30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Reglamento General de Protección de Datos, disposiciones relativas a la IA

La emblemática ley de protección de datos de la UE contiene disposiciones esenciales para los sistemas de IA que tratan datos personales, incluidas las reglas sobre la toma de decisiones automatizada.

Unión Europea
Ley
Actual
RGPD aplicable desde: 2018-05-25

EU-GDPR-2016-679-ARTS-3-6-9-22-33-35-89Fuente verificada: Recursos ↗

Resumen

El RGPD entró en vigor el 24 de mayo de 2016 y se aplica desde el 25 de mayo de 2018. No es una ley específica de IA, pero puede aplicarse al tratamiento de datos personales con IA dentro del ámbito territorial del artículo 3. Evalúe establecimiento, oferta de bienes o servicios o seguimiento del comportamiento en la UE según corresponda; la ciudadanía europea por sí sola no determina el alcance.

El artículo 22 aborda decisiones exclusivamente automatizadas con efectos jurídicos o similares significativos. Determine si se alcanza ese umbral, si existe una excepción y qué garantías se requieren. No toda decisión asistida por IA está prohibida ni genera el mismo derecho a intervención humana. Las obligaciones informativas de los artículos 13 a 15 deben evaluarse en su contexto.

El tratamiento con IA necesita una base jurídica aplicable del artículo 6. Los datos especialmente protegidos requieren además una condición del artículo 9 cuando corresponda. Consentimiento e interés legítimo tienen sus propias pruebas; ninguno permite entrenar modelos de forma general. Las garantías o excepciones de investigación no son una base autónoma del artículo 6. Documente finalidad, papel y condiciones de cada fase.

La minimización de datos (artículo 5, apartado 1, letra c)) plantea una tensión fundamental con el desarrollo de la IA, que a menudo se beneficia de grandes conjuntos de datos. Las organizaciones deben garantizar que solo recopilan datos adecuados, pertinentes y limitados a lo necesario en relación con la finalidad determinada. Esto incide en las estrategias relativas a los datos de entrenamiento de la IA y exige una justificación cuidadosa del alcance de los conjuntos de datos.

Los artículos 13 a 15 incluyen deberes informativos sobre decisiones automatizadas cubiertas, incluida información significativa sobre la lógica y consecuencias previstas cuando proceda. Facilite información comprensible; publicar una ficha de modelo no satisface automáticamente todas las obligaciones de transparencia o acceso.

La evaluación de impacto es obligatoria antes de un tratamiento probablemente de alto riesgo para derechos y libertades conforme al artículo 35. Considere naturaleza, alcance, contexto, fines, supuestos previstos y criterios de la autoridad. El uso o escala de IA no sustituye esa evaluación. Documente necesidad, proporcionalidad, riesgos y garantías.

La limitación de finalidad sigue aplicándose al entrenamiento y uso posterior. Los artículos 5 y 89 contienen reglas y garantías específicas para investigación y estadística; no hacen lícito todo entrenamiento comercial ni eliminan la base jurídica. Evalúe la finalidad investigadora y excepción alegadas, sin considerar todo proyecto de IA automáticamente exento.

Las disposiciones relativas a las transferencias internacionales (capítulo V) también afectan a los sistemas de IA, en particular a los servicios de IA en la nube y a los modelos entrenados con datos procedentes de múltiples jurisdicciones. Las organizaciones deben garantizar salvaguardias adecuadas para cualquier transferencia de datos personales fuera del EEE.

Las autoridades de protección de datos de toda Europa se muestran cada vez más activas en la aplicación del RGPD frente a los sistemas de IA. Acciones de ejecución destacadas se han dirigido contra empresas de reconocimiento facial, sistemas publicitarios impulsados por IA y la calificación crediticia automatizada, estableciendo precedentes que configuran la manera en que las organizaciones deben regir el tratamiento de datos personales por parte de la IA.

Requisitos clave

  1. Establecer una base jurídica para el tratamiento de datos personales en los sistemas de IA (artículo 6)

  2. Implementar salvaguardias para la toma de decisiones individuales automatizada (artículo 22)

  3. Proporcione información significativa cuando se apliquen los deberes de los artículos 13 a 15 sobre decisiones automatizadas.

  4. Aplique garantías de intervención humana e impugnación cuando las exija el artículo 22 u otra ley aplicable.

  5. Realizar evaluaciones de impacto relativas a la protección de datos para los tratamientos de IA de alto riesgo (artículo 35)

  6. Aplicar los principios de minimización de datos a los datos de entrenamiento y operativos de la IA

  7. Garantizar la limitación de la finalidad para el entrenamiento y la inferencia de los modelos de IA

  8. Implementar la protección de datos desde el diseño y por defecto en los sistemas de IA (artículo 25)

  9. Mantener un registro de las actividades de tratamiento en las que intervenga la IA (artículo 30)

  10. Habilitar los derechos de los interesados: acceso, rectificación, supresión, portabilidad para los datos tratados por IA

  11. Designar a un delegado de protección de datos si es necesario para las actividades de tratamiento por IA

  12. Garantizar transferencias internacionales de datos lícitas para los servicios de IA (capítulo V)

  13. Implementar medidas de seguridad técnicas y organizativas apropiadas (artículo 32)

  14. Los responsables evalúan la notificación a la autoridad sin dilación indebida y, cuando sea posible, dentro de las 72 horas desde el conocimiento, salvo que sea improbable el riesgo para derechos y libertades. Los encargados informan al responsable sin dilación indebida (artículo 33).

Fechas clave y cronograma

  1. Entrada en vigor del RGPD

  2. El RGPD comienza a aplicarse

  3. El CEPD adopta el informe de su grupo ChatGPT

  4. El CEPD adopta el Dictamen 28/2024 sobre modelos de IA, incluida la base jurídica y el anonimato

A quién afecta

  • Organizaciones cuyo tratamiento de datos personales con IA está comprendido en el artículo 3
  • Desarrolladores de IA con conexión aplicable de establecimiento, oferta o seguimiento en la UE
  • Organizaciones que utilizan IA para la toma de decisiones automatizada sobre personas
  • Proveedores de servicios de IA en la nube que tratan datos personales de la UE
  • Organizaciones que transfieren datos personales a nivel internacional para su tratamiento por IA
  • Encargados del tratamiento que prestan IA como servicio con intervención de datos personales

Preguntas frecuentes

¿Puedo entrenar modelos de IA con datos personales en virtud del RGPD?

Solo si el tratamiento tiene una base válida del artículo 6 y cumple los demás requisitos aplicables. Los datos especialmente protegidos pueden necesitar además una condición del artículo 9. Las garantías de investigación no son una base autónoma. Evalúe finalidad, transparencia, minimización y necesidad de evaluación de impacto; no asuma un permiso general.

¿Debo explicar cómo funciona mi modelo de IA en virtud del RGPD?

Para las decisiones automatizadas en virtud del artículo 22, debe proporcionar información significativa sobre la lógica aplicada. Esto no requiere necesariamente una explicabilidad técnica completa, pero los interesados deben comprender los factores clave que influyen en las decisiones y la lógica general del sistema.

¿Cómo interactúa el RGPD con el EU AI Act?

El EU AI Act complementa el RGPD sin sustituirlo. Los sistemas de IA que tratan datos personales deben cumplir ambos. El EU AI Act añade requisitos en materia de gestión de riesgos, evaluación de la conformidad y transparencia que van más allá de la protección de datos. Las EIPD en virtud del RGPD y las evaluaciones de impacto sobre los derechos fundamentales en virtud del EU AI Act pueden solaparse.

Actualizaciones regulatorias

Manténgase al día con las regulaciones de IA

Reciba actualizaciones regulatorias de IA para ayudar a preparar su próxima revisión.