Saltar al contenido

RGPD y modelos de IA: interés legítimo, anonimización y derecho al olvido

Ya vimos qué dice el RGPD sobre IA en general. La pregunta que más dudas genera es más específica: ¿con qué base legal entreno un modelo con datos personales, cuándo queda ese modelo fuera del RGPD, y qué implica el derecho al olvido una vez entrenado? El EDPB respondió a las tres en su Opinión 28/2024.

La base legal: por qué el interés legítimo domina el debate

Para la mayoría de los desarrolladores de modelos de IA, el consentimiento es inviable a la escala de un conjunto de entrenamiento — pedir consentimiento individual a millones de personas cuyos datos aparecen en la web no es operativamente realista. La Opinión 28/2024 del Comité Europeo de Protección de Datos (EDPB) confirma que el interés legítimo (Art. 6(1)(f) RGPD) puede ser una base válida, pero exige superar el test de tres pasos: identificar un interés legítimo genuino, demostrar que el tratamiento es necesario para ese fin, y ponderar ese interés frente a los derechos y expectativas razonables del interesado — con medidas de mitigación como minimización de datos, transparencia reforzada y facilidad para ejercer derechos.

Cuándo un modelo queda realmente fuera del RGPD

La anonimización es el otro punto donde más empresas se equivocan. El EDPB fija un estándar alto: un modelo solo queda fuera del ámbito del RGPD si es imposible, con medios razonables, identificar a una persona a partir de él — ni por inferencia directa a partir de sus parámetros, ni por memorización de fragmentos del conjunto de entrenamiento que el modelo pueda reproducir literalmente. La pseudonimización (sustituir nombres por identificadores) no basta, y muchos modelos que se comercializan como "anonimizados" no superarían una auditoría real contra este criterio, especialmente los de gran tamaño entrenados sobre datos web sin filtrar.

El derecho al olvido no siempre exige reentrenar desde cero

Aquí está el matiz que más alivia a los equipos técnicos: cuando un interesado ejerce su derecho de supresión sobre datos usados para entrenar un modelo, el EDPB no exige automáticamente reentrenar el modelo completo. Reconoce como medidas alternativas válidas — cuando el reentrenamiento sería desproporcionado en coste o tiempo — opciones como filtros de salida que impidan que el modelo reproduzca esos datos, técnicas de desaprendizaje selectivo (machine unlearning), o el control de acceso a las fuentes de datos identificables. La condición es que estas medidas sean igual de efectivas garantizando el derecho, no un atajo para no actuar.

Qué documentar desde ya

Tanto si entrenas un modelo propio como si contratas un proveedor de IA, tres piezas de documentación sostienen el cumplimiento frente a una inspección: la evaluación de interés legítimo (LIA) que justifica la base legal, una descripción técnica de qué anonimización se aplicó y por qué es suficiente, y un procedimiento documentado para atender solicitudes de supresión que explique qué medida alternativa se aplicará y por qué es equivalente a un reentrenamiento completo.

Documenta el tratamiento de datos de tus modelos de IA

Plantilla de Registro de Actividades de Tratamiento (RAT) y el Pack RGPD Básico, para dejar constancia de la base legal y las medidas aplicadas.

Ver Plantilla RAT RGPD → Ver Pack RGPD Básico →