La Comisión de Protección de Datos de Irlanda (DPC) ha publicado los resultados de su revisión sobre inteligencia artificial, en la que subraya la urgencia de implementar requisitos estrictos de transparencia y de clarificar los procedimientos relativos al entrenamiento de sistemas de IA.
Este informe se basa en el análisis realizado por la DPC durante su interacción con responsables del tratamiento de datos implicados en el diseño y despliegue de alrededor de 180 productos y servicios de inteligencia artificial entre 2021 y 2025. Para ello, se revisaron miles de páginas que incluían informes, evaluaciones de riesgos, medidas técnicas y organizativas, y documentación sobre el cumplimiento normativo vinculada a la IA.
Según la DPC, dos aspectos principales destacaron en estas evaluaciones: el uso que las organizaciones hacen del interés legítimo como base legal para el entrenamiento de IA y la necesidad de establecer mecanismos sólidos de transparencia.
De hecho, el 72 % de las decisiones tomadas por la función de supervisión de la DPC se han centrado en cuestiones relativas a la transparencia, aunque en muchos casos los responsables consideraban que sus prácticas eran legítimas.
La DPC señala que, por ejemplo, el uso de IA para detectar fraudes o actividades ilícitas puede generar cierto secreto sobre su funcionamiento evitar que actores malintencionados sorteen su detección. Sin embargo, enfatiza que esta justificación no exime del cumplimiento de las obligaciones de transparencia previas al tratamiento, según lo establecido en los artículos 5, 12, 13 y 14 del RGPD.
Se destaca que la transparencia debe estar dirigida de manera clara y accesible a los individuos. Por ello, las organizaciones no deberían apoyarse en avisos de transparencia que sean difíciles de encontrar, que no estén pensados para los usuarios o que se implementen en funciones con las que los usuarios realmente no interactúan.
Otro problema recurrente identificado es la base legal para el procesamiento de datos. Un caso emblemático fue la propuesta de Meta, en mayo de 2024, de entrenar sistemas de IA con datos personales de sus usuarios, amparándose en el interés legítimo establecido en el artículo 6(1)(f) del RGPD.
La DPC discrepó y emitió una serie de recomendaciones que incluían el filtrado y la desidentificación de datos antes del entrenamiento, condiciones que Meta acabó aceptando y aplicando.
En cuanto a nuevas preocupaciones, la comisión ha estado en contacto con cinco responsables del tratamiento relacionados con el lanzamiento en la Unión Europea de sistemas de IA agentiva, aquellos capaces de actuar de manera autónoma.
No obstante, indican que “aunque la DPC ya ha ofrecido recomendaciones en varios casos vinculados a la IA agentiva, los patrones comunes entre los responsables no estaban completamente definidos al momento de redactar este informe, más allá de una falta persistente de transparencia y de claridad sobre cómo la IA procesa datos personales, su funcionamiento y las posibles repercusiones en los derechos de los usuarios.”
La DPC advierte también de la tendencia a interpretar la legislación de protección de datos como un sustituto de normas éticas o principios sociales en el uso de IA, incluso en ámbitos donde esta regulación no sería la más adecuada, como ocurre en la generación de imágenes íntimas o sexualizadas sin consentimiento.
Irlanda ocupa una posición singular entre las autoridades de protección de datos gracias a que muchas grandes empresas tecnológicas tienen su sede europea en el país. Por ello, la DPC ha supervisado la creación, entrenamiento y despliegue de IA en compañías como Airbnb, Apple, Deepseek, Google, LinkedIn, Meta, Microsoft, OpenAI, Pinterest, TikTok, Twitter (X) y otras.
Entre los principales hallazgos, la DPC resalta que la innovación y la rigurosidad en la protección de datos no son objetivos incompatibles. A través de una gran cantidad de intervenciones con diferentes tecnologías, como modelos de lenguaje a gran escala y sistemas de recomendación, la función de supervisión de la DPC ha logrado avances sustanciales en el cumplimiento en ámbitos clave: base legal, transparencia, minimización de datos y protección de la infancia.