Saltar a contenido

Glosario

Este glosario recoge los términos regulatorios, de gestión y de uso de IA empleados a lo largo del marco. Las definiciones son operativas: están formuladas para facilitar la comprensión y la toma de decisiones en proyectos de adopción, no para cubrir todas las acepciones técnicas o académicas de cada concepto.


Alucinación (hallucination). Respuesta de una herramienta de IA generativa que es factualmente incorrecta pero se presenta con aparente seguridad. No es un fallo puntual, sino una característica estructural de estos sistemas. Por eso toda respuesta debe revisarse antes de usarse, especialmente si tiene consecuencias relevantes. Ver Cómo usar bien las herramientas de IA.

Análisis de impacto en privacidad. Véase DPIA.

Anonimización. Proceso que elimina de forma irreversible la posibilidad de identificar a una persona a partir de un conjunto de datos. A diferencia de la pseudonimización, un dato anonimizado correctamente deja de considerarse un dato personal bajo el RGPD.

Base legal. En el contexto del RGPD, justificación legal que permite el tratamiento de datos personales. Las bases del Art. 6 incluyen consentimiento, contrato, obligación legal, interés vital, misión de interés público e interés legítimo.

Bias / sesgo. Tendencia sistemática de una herramienta de IA a producir resultados que perjudican o favorecen a determinados grupos de personas, originada por los datos con los que se ha entrenado o por cómo está diseñada la herramienta.

Business case. Documento estructurado que justifica una inversión describiendo el problema, la solución propuesta, los costes estimados, el retorno esperado y los riesgos identificados.

Caso de uso. Aplicación concreta de la IA a un proceso de negocio, con un problema definido y una forma de medir el resultado. Un piloto es la implementación supervisada de un caso de uso.

Ciclo de vida del sistema de IA. Conjunto de fases por las que pasa una herramienta o sistema de IA desde que se identifica la necesidad hasta que se retira: selección, puesta en marcha, uso, seguimiento y, en su caso, sustitución o retirada. El Reglamento de IA de la UE establece obligaciones a lo largo de todo este ciclo para los sistemas de mayor riesgo.

Clasificación de riesgo (EU AI Act). Sistema de cuatro niveles del Reglamento de IA de la UE para determinar las obligaciones de un sistema: riesgo inaceptable (prohibido), alto riesgo (requisitos Arts. 9-15), riesgo limitado (obligaciones de transparencia) y riesgo mínimo (sin obligaciones específicas).

Comité de IA. Órgano de gobierno de la adopción de IA en una organización. En este marco está compuesto por cuatro roles mínimos: Sponsor Ejecutivo, Líder Operativo, Partner de Integración y Partner Metodológico.

Consentimiento explícito. Bajo el Art. 9 RGPD, manifestación libre, específica, informada e inequívoca de una persona para el tratamiento de sus datos sensibles. No puede inferirse de la inacción ni ser una condición para acceder a un servicio.

Decisión automatizada. Decisión tomada por un sistema sin intervención humana y con efectos sobre una persona. El Art. 22 RGPD las regula cuando tienen efectos jurídicos o igualmente significativos: en principio están prohibidas salvo excepciones concretas.

DPA (Acuerdo de Tratamiento de Datos, Data Processing Agreement). Contrato que regula cómo un proveedor trata los datos personales en nombre de la organización, exigido por el Art. 28 RGPD. En IA es la garantía contractual de que los datos introducidos no se usan para entrenar el modelo ni para otros fines. No debe confundirse con el DPO.

DPIA (Evaluación de Impacto sobre la Protección de Datos). Análisis obligatorio antes de poner en marcha tratamientos de datos que conlleven un alto riesgo para los derechos de las personas (Art. 35 RGPD). Para sistemas de IA, es especialmente relevante cuando hay decisiones automatizadas, datos sensibles o monitorización sistemática.

DPO (Delegado de Protección de Datos). Figura obligatoria en organizaciones que realizan tratamientos a gran escala de datos sensibles o monitorización sistemática. Es el punto de contacto con la autoridad de control y asesora sobre el cumplimiento del RGPD.

EU AI Act (Reglamento de IA de la UE). Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, publicado el 12 de julio de 2024. Clasifica los sistemas de IA por nivel de riesgo y fija requisitos proporcionales a ese nivel. Las prohibiciones aplican desde el 2 de febrero de 2025 y los requisitos para sistemas de alto riesgo del Anexo III aplican desde el 2 de agosto de 2026.

Evaluación de impacto de IA. Análisis de los efectos positivos y negativos que puede tener una herramienta o sistema de IA sobre las personas, los equipos o la organización. Distinto de la DPIA, que se centra específicamente en la privacidad.

Fine-tuning (ajuste fino). Técnica que adapta un modelo de IA ya entrenado a una tarea o un dominio concretos, entrenándolo con un conjunto adicional de ejemplos propios. Permite especializar un modelo sin construirlo desde cero.

Gate de validación. Punto de control formal entre fases del ciclo de adopción donde el Comité de IA verifica que se cumplen los criterios de salida de la fase actual antes de autorizar el paso a la siguiente.

Gobierno de IA. Conjunto de políticas, procesos, roles y controles que una organización establece para asegurar que el uso de la IA esté alineado con sus valores, objetivos estratégicos y obligaciones legales.

GPAI (IA de uso general). Modelos de IA capaces de realizar una amplia variedad de tareas, sobre los que se construyen muchas herramientas comerciales (asistentes conversacionales, generadores de imágenes, etc.). El Reglamento de IA de la UE establece obligaciones específicas para los proveedores de estos modelos.

GPT (Generative Pre-trained Transformer). Familia de modelos de lenguaje cuyo nombre describe cómo funcionan: generativos (producen texto nuevo), preentrenados (su conocimiento se fijó en una fecha de corte) y basados en la arquitectura Transformer. Ver Cómo funciona la IA generativa.

Interés legítimo. Base legal del Art. 6.1.f RGPD que permite tratar datos personales cuando la organización tiene un interés real y específico que no prevalece sobre los derechos de la persona afectada. Requiere documentar un análisis de necesidad y ponderación.

Inyección de prompt (prompt injection). Ataque que cuela instrucciones maliciosas disfrazadas de datos para que una herramienta de IA haga algo que no debía. Puede ser directa (el atacante escribe la orden) o indirecta (la orden va oculta en un documento, web o correo que la IA procesa). Ver Gestión de riesgos de IA.

ISO/IEC 42001:2023. Primera norma internacional de sistema de gestión para organizaciones que desarrollan o usan IA. Sigue la misma estructura de alto nivel que ISO 27001, lo que facilita su integración con sistemas de gestión ya existentes.

Jailbreaking. Conjunto de técnicas para engañar los límites de seguridad de un modelo de IA y conseguir que genere contenido que normalmente rechazaría. Demuestra que estos sistemas son manipulables y que no deben tomar decisiones sensibles sin supervisión humana.

KPI (indicador clave de rendimiento). Métrica cuantitativa que mide el progreso hacia un objetivo concreto. En proyectos de adopción de IA se distinguen KPIs de adopción (uso de la herramienta), de impacto (valor generado) y de riesgo (incidentes, desvíos).

LLM (modelo de lenguaje de gran tamaño). Tipo de modelo de IA entrenado con grandes cantidades de texto, capaz de generar texto, resumir, traducir, responder preguntas y seguir instrucciones. Es la tecnología que hay detrás de la mayoría de los asistentes conversacionales de IA.

Madurez de IA. Nivel de desarrollo de las capacidades de una organización para usar IA de forma efectiva, responsable y repetible. Este marco define cinco niveles: Conciencia, Activo, Operacional, Sistémico y Transformacional.

Modelo abierto / modelo propietario. Un modelo propietario (cerrado) es accesible solo a través del servicio de su proveedor. Un modelo abierto publica sus pesos y puede desplegarse en infraestructura propia, lo que permite usar IA sobre datos sensibles en entornos controlados. Ver Cómo funciona la IA generativa.

Multimodal. Capacidad de un modelo de IA para procesar y generar más de un tipo de contenido (texto, imágenes, audio, datos), en lugar de solo texto.

NIST AI RMF 1.0. Marco de gestión del riesgo en IA publicado por el NIST (Instituto Nacional de Estándares y Tecnología de EE. UU.) en enero de 2023. Define cuatro funciones: GOVERN (política y cultura), MAP (identificación del contexto y riesgos), MEASURE (análisis y evaluación) y MANAGE (tratamiento y respuesta).

OECD AI Principles. Cinco principios para la IA adoptados por la OCDE en 2019 y revisados en 2024, respaldados por más de 46 países: crecimiento inclusivo, estado de derecho y derechos humanos, transparencia y explicabilidad, robustez y seguridad, y responsabilidad.

OKR (objetivos y resultados clave). Marco de gestión de objetivos que combina un objetivo cualitativo con varios resultados clave cuantificables que miden el progreso. Aplicable al seguimiento del programa de adopción de IA.

Perfilado. Tratamiento automatizado de datos personales para evaluar, analizar o predecir aspectos de una persona (comportamiento, preferencias, rendimiento, situación económica, etc.). El RGPD lo regula como un tratamiento de mayor riesgo.

PII (información de identificación personal). Cualquier información que permite identificar, directa o indirectamente, a una persona física. Equivale al concepto de "dato personal" del RGPD.

Piloto. Implementación controlada de una herramienta o sistema de IA en un entorno real pero de alcance limitado, con el objetivo de validar si funciona, identificar riesgos y medir el resultado antes de extenderlo.

Política de Uso Aceptable (AUP, Acceptable Use Policy). Documento que establece qué usos de las herramientas de IA están permitidos, restringidos o prohibidos en una organización. Debe aprobarla el Comité de IA y comunicarse a todos los empleados.

Prompt. Instrucción o pregunta que se le da a una herramienta de IA generativa para obtener una respuesta. La calidad del resultado depende en gran medida de cómo se formula el prompt. Ver Cómo usar bien las herramientas de IA.

Pseudonimización. Tratamiento que sustituye los identificadores directos de una persona (nombre, DNI) por un código, de modo que los datos no pueden atribuirse a esa persona sin información adicional guardada por separado. A diferencia de la anonimización, es reversible: los datos siguen siendo datos personales bajo el RGPD.

RAG (generación aumentada por recuperación, Retrieval-Augmented Generation). Técnica que, en lugar de fiarse de la memoria del modelo, le proporciona documentos validados y le pide que responda basándose solo en ellos. Reduce de forma drástica las alucinaciones y es la base de la mayoría de los asistentes corporativos fiables. Ver Cómo usar bien las herramientas de IA.

RGPD (Reglamento General de Protección de Datos). Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, aplicable desde mayo de 2018. Regula el tratamiento de datos personales en la UE. En el contexto de IA, sus artículos más relevantes son el Art. 9 (datos sensibles), el Art. 22 (decisiones automatizadas), el Art. 35 (DPIA) y el Art. 36 (consulta previa).

ROI (retorno de la inversión). Medida del retorno generado por una inversión respecto a su coste. En proyectos de IA puede incluir tanto valor cuantificable (tiempo ahorrado, reducción de errores) como valor cualitativo (mejora de calidad, reducción de riesgos).

Shadow AI. Uso de herramientas de IA no inventariadas ni aprobadas por la organización para tareas del trabajo. El riesgo principal es la posible filtración involuntaria de información confidencial o datos personales a servicios externos no controlados.

Sistema de gestión de IA (AIMS, AI Management System). Marco organizativo de políticas, procesos y controles para gestionar de forma responsable el uso de la IA en una organización. La norma ISO 42001 define los requisitos para un sistema de este tipo que pueda certificarse.

Token. Unidad básica con la que una herramienta de IA generativa procesa el texto, aproximadamente equivalente a unos cuatro caracteres (alrededor de ¾ de una palabra en inglés). Todo lo que entra y sale se mide en tokens, y muchos servicios cobran en función de ellos. El mismo texto consume más tokens en unas lenguas que en otras (el "impuesto lingüístico"). Ver Cómo funciona la IA generativa.

Transformer. Arquitectura de modelos de IA introducida en 2017 ("Attention Is All You Need") que está en la base de los modelos de lenguaje modernos. Para el usuario, es lo que permite a la herramienta tener en cuenta el contexto de toda la instrucción.

Trazabilidad. Capacidad de explicar, ante una pregunta o una auditoría, qué información se utilizó para que una herramienta de IA generara un resultado o apoyara una decisión. Requisito de los sistemas de alto riesgo bajo el Reglamento de IA de la UE. Ver Política de datos para IA.

Ventana de contexto (context window). Cantidad de información (medida en tokens) que una herramienta de IA puede tener "delante" a la vez durante una conversación: la instrucción, los documentos aportados y las respuestas previas. Lo que se sale de la ventana se "olvida", y el rendimiento suele degradarse antes de alcanzar el límite anunciado. Ver Cómo funciona la IA generativa.