El DPO como pieza clave en la gobernanza de los sistemas de inteligencia artificial

El DPO como pieza clave en la gobernanza de los sistemas de inteligencia artificial

La incorporación de sistemas de inteligencia artificial a los procesos empresariales está obligando a las organizaciones a replantearse sus estructuras de cumplimiento. Ya no basta con analizar una herramienta tecnológica antes de contratarla ni con incorporar determinadas cláusulas al contrato con el proveedor. La utilización responsable de la inteligencia artificial exige establecer un verdadero modelo de gobernanza durante todo el ciclo de vida del sistema.

En ese modelo intervienen necesariamente perfiles tecnológicos, jurídicos, de seguridad, negocio, cumplimiento normativo y gestión de riesgos. Entre ellos, el Delegado de Protección de Datos (DPO o DPD) ocupa una posición especialmente relevante cuando el sistema de IA trata datos personales o puede afectar a los derechos y libertades de las personas.

El DPO no debe convertirse, sin embargo, en el responsable de la inteligencia artificial dentro de la organización. Su importancia reside precisamente en otra función, aportar una supervisión especializada e independiente que permita detectar y gestionar los riesgos que la utilización de estos sistemas puede generar para la privacidad y otros derechos fundamentales.

De la protección de datos a la gobernanza de la IA

La conexión entre inteligencia artificial y protección de datos es especialmente intensa. Buena parte de los sistemas de IA utilizados actualmente por las empresas funcionan mediante grandes cantidades de información y, en numerosos casos, esa información contiene datos personales.

El uso de IA puede implicar la recopilación, inferencia, clasificación, combinación o generación de información sobre personas físicas. Pensemos, por ejemplo, en sistemas utilizados para seleccionar candidatos, evaluar trabajadores, detectar fraude, analizar clientes, personalizar servicios, establecer perfiles comerciales o asistir en la adopción de decisiones.

En todos estos supuestos, el Reglamento (UE) 2016/679 (RGPD) continúa siendo plenamente aplicable. La existencia de una normativa específica sobre inteligencia artificial no sustituye las obligaciones derivadas de la normativa de protección de datos. El Reglamento (UE) 2024/1689, de Inteligencia Artificial (Reglamento de IA), convive con ese marco y persigue, entre otros objetivos, un elevado nivel de protección de la salud, la seguridad y los derechos fundamentales. La consecuencia práctica es clara, la gobernanza de IA no puede construirse como un compartimento aislado del sistema de privacidad de la organización.

¿Qué aporta el DPO a la gobernanza de la IA?

El artículo 39 del RGPD atribuye al DPO, entre otras funciones, informar y asesorar al responsable o encargado del tratamiento, supervisar el cumplimiento de la normativa y de las políticas internas, participar en actividades de formación y auditoría y asesorar sobre las evaluaciones de impacto relativas a la protección de datos.

Estas funciones adquieren especial relevancia cuando la organización pretende desarrollar, adquirir o utilizar sistemas de IA. El DPO puede contribuir a determinar qué datos personales utilizará el sistema, cuál es la base jurídica que legitima su tratamiento, si los datos obtenidos para una finalidad pueden reutilizarse para otra distinta, durante cuánto tiempo pueden conservarse, qué información debe proporcionarse a los interesados, qué decisiones automatizadas pueden producirse, qué riesgos existen para los derechos de las personas, o si resulta necesario realizar una evaluación de impacto.

Su intervención también resulta especialmente útil para analizar fenómenos característicos de los sistemas algorítmicos como la utilización de datos excesivos, inferencias sobre los usuarios, sesgos derivados de los conjuntos de datos, dificultades para garantizar los derechos de los interesados o falta de transparencia sobre la lógica y las consecuencias del tratamiento. Por esta razón, la participación del DPO debería producirse antes de que el sistema sea adquirido, desarrollado o desplegado, y no cuando las decisiones fundamentales ya han sido adoptadas.

Esta participación temprana conecta directamente con el artículo 38 del RGPD, que exige que el DPO intervenga adecuadamente y en tiempo oportuno en todas las cuestiones relativas a la protección de datos personales.

Del «privacy by design« al «AI governance by design«

Uno de los principales errores en los proyectos de IA consiste en realizar el análisis jurídico cuando la solución tecnológica ya ha sido seleccionada. En ese momento, determinadas decisiones esenciales como la arquitectura del sistema, proveedor, fuentes de datos, finalidad, integraciones, conservación de información o mecanismos de supervisión, pueden resultar difíciles o costosas de modificar.

La participación temprana del DPO permite trasladar a los proyectos de IA una lógica que el RGPD introdujo hace años mediante la protección de datos desde el diseño y por defecto. Antes de desplegar una solución deberían analizarse, entre otras cuestiones, la necesidad empresarial que pretende cubrir, las categorías de datos implicadas, la eventual introducción de información confidencial en servicios externos, el posible uso de los datos por el proveedor para entrenar modelos, la generación de perfiles o inferencias, la existencia de decisiones sobre personas, la intervención humana prevista, los plazos de conservación, y la forma de garantizar los derechos de los interesados.

El DPO no tiene que responder en solitario a todas estas cuestiones. Un modelo maduro de gobernanza exige respuestas coordinadas de negocio, tecnología, seguridad, asesoría jurídica, compliance, riesgos y privacidad.

EIPD y evaluación de impacto sobre los derechos fundamentales

Uno de los puntos donde resulta más evidente la convergencia entre el RGPD y el Reglamento de IA es el sistema de evaluaciones de impacto. El artículo 35 del RGPD exige realizar una evaluación de impacto relativa a la protección de datos (EIPD) cuando sea probable que un tratamiento, especialmente mediante nuevas tecnologías, entrañe un alto riesgo para los derechos y libertades de las personas. Cuando existe DPO, el responsable debe recabar su asesoramiento durante su realización.

Por su parte, el artículo 27 del Reglamento de IA establece, para determinados responsables del despliegue de sistemas de IA de alto riesgo, una evaluación de impacto sobre los derechos fundamentales. La propia norma prevé la coordinación de esta evaluación con la EIPD del RGPD cuando corresponda.

Esta conexión convierte al DPO en un interlocutor especialmente valioso para evitar dos problemas frecuentes: duplicar innecesariamente procesos de evaluación o, en el extremo contrario, considerar que una EIPD cubre automáticamente todos los riesgos asociados al sistema de IA. Privacidad y derechos fundamentales presentan zonas de intersección, pero no son conceptos equivalentes. Un modelo de gobernanza adecuado debe identificar esas conexiones y asignar claramente las responsabilidades.

Supervisar el sistema durante todo su ciclo de vida

La gobernanza tampoco termina cuando el sistema entra en producción. Un sistema de IA puede modificar su comportamiento o sus riesgos como consecuencia de cambios en los datos, actualizaciones del proveedor, nuevas integraciones, ampliaciones de finalidad o variaciones en el contexto en el que se utiliza.

El Reglamento de IA establece para los sistemas de alto riesgo obligaciones relacionadas, entre otras materias, con la trazabilidad, los registros y la supervisión humana. Desde la perspectiva del DPO, esto obliga a abandonar una visión estática del cumplimiento.

La pregunta ya no es únicamente si el tratamiento era lícito cuando comenzó. También debe comprobarse si los usos posteriores continúan siendo compatibles con las finalidades previstas, si aparecen nuevos riesgos para los interesados, si la información facilitada sigue siendo adecuada, si las medidas inicialmente adoptadas continúan siendo eficaces y si las evaluaciones de impacto necesitan actualizarse. La monitorización continua se convierte así en uno de los pilares de la gobernanza de IA.

El DPO no debe convertirse en el responsable de IA

Reconocer la relevancia del DPO no significa atribuirle la responsabilidad global sobre los sistemas de inteligencia artificial. El DPO debe conservar la independencia exigida por el RGPD y evitar asumir funciones que generen conflictos de intereses. El artículo 38 permite que desempeñe otras tareas, pero exige expresamente que estas no provoquen tales conflictos.

Por ello, no parece adecuado configurar al DPO como la persona que decide las finalidades del sistema, selecciona unilateralmente la tecnología, determina sus parámetros operativos o asume la responsabilidad ejecutiva sobre su explotación para después supervisar esas mismas decisiones desde la perspectiva de protección de datos.

Tampoco debe confundirse su función supervisora con la responsabilidad jurídica por el cumplimiento. La responsabilidad de garantizar y demostrar la conformidad con el RGPD corresponde al responsable o, en su ámbito, al encargado del tratamiento, no personalmente al DPO.

La gobernanza de IA debe ser, por tanto, multidisciplinar y distribuida, con responsabilidades claramente delimitadas. Un modelo razonable puede articular un comité de IA o estructura equivalente en el que participen tecnología, seguridad, negocio, legal, compliance, gestión de riesgos y protección de datos. El DPO debe disponer de acceso a la información necesaria, intervenir tempranamente cuando existan implicaciones para la privacidad y poder elevar sus conclusiones de manera independiente.

Un aliado estratégico para una IA responsable

La importancia del DPO en materia de inteligencia artificial no reside en convertirlo en un especialista técnico capaz de desarrollar modelos o auditar código fuente. Su aportación diferencial consiste en incorporar al gobierno tecnológico una perspectiva jurídica y de riesgos centrada en las personas.

La evolución regulatoria y las resoluciones de las autoridades de control confirman la necesidad de integrar la protección de datos en la gobernanza de la IA. La privacidad ya no puede contemplarse como una capa de cumplimiento añadida al final de un proyecto tecnológico sino al contrario, al inicio. 

En el nuevo escenario regulatorio europeo, gobernar la IA significa gobernar riesgos. Y cuando esos riesgos afectan a personas, datos personales y derechos fundamentales, el DPO constituye una pieza esencial del sistema de controles.

Las organizaciones que integren esta figura desde el diseño estarán en mejores condiciones, no solo para cumplir el RGPD y el Reglamento de IA, sino también para demostrar que sus sistemas han sido seleccionados, desplegados y supervisados conforme a criterios de responsabilidad, transparencia y respeto a los derechos fundamentales.

En definitiva, la pregunta para las organizaciones ya no debería ser si el DPO debe intervenir en sus proyectos de inteligencia artificial, sino cuándo, cómo y con qué mecanismos debe integrarse su función en el modelo corporativo de gobernanza de IA.


Articulo revisado por Gerard Espuga, abogado especialista en Derecho Digital y Protección de Datos

Abogado. Socio. DPO.

Tabla de contenidos

Compartir:

Despachos · Asesorías · Bufetes

¿Buscas una solución que simplifique la gestión del Plan de Igualdad para ofrecer un servicio óptimo a tus clientes?

Nuestra metodología y herramienta te ofrecen:

  • Importación masiva datos en una base de datos única y centralizada.
  • Facilidad de análisis, segmentación y correlación rápida y precisa de datos.
  • Incorporación de la metodología del Ministerio de Igualdad para valoración de puestos.
  • Posibilidad de elaborar y enviar encuestas anónimas y recopilar las respuestas.
  • Análisis las formaciones por tipología, sesiones, horas y asistentes.