Conoce Atico34 - Solicita presupuesto
Inteligencia artificial

IA generativa y protección de datos

Los términos IA generativa y protección de datos están estrechamente ligados por las implicaciones que tiene el uso de la primera en la segunda. ¿Cómo puede afectar el uso de herramientas como ChatGPT a la privacidad, seguridad o integridad de los datos personales?

¿Qué es la IA generativa y cómo afecta a la protección de datos?

La inteligencia artificial generativa y la protección de datos son dos conceptos estrechamente relacionados, ya que esta tecnología puede generar, transformar o reproducir información basada en grandes volúmenes de datos, muchos de ellos personales.

La IA generativa se refiere a sistemas capaces de crear contenido nuevo (como texto, imágenes, vídeos o código) a partir de patrones aprendidos. Para lograrlo, estos sistemas se entrenan con enormes cantidades de datos, entre los cuales pueden incluirse datos personales protegidos por ley.

Esto genera un nuevo reto en materia de privacidad. Aunque los datos se usen para entrenar modelos, si son identificables o reidentificables, se aplica la normativa de protección de datos. El tratamiento automatizado puede suponer una amenaza si no se aplican medidas adecuadas, especialmente cuando los modelos replican información personal o generan resultados que afectan a personas concretas.

Por tanto, cualquier uso de IA generativa debe contemplar su impacto sobre la privacidad desde el diseño, y respetar principios como la licitud, la minimización de datos, la limitación de la finalidad y la transparencia. La base jurídica debe determinarse para cada tratamiento; el consentimiento no es siempre la única opción. Ignorar estas obligaciones puede conllevar sanciones y daños reputacionales.

La IA generativa plantea desafíos significativos para la privacidad, ya que puede implicar el uso de datos personales protegidos. Cumplir la normativa desde el diseño es esencial para evitar riesgos y sanciones.

Tratamiento de datos personales en sistemas de IA generativa

El tratamiento de datos personales en sistemas de IA generativa implica recopilar, almacenar y procesar información que puede identificar directa o indirectamente a una persona física.

Cuando una organización utiliza IA generativa, puede estar tratando datos personales de múltiples formas. Por ejemplo, en el entrenamiento de modelos, si se incluyen textos, imágenes o audios obtenidos de redes sociales, repositorios o bases públicas, pueden estar presentes datos identificativos.

En estos casos, se considera tratamiento de datos personales y se aplican las obligaciones legales del Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos (LOPDGDD). Entre ellas: base legal para el tratamiento, información al interesado, respeto a sus derechos y adopción de medidas de seguridad.

Además, la reutilización de datos disponibles en internet no implica automáticamente que puedan usarse con fines de entrenamiento. Las empresas deben determinar una base jurídica válida para el tratamiento, comprobar que la reutilización es compatible con la finalidad original y, por separado, verificar las licencias o derechos de uso aplicables.

Por tanto, el tratamiento de datos personales en la IA generativa exige una evaluación rigurosa de los riesgos y la adecuación a la normativa vigente para evitar vulneraciones.

El tratamiento de datos personales en sistemas de IA generativa requiere cautela: implica riesgos legales y éticos que exigen cumplir el RGPD, determinar la base jurídica adecuada y evaluar cada uso de los datos.

Coordinación práctica entre IA y privacidad con Atico34: Su AI Governance Software permite inventariar los sistemas generativos, vincularlos con los registros de actividades de tratamiento (RoPA), clasificar el riesgo aplicable y reunir responsables, controles y evidencias. Así facilita y documenta la adecuación al AI Act y al RGPD con apoyo especializado, sin sustituir la evaluación jurídica de cada tratamiento.

¿Qué dice la ley sobre la inteligencia artificial generativa?

Ley/Obligación Descripción
Clasificación de riesgo en AI Act La capacidad generativa no determina por sí sola el nivel de riesgo. La clasificación depende de la finalidad y el uso del sistema; además, los modelos de IA de uso general tienen obligaciones específicas.
Transparencia y supervisión El AI Act establece obligaciones de transparencia para determinados sistemas y contenidos generados o manipulados por IA; las exigencias de trazabilidad y supervisión varían según la clasificación y el papel del operador.
Respeto al RGPD Los sistemas que tratan datos personales deben seguir principios como licitud, finalidad, minimización y exactitud.
Garantizar derechos de los interesados El RGPD impone derechos como acceso, rectificación, oposición y revisión humana en decisiones automatizadas aplicables a la IA generativa.
Aplicación de la LOPDGDD La ley española complementa el RGPD y reconoce derechos digitales; las obligaciones de transparencia aplicables a un sistema de IA deben determinarse conforme al RGPD y al AI Act.
Diseño ético y legal Las empresas deben diseñar sus sistemas de IA generativa respetando los derechos fundamentales y garantizando el cumplimiento normativo.

AI Act (Ley Europea de Inteligencia Artificial)

El Reglamento (UE) 2024/1689 (AI Act) está en vigor y se aplica de forma escalonada. Regula los sistemas de IA según su riesgo y establece obligaciones diferenciadas para proveedores, responsables del despliegue y otros operadores.

Un sistema con funciones generativas no es automáticamente de alto riesgo: la clasificación depende de su finalidad y de los supuestos del artículo 6 y el anexo III. Los proveedores de modelos de IA de uso general deben cumplir las obligaciones que correspondan, y el artículo 50 establece deberes de transparencia para determinados sistemas y contenidos generados o manipulados por IA.

RGPD (Reglamento General de Protección de Datos)

El RGPD regula todo tratamiento de datos personales en la UE. Cuando una IA generativa procesa este tipo de datos, deben respetarse principios como la licitud, finalidad, minimización y exactitud.

También establece derechos de los interesados, como el acceso, rectificación, oposición y la no sujeción a decisiones automatizadas sin intervención humana, que podrían aplicarse en el contexto de IA generativa.

LOPDGDD (Ley Orgánica 3/2018)

La LOPDGDD complementa el RGPD en el ordenamiento español. Incorpora derechos digitales, entre ellos garantías sobre la intimidad en el ámbito laboral y la desconexión digital. Cuando un sistema generativo interviene en decisiones o tratamientos de datos personales, las obligaciones de información y transparencia deben analizarse conforme al RGPD y, en su caso, al AI Act.

En conjunto, estas normativas obligan a las empresas a diseñar sus sistemas de IA generativa respetando derechos fundamentales y garantizando la protección de datos.

Principales riesgos de la IA generativa para la privacidad

Los riesgos de la IA para la privacidad aumentan con el uso de tecnologías generativas, debido a su capacidad de producir contenido nuevo a partir de datos existentes, incluyendo información personal. A continuación se describen cinco riesgos clave:

  • Reidentificación de datos: Aunque los datos usados estén anonimizados, la IA puede generar salidas que permitan deducir la identidad de personas reales.
  • Fugas de información sensible: Algunos modelos pueden reproducir fragmentos exactos del entrenamiento, exponiendo datos confidenciales o privados.
  • Falta de transparencia: Los usuarios no siempre saben que están interactuando con una IA ni qué datos se han utilizado, dificultando el ejercicio de sus derechos.
  • Toma de decisiones automatizadas: Cuando los sistemas generativos influyen en decisiones que afectan a personas, pueden vulnerar el derecho a la no discriminación.
  • Falta de base jurídica o información: Recopilar datos personales sin una base aplicable o sin cumplir el deber de informar puede vulnerar los principios de licitud y transparencia.

La IA generativa presenta riesgos serios para la privacidad, como la reidentificación, las fugas de datos y las decisiones automatizadas sin las garantías de transparencia y licitud aplicables.

Responsabilidad legal de empresas que usan IA generativa

La responsabilidad legal en IA depende del papel que desempeñe cada actor. En el AI Act pueden intervenir proveedores y responsables del despliegue; en el RGPD, la organización será responsable o encargada del tratamiento según quién determine los fines y medios. Las obligaciones deben analizarse por separado en las fases de desarrollo, contratación y uso.

El uso de IA generativa no exime de cumplir las obligaciones legales. Las organizaciones deben asegurarse de:

  • Justificar la base legal del tratamiento.
  • Garantizar la exactitud y seguridad de los datos personales tratados.
  • Informar claramente a los usuarios y respetar sus derechos.
  • Supervisar los resultados generados por la IA para prevenir daños o sesgos.

Además, si un sistema genera decisiones con efectos legales sobre una persona, la empresa debe proporcionar mecanismos de revisión humana, según el artículo 22 del RGPD.

Medidas técnicas y organizativas para proteger los datos personales

Para reducir los riesgos asociados al uso de IA generativa, las empresas deben aplicar medidas de protección de datos desde el diseño y por defecto. A continuación, se detallan cinco medidas esenciales:

En este vídeo podemos ver cómo las empresas adaptan el uso de software con IA a la normativa.

Consentimiento informado y transparencia en el uso de IA generativa

El consentimiento informado en IA puede ser una base jurídica válida para tratar datos personales, pero no es la única. Cuando se utilice, debe ser libre, específico, informado e inequívoco.

En sistemas de IA generativa, esto significa que los interesados deben ser informados claramente de:

  • Que sus datos se usarán en sistemas de inteligencia artificial.
  • Qué tipo de contenidos puede generar el sistema.
  • Cuáles son sus derechos respecto a dicho tratamiento.

Además, deben cumplirse los deberes de transparencia aplicables al tratamiento y, cuando corresponda, informar o identificar el contenido generado o manipulado por IA conforme al artículo 50 del AI Act.

El RGPD también obliga a explicar, en términos comprensibles, la lógica de funcionamiento de estos sistemas cuando afectan significativamente a una persona.

Preguntas frecuentes sobre IA generativa y protección de datos

¿Puede una IA generativa utilizar imágenes o vídeos de personas sin consentimiento?

Solo puede hacerse cuando exista una base jurídica válida. Si las imágenes o vídeos permiten identificar a personas, se consideran datos personales; el consentimiento puede ser una base aplicable, pero no es la única prevista por el RGPD.

¿La IA generativa puede infringir derechos de autor?

Puede ocurrir. El análisis depende de los materiales utilizados, las licencias o excepciones aplicables y de si el resultado reproduce elementos protegidos de textos, imágenes, música, diseños o vídeos.

¿Es legal usar datos de redes sociales para entrenar una IA generativa?

Depende. Aunque los datos sean públicos, si son personales o están protegidos por derechos de uso, se necesita base legal y cumplimiento del RGPD y la LOPDGDD.

¿Qué medidas deben tomarse al usar rostros o voces en modelos generativos?

Debe identificarse la base jurídica y, si se tratan datos biométricos dirigidos a identificar de manera unívoca, comprobar también si concurre una excepción del artículo 9 del RGPD; además, deben aplicarse información, minimización, seguridad y límites de finalidad.