Con el desarrollo de la inteligencia artificial, el uso de los métodos probabilísticos ha aumentado. Los métodos probabilísticos permiten tomar decisiones o hacer predicciones basadas en la probabilidad y tienen diferentes aplicaciones. Sin embargo, por su propia naturaleza, presentan una serie de desafíos respecto al cumplimiento del RGPD, que se deben tener en cuenta si se van a usar en tratamientos de datos personales.
Contenido del artículo
¿Qué son los métodos probabilísticos?
Los métodos probabilísticos son técnicas estadísticas que predicen resultados basándose en históricos de datos y patrones identificados. Es decir, permiten predecir resultados futuros basados en la probabilidad.
En el contexto del tratamiento de datos, los métodos probabilísticos se emplean para hacer inferencias y predicciones a partir de grandes conjuntos de datos. Sus aplicaciones más comunes incluyen algoritmos de machine learning, análisis predictivos y sistemas de recomendación, por lo que su uso se está volviendo cada vez más habitual.
Sin embargo, cuando los métodos probabilísticos suponen un tratamiento de datos personales, su uso puede plantear un choque contra los principios del RGPD, por lo que se plantean una serie de desafíos que hay que tener en cuenta.
Desafíos del uso de métodos probabilísticos para cumplir el RGPD
Usar métodos probabilísticos puede crear problemas de cumplimiento RGPD, especialmente relacionados con el principio de exactitud, ya que por su propia naturaleza, pueden generar casos de falsos negativos, falsos positivos o errores de predicción.
Conocer estos desafíos ayudará a la organización a adoptar las medidas necesarias para minimizar los posibles problemas de cumplimiento que se deriven de ellos.
Exactitud de los datos
El principio de exactitud del RGPD exige que los datos personales sean exactos y se mantengan actualizados.
Cómo adelantábamos, los métodos probabilísticos chocan con este principio porque se basan en estimaciones y suposiciones que pueden llevar a conclusiones imprecisas o incorrectas. Por ejemplo, un algoritmo de recomendación podría predecir un determinado comportamiento de una persona basándose en patrones probabilísticos y no ser correcto.
El principio de exactitud de los datos supone un claro desafío para el uso de métodos probabilísticos, que puede causar problemas de cumplimiento de la normativa de protección de datos y conducir a sanciones RGPD. Por lo tanto, es esencial determinar si el uso de estos métodos es idóneo para la finalidad perseguida y diseñarlos de manera que respeten el principio de exactitud.
Consentimiento y transparencia
El uso de métodos probabilísticos puede dificultar la recogida del consentimiento explícito e informado, ya que en muchas ocasiones los usuarios no son conscientes de que sus datos están siendo procesados por algoritmos para inferir información sobre ellos y llevar a cabo predicciones.
Así mismo, si se emplean datos agregados, obtener el consentimiento de los usuarios puede resultar más complejo. Cabe recordar que, aunque estos datos no identifiquen directamente a una persona, las inferencias pueden llegar a considerarse datos personales si permite, directa o indirectamente, identificar a una persona.
Minimización de datos
Los métodos probabilísticos requieren, generalmente, del uso de grandes volúmenes de datos para ser efectivos. Esto puede contradecir el principio de minimización, por lo que las organizaciones que usen estos métodos deben evaluar y determinar qué datos son realmente necesarios para que el algoritmo sea eficaz y asegurarse de recopilar aquellos datos que resulten innecesarios para la finalidad.
Evaluación de impacto en protección de datos
Usar métodos probabilísticos no solo requiere una evaluación de idoneidad, sino una evaluación de impacto en protección de datos (EIPD), especialmente teniendo en cuenta que se requiere el tratamiento de grandes volúmenes de datos personales. Además, las decisiones automatizadas, que suelen estar basadas en estos métodos, requieren siempre de una EIPD, ya que pueden implicar un alto riesgo para los derechos y libertades fundamentales de los interesados.
¿Cómo cumplir el RGPD al usar métodos probabilísticos?
Para asegurar el cumplimiento del RGPD al usar métodos probabilísticos, las organizaciones pueden adoptar diferentes estrategias y medidas.
Implementar medidas técnicas y organizativas adecuadas
Usar métodos probabilísticos requiere adoptar medidas técnicas y organizativas adecuadas para garantizar la seguridad y confidencialidad de los datos. Entre otras medidas, se deben encriptar los datos utilizados por el algoritmo, seudonimizarlos para reducir las posibilidades de identificación e implementar controles de acceso basados en el privilegio mínimo.
Así mismo, y para evitar incumplir el principio de exactitud, se debe supervisar el funcionamiento del algoritmo y comprobar el margen de error que se produce en las inferencias o predicciones, puesto que, dependiendo del contexto y la finalidad del algoritmo, la estimación de error puede o no ser aceptable.
Garantizar la explicabilidad
Cualquier método o sistema que use o se use en actividades de machine learning puede ser difícil de explicar en términos comprensibles para el usuario medio. Además, y debido a la naturaleza de «caja negra» de los algoritmos de machine learning, explicar cómo llegan a las conclusiones que llegan, puede ser aun más complejo.
Recordemos que el RGPD exige que los interesados tienen derecho a recibir explicaciones claras sobre las decisiones automatizadas que les afecten significativamente. Cumplir con esta obligación al usar métodos probabilísticos puede suponer un reto para cualquier organización.
De manera que para garantizar la transparencia, tanto de cara al interesado como de cara a las autoridades de control en protección de datos, las organizaciones deben adoptar estrategias que faciliten la explicabilidad del método usado y las conclusiones las que se ha llegado, por ejemplo, utilizando modelos «interpretable-by-design» (explicables desde el diseño) y herramientas que permitan desglosar el proceso de toma de decisiones automatizadas.
Responsabilidad proactiva
Al usar métodos probabilísticos, las organizaciones deben ser capaces de demostrar que han evaluado los riesgos asociados al uso de estos métodos y que han implementado las medidas adecuadas para mitigarlos. Además, deben garantizar que los algoritmos se utilicen de forma justa y que no se produzcan sesgos o discriminaciones en las decisiones automatizadas.
Una posible solución es incorporar la supervisión humana en las decisiones automatizadas, no solo para supervisar el comportamiento del algoritmo, sino también para corregir posibles errores.
En definitiva, las organizaciones deben ser conscientes de las implicaciones legales y éticas de utilizar métodos probabilísticos y tomar medidas para garantizar que su uso sea compatible con los principios del RGPD, especialmente en lo que respecta al principio de exactitud de los datos.
