Newsletter Sector Público
IA, protección de datos y el Sector Público
El despliegue y uso de sistemas de Inteligencia Artificial (“Sistema de IA”) por parte de las administraciones y de las entidades del sector público tiene incidencia directa en la forma de prestación de los servicios públicos.
No obstante, esta transformación mediante un Sistema de IA no puede obviar los riesgos asociados, especialmente con respecto a los derechos fundamentales y a la protección de datos personales.
El Nuevo Marco Europeo: El Reglamento de Inteligencia Artificial (RIA)
Con la aprobación del Reglamento Europeo de Inteligencia Artificial (en adelante, el “RIA”) y su entrada en vigor el pasado 1 de agosto de 2024, la Unión Europea ha establecido un marco jurídico común para garantizar un uso seguro y fiable de la IA por parte de las entidades públicas y privadas, previéndose una aplicación obligatoria progresiva de su regulación.
En este sentido, el pasado 2 de febrero de 2025, entraron en vigor las primeras disposiciones de la citada normativa, que afectan a prácticas de uso de Sistemas de IA considerados de riesgo inaceptable, como, entre otros:
- Uso de técnicas subliminales, manipuladoras o engañosas con el objetivo de alterar sustancialmente el comportamiento de una persona o colectivo, reduciendo su capacidad de decisión y llevándolos a tomar decisiones que no habrían tomado en circunstancias normales, causando perjuicios considerables.
- Explotación de vulnerabilidades de personas físicas o colectivos debido a su edad, discapacidad o situación social o económica, cuando ello altere significativamente su comportamiento y provoque perjuicios significativos.
- Evaluación o clasificación de personas según su comportamiento social o características personales, cuando la puntuación resultante implique un trato perjudicial o desfavorable en contextos no relacionados o un trato injustificado o desproporcionado.
Próximamente, el 2 de agosto del año corriente, entrarán en vigor otras disposiciones relevantes del RIA relacionadas esencialmente con los modelos de Sistemas de IA de propósito general, la gobernanza, la confidencialidad y el régimen sancionador.
Al respecto de las obligaciones respecto los modelos de IA de propósito general que serán aplicables a partir del plazo indicado 2 de agosto, la Comisión Europea está ultimando el código de buenas prácticas sobre IA de uso general que será aprobado previsiblemente este mes de julio de 2025 junto con unas directrices interpretativas a partir de la consulta pública que finalizó el pasado mes de mayo. Dicho código tiene como principal objetivo contribuir a la correcta aplicación del RIA procurándose la adhesión al mismo por parte de los proveedores de modelos de IA de propósito general.
La AIDF: Evaluando el Impacto de la IA en los Derechos Fundamentales
Ante este contexto, la Autoridad Catalana de Protección de Datos (APDCAT) ha desarrollado una metodología para evaluar de forma eficaz el impacto de los sistemas de IA en los derechos fundamentales denominada la Evaluación de Impacto en Derechos Fundamentales (EIDF) de acuerdo con el nuevo marco legal del RIA (ver Inteligencia artificial. Autoridad Catalana de Protección de Datos).
A diferencia de la evaluación de impacto en protección de datos (EIPD), la AIDF tiene un enfoque más amplio dirigiéndose a cualquier posible afectación a derechos fundamentales en el uso de Sistemas de IA, como la no discriminación, la libertad de expresión o el derecho a la salud con el objetivo de desarrollar Sistemas de IA fiables y centrados en el ser humano.
Su enfoque se encuentra basado en tres fases:
- Planificación y determinación del alcance, analizando el sistema, su contexto y las personas afectadas.
- Análisis de riesgos, identificando qué derechos pueden estar en juego y con qué grado de probabilidad y gravedad.
- Gestión de riesgos, con medidas preventivas, seguimiento y reevaluación si el contexto cambia.
Dicha metodología es una herramienta útil y práctica que puede servir de punto de partida para aquellas entidades, incluidas públicas, que diseñen, desarrollen o utilicen Sistemas de IA y, en particular, para los responsables de realizar las evaluaciones de impacto sobre los derechos fundamentales.
El Impacto de la IA en los Datos Personales: Cumplimiento RGPD
Más allá del RIA, es fundamental recordar que todo sistema de IA que procese datos personales debe cumplir con el Reglamento General de Protección de Datos (RGPD). Esto implica garantizar los principios fundamentales del artículo 5 del RGPD:
Licitud, lealtad y transparencia: El tratamiento de datos debe ser legítimo, transparente y justo.
Minimización de datos: Los datos deben ser adecuados, pertinentes y limitados a lo estrictamente necesario.
Categorías especiales de datos: Evitar el tratamiento de datos sensibles (categorías especiales) siempre que sea posible.
Exactitud y limitación del plazo de conservación: Garantizar que los datos sean exactos y se conserven solo el tiempo imprescindible.
Integridad y confidencialidad: La seguridad y confidencialidad de los datos deben ser prioritarias.
Responsabilidad proactiva: Demostrar en todo momento el cumplimiento de estas obligaciones.
La APDCAT ya alertó en su Recomendación 1/2023 sobre los riesgos asociados al uso de plataformas de IA como ChatGPT, destacando la incertidumbre sobre la naturaleza de los datos procesados, la falta de control de los interesados y la dificultad para ejercer sus derechos.
Por ello, se recomiendan las siguientes acciones para el despliegue y uso de Sistemas de IA que impliquen el tratamiento de datos personales:
Evitar la introducción de datos personales en herramientas de IA no controladas.
Anonimizar la información cuando la introducción de datos sea inevitable.
Eliminar el historial de interacciones regularmente.
Asegurar la supervisión humana en sistemas que puedan impactar en decisiones críticas.
Realizar una evaluación de impacto en protección de datos (EIPD), según el artículo 35 del RGPD, antes de iniciar cualquier tratamiento de datos personales con IA que suponga un alto riesgo para los derechos y libertades de las personas.
Conclusión: Hacia una IA Responsable en el Sector Público
La implementación de la Inteligencia Artificial en el sector público es una realidad con un potencial inmenso. Sin embargo, su éxito radica en un enfoque responsable que priorice la protección de datos y el respeto a los derechos fundamentales. Cumplir con el RIA y el RGPD, junto con metodologías como la AIDF, será clave para construir una IA fiable y ética que beneficie a la ciudadanía.
Contacto principal:
Carme Setó
Socia de IP&IT y protección de datos
cseto@duransindreu.com
93 602 52 22

