BookinglyTech News
Ciberseguridad

El regulador irlandés examina 180 sistemas de IA y señala la transparencia como el gran fallo

La DPC irlandesa publica su revisión de IA tras analizar 180 productos y servicios entre 2021 y 2025: el 72% de sus decisiones de supervisión tocaron la transparencia.

3 min de lecturaITPro0 vistas

La Comisión de Protección de Datos de Irlanda (DPC) ha publicado los resultados de su revisión sobre inteligencia artificial, un ejercicio apoyado en las conversaciones que mantuvo con responsables de tratamiento durante la creación y el despliegue de unos 180 productos y servicios de IA entre 2021 y 2025. El organismo destaca dos problemas recurrentes: el uso del interés legítimo como base jurídica para entrenar modelos y la falta de medidas de transparencia sólidas.

Los números son suyos. El 72% de las decisiones de su función de supervisión ha tenido que ver con la transparencia, aunque en algunos casos el motivo era algo que los propios responsables consideraban legítimo: si un mal actor sabe que existe una IA antifraude o averigua cómo funciona, puede esquivarla. La DPC lo ha dicho sin rodeos: ninguna transparencia aplicada a posteriori exime al responsable de informar antes del tratamiento, como exigen los artículos 5, 12, 13 y 14 del RGPD.

Ahí está el detalle que suele fallar. No vale un aviso escondido, ni uno que no vaya dirigido al usuario, ni uno que describa funciones que la persona nunca toca. La información tiene que referirse al individuo concreto.

El interés legítimo y el caso de Meta

La otra cuestión es la base jurídica. En mayo de 2024 Meta anunció que entrenaría IA con datos personales de sus usuarios amparándose en el interés legítimo del artículo 6(1)(f). La DPC no lo vio igual y emitió una serie de recomendaciones —filtrado y desidentificación antes del entrenamiento— que la compañía acabó cumpliendo. El episodio resume el criterio del regulador: el interés legítimo se puede invocar, pero no sirve como cajón de sastre.

En el frente emergente están los agentes de IA. La DPC ha tratado con cinco responsables distintos sus lanzamientos en la UE y ya ha emitido recomendaciones, pero reconoce que los temas comunes entre ellos todavía no estaban claros cuando redactó el informe. Lo que sí ve es el mismo patrón: falta de transparencia y de claridad sobre cómo la IA procesa datos personales, cómo funciona y qué impacto tiene sobre los derechos de los usuarios.

El documento también apunta a un uso de la ley de protección de datos como sustituto de normas morales o éticas, incluso cuando no es la norma más adecuada, y pone como ejemplo la generación de imágenes íntimas o sexualizadas sin consentimiento.

Un supervisor con medio Silicon Valley bajo su paraguas

La posición de la DPC es particular: buena parte de las grandes tecnológicas tiene su sede europea en Irlanda, así que el organismo ha supervisado la creación, el entrenamiento y el despliegue de IA en Airbnb, Apple, Deepseek, Google, LinkedIn, Meta, Microsoft, OpenAI, Pinterest, TikTok y X, entre otras.

Su conclusión oficial es que innovación y protección de datos rigurosa no son excluyentes, y que las interacciones mantenidas —con modelos de lenguaje y sistemas de recomendación de por medio— han servido para mejorar el cumplimiento en base jurídica, transparencia, minimización de datos y protección de menores. Es una afirmación del regulador sobre su propia labor, sin métricas públicas que la respalden.

Para quien entrena o despliega IA con datos de usuarios europeos, el mensaje operativo es concreto: la base jurídica hay que documentarla antes, la desidentificación conviene hacerla antes del entrenamiento y los agentes autónomos ya están en el radar del supervisor irlandés.