaciones para sistemas de IA:
Un sistema de IA que decide automáticamente conceder o denegar un crédito, rechazar una solicitud de empleo sin intervención humana, o determinar el precio que se ofrece a un cliente basándose en su perfil, puede entrar en el alcance del Art. 22.
Cuando aplica el Art. 22, el responsable del tratamiento debe: - Informar al interesado de que está siendo objeto de una decisión automatizada. - Implementar medidas para salvaguardar sus derechos, incluyendo el derecho a obtener intervención humana, expresar su punto de vista e impugnar la decisión. - No basar la decisión en categorías especiales de datos a menos que se cumplan requisitos adicionales.
Nota sobre el Reglamento de IA: Los sistemas que caen en el Art. 22 del RGPD y en las categorías de alto riesgo del Anexo III del Reglamento de IA acumulan obligaciones de ambas normas.
Evaluaciones de Impacto sobre la Protección de Datos (DPIA)¶
El Art. 35 del RGPD obliga a realizar una Evaluación de Impacto sobre la Protección de Datos (DPIA, Data Protection Impact Assessment) antes del despliegue de sistemas que supongan un alto riesgo para los derechos de las personas.
Cuándo es obligatoria la DPIA para un sistema de IA:
La DPIA es obligatoria cuando el sistema de IA cumple con al menos dos de los siguientes criterios (y a veces solo con uno si el riesgo es suficientemente elevado):
- Evaluación o puntuación sistemática de personas (incluyendo perfilado).
- Toma de decisiones automatizada con efectos jurídicos o similares (Art. 22).
- Vigilancia sistemática de personas en espacios de acceso público.
- Tratamiento a gran escala de datos especialmente sensibles (Art. 9).
- Tratamiento de datos de menores.
- Combinación de conjuntos de datos de fuentes distintas.
- Tecnologías nuevas o uso innovador de tecnologías.
- Tratamiento que impida el ejercicio de derechos o el acceso a servicios.
En la práctica: La mayoría de los sistemas de IA que procesan datos de clientes, empleados o ciudadanos y que toman o apoyan decisiones sobre ellos requerirán DPIA.
La plantilla de DPIA para sistemas de IA está disponible en Plantillas: DPIA.
Derechos de los interesados en contexto de IA¶
Los derechos reconocidos en el RGPD aplican también cuando el tratamiento es realizado por sistemas de IA. Las implicaciones específicas son:
| Derecho | Implicación para sistemas de IA |
|---|---|
| Acceso (Art. 15) | El interesado puede solicitar qué datos sobre él procesa el sistema y con qué finalidad. Si el sistema usa un perfil de usuario, ese perfil debe ser accesible. |
| Rectificación (Art. 16) | Si los datos que alimentan el sistema son incorrectos, el interesado tiene derecho a corregirlos. Si el sistema ha tomado decisiones basadas en datos incorrectos, deben revisarse. |
| Supresión (Art. 17) | El "derecho al olvido" puede implicar eliminar los datos del usuario de los datasets de entrenamiento, lo que puede requerir reentrenamiento del modelo. |
| Portabilidad (Art. 20) | Los datos proporcionados por el interesado deben poder exportarse en formato estructurado. |
| Oposición (Art. 21) | El interesado puede oponerse al procesamiento de sus datos por el sistema de IA. Si la base legal es el interés legítimo, la oposición puede detener el tratamiento. |
| No ser objeto de decisión automatizada (Art. 22) | Descrito en la sección anterior. |
Transferencias internacionales de datos en sistemas de IA¶
Cuando un sistema de IA envía datos a un servidor fuera del Espacio Económico Europeo (EEE), se está realizando una "transferencia internacional de datos" que está sujeta a los requisitos del RGPD.
Esto es especialmente relevante cuando: - Se usa la API de un proveedor de IA con servidores en EE.UU. o Asia. - El entrenamiento o la inferencia de un modelo se realiza en infraestructura cloud fuera del EEE. - Los logs de uso de un sistema de IA se almacenan en servidores de un proveedor fuera del EEE.
Mecanismos legales para transferencias a terceros países:
| Mecanismo | Descripción | Aplicabilidad |
|---|---|---|
| Decisión de adecuación | La Comisión Europea ha declarado que el país ofrece protección equivalente | EE.UU. mediante el Data Privacy Framework (2023); otros países con decisiones vigentes |
| Cláusulas Contractuales Tipo (CCT) | Contratos estándar aprobados por la Comisión Europea | El mecanismo más usado con proveedores en EE.UU. sin cobertura de adecuación |
| Normas Corporativas Vinculantes (BCR) | Para transferencias dentro de grupos empresariales multinacionales | Requiere aprobación de la autoridad supervisora |
Acción recomendada: Revisar con el DPO los contratos de los proveedores de IA (APIs de LLMs, plataformas de ML, servicios en la nube) para asegurar que incluyen las garantías de transferencia adecuadas.
Rol del DPO en proyectos de IA¶
Si la organización tiene Delegado de Protección de Datos (obligatorio para ciertas organizaciones, recomendable para otras), el DPO debe ser consultado en las siguientes situaciones relacionadas con IA:
- Antes de iniciar cualquier tratamiento de datos personales con un nuevo sistema de IA.
- Durante la realización de la DPIA (el DPO proporciona asesoramiento y supervisa el proceso).
- Cuando se recibe una solicitud de ejercicio de derechos de un interesado que afecta a un sistema de IA.
- Cuando se produce un incidente de seguridad que afecta a datos personales procesados por IA (potencialmente notificable a la AEPD en 72 horas).
Referencia¶
- Reglamento (UE) 2016/679 (RGPD): eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32016R0679
- Guía del CEPD sobre decisiones automatizadas (Art. 22): edpb.europa.eu
- Plantilla DPIA para sistemas de IA: Plantillas: DPIA