Conecta con nosotros

Noticias

Europa valora dar a multinacionales de IA acceso total a los datos de sus ciudadanos para entrenar modelos

Publicado el

Comisión Europea datos ciberseguridad

La organización de defensa de la privacidad noyb, que tiene su sede en Viena, ha publicado dos documentos internos del Consejo de la UE que apuntan a que varios países de la zona están planteándose dar a multinacionales de IA acceso total a los datos de sus ciudadanos «en contexto de IA»: es decir, para entrenar modelos.

Los documentos son, por un lado, el texto revisado de la Presidencia del Consejo, que recae en la actualidad en Irlanda: y por otro, las sugerencias de redacción a dicho documento que presentó el Gobierno alemán. En ambos casos, los documentos son para consulta interna y no están pensados para que los vea el público en general.

En el primero de los documentos, la Presidencia de Irlanda propone a los estados miembro de la UE que el interés de multinacionales como OpenAI, Meta, Google o Space X debe prevalecer sobre el derecho fundamental y básico a la protección de los datos de los ciudadanos, en aras de la consecución de beneficios. Y todo apunta a que hay varios países de la UE que estarían de acuerdo con esta propuesta, de manera informal, que calificaría el uso de datos personales «en un contexto de IA» como automáticamente legal y lícito.

La propuesta de Irlanda y los comentarios de Alemania

La propuesta de Irlanda implica que las multinacionales tecnológicas podrían utilizar todos los datos personales que han recogido durante las pasadas décadas sin tener que tener en cuenta prácticamente ninguna restricción, siempre que sea en un marco que implique a la IA.

Cargando anuncio...

Como parte de la propuesta del conocido como Omnibus Digital, la Comisión Europea aseguró que únicamente adoptaría simplificaciones menores en cuanto a protección de datos para empresas de la UE. Además, aseguraba que mantendría un nivel de protección elevado para los europeos. Debido a estas pretensiones iniciales de cambios mínimos, la Comisión optó por un procedimiento acelerado para dar luz verde a estos cambios, sin evaluar si respetaban los derechos fundamentales de los ciudadanos, y al parecer sin involucrar de forma directa al grupo de expertos de la UE en protección de datos.

Pues, bien, el artículo 88 bis del documento de Consejo Europeo que propone la Comisión Europea quiere liberalizar el uso de datos personales para la IA. Este artículo sienta la base jurídica sobre la que se pueden tratar datos personales en el contexto del desarrollo y el funcionamiento de los sistemas y modelos de IA. Y al parecer con apoyo de Alemania y otros países de la UE, el texto propone que, al usar datos personales «en el contexto de la IA» se permite que las empresas puedan hacer prácticamente todo lo que deseen. Sin cortapisas ni medidas en contra.

Esto señala que para Irlanda y los países que la apoyan, los intereses comerciales de las empresas de IA prevalezan sobre los derechos fundamentales de los usuarios. También de los que nunca han sido clientes de una empresa de IA. Y de datos emitidos hace años en distintos foros, chats y redes. Toda la información personal a la que una empresa de IA pueda acceder, por tanto, quedarían incluida en dicha disposición.

Para recoger y utilizar esos datos, además, las empresas no tendrían que pedir autorización ni consentimiento de los usuarios de los que recogen datos, ya que se supone que las empresas tienen un interés legítimo que prevalece en este caso si entrenan o usan productos de IA con los datos. Tampoco se podrían aplicar los derechos de modificación o supresión de los datos. Todo apunta a que la información recopilada acabaría en poder de empresas de Estados Unidos o China.

Cargando anuncio...

Según las modificaciones que plantea Alemania, la normativa final exigiría a los responsables del tratamiento que publicaran, antes del entrenamiento, que los datos personales se usarán para entrenar IA, que explicaran cómo se puede presentar de manera efectiva una objección o rectificación, y que tras el entrenamiento aplicaran las medidas técnicamente disponibles que impidan divulgar datos personales o identificar al interesado.

El RGPD permite que los datos se traten con fines específicos, generalmente legales o económicos. Pero el artículo propuesto por Irlanda, que hay que recordar que es la sede de la mayoría de multinacionales tecnológicas de Estados Unidos, legitima toda la recogida de información para usarla con una tecnología determinada. Independientemente de para qué se usen estos datos, cualquier sistema de IA estaría recogiendo de forma legal, de pasar este artículo, cualquier dato personal, y lo podría hacer de forma predeterminada además.

Esto lleva a que muchas operaciones de proceso de datos que no son legales actualmente pasen a serlo, sencillamente, porque se llevan a cabo en el marco del uso de un sistema de IA. Es el caso del tratamiento de datos con fines publicitarios personalizados, actualmente ilegal en la UE. Pero si la publicidad se personaliza con IA, se convertiría en legal de aprobarse la norma con dicho artículo.

Por otro lado, la decisión de si los datos siguen siendo personales, o de si un uso que hagan de los mismos es abusivo, la tomarían sobre todo las propias empresas reguladas por la RGPD. Esto lleva a que para cada caso concreto puedan abrirse debates sobre intenciones sobre el proceso de la información, y especular sobre las intenciones abusivas de los usuarios en procesos que pueden alargarse años, y retrasar todo el proceso. Los responsables del tratamiento también podrían denegar una petición de quien quiera ejercer un derecho con respecto a sus datos.

Cargando anuncio...

Las objeciones de Alemania sí incorporan límites que favorecen a los interesados en proteger sus datos. La presunción no se aplicaría cuando el tratamiento se dirija específicamente a personas identificadas o identificables, cuando un sistema esté diseñado para identificación, seguimiento o valoración de personas, o cuando sirva para generación sintética de voz, la imagen u otras características personales de una persona concreta. Queda totalmente excluido el tratamiento de las autoridades públicas en el ejercicio de sus funciones. También confirma también que las demás disposiciones del RGPD no se ven afectadas.

Según Schrems, «este cambio legislativo beneficia principalmente a los grandes actores, aquellos que han recopilado cantidades masivas de datos europeos. Se trata de una venta total de los datos europeos a corporaciones globales. También daría lugar a que una gran cantidad de conocimientos técnicos fluyera de las empresas de la UE a EE. UU. o China. Desde el punto de vista de la política industrial, este enfoque es una locura. Es como decir que todo vale, hagas lo que hagas, siempre que se haga con una tecnología específica. Muchas cosas que antes eran ilegales pasarían a serlo de repente, siempre que se utilice la IA. Es totalmente absurdo dar a una tecnología de alto riesgo un trato preferencial frente a cualquier otro sistema informático».

Shcrems recuerda también que «desde la década de 1980, hemos prometido a la gente que, aunque las grandes empresas puedan conservar los datos, solo se les permite utilizarlos de forma limitada. El artículo 88 bis abre ahora de repente las compuertas y permite el uso ilimitado de todos los datos para la IA. Estos cambios salen directamente del manual de cualquier gran bufete de abogados que defienda a las grandes empresas tecnológicas. Llevamos años en los tribunales y ante las autoridades para conseguir que se desestimen estas reclamaciones. Es probable que el legislador de la UE les dé un impulso adicional y, por lo tanto, haga que la legislación de la UE sea aún más compleja e inaplicable».

Los próximos pasos para el Ómnibus Digital

La Comisión Europea justifica el Ómnibus Digital como un alivio para empresas, administraciones públicas y ciudadanos por igual, así como de una forma de reforzar la competitividad. El cumplimiento normativo debería suponer un menor coste, al tiempo que se mantienen los objetivos del marco normativo. En opinión de la Comisión, la mayoría de los cambios consisten en aclaraciones que no alteran el nivel de proteccción. Pero los cambios y comentarios en materia de protección de datos propuestos nos dicen otra cosa.

Cargando anuncio...

A partir de ahora, el Ómnibus Digital entra en una fase en la que debe ser aprobado por el Consejo Europeo y por el Parlamento Europeo, en un proceso que no está previsto que termine antes de principios de 2027.

Ante esto, cabe echar la vista atrás y revisar la posición tanto de la Comisión Europea como del Parlamento Europeo. La primera cambió completamente de rumbo hace un tiempo, para virar, según el activista europeo Max Schrems, a priorizar los intereses de los lobbies del sector por encima de los derechos básicos de sus ciudadanos y organizaciones.

En cuanto al Parlamento Europeo, su posición al respecto sigue siendo ambigua. La mayor parte del Partido Popular Europeo quiere relajar y hacer ambiguas las leyes digitales de la UE. Los de izquierda y centro-izquierda se han opuesto hasta ahora, e incluso la extrema derecha se opone a dejar a las tecnológicas hacer lo que quieran.

Desde noyb avisan de que, si esto sale adelante, la única solución posible para intentar evitarlo sería acudir al Tribunal Superior de Justicia de la UE, que ya ha anulado distintas leyes de la zona que implicaban vulnerabilidades menos graves que esta de los derechos fundamentales de la UE, como la retención de datos o su paso de la UE a Estados Unidos.

Cargando anuncio...

Redactora de tecnología con más de 15 años de experiencia, salté del papel a la Red y ya no me muevo de ella. Inquieta y curiosa por naturaleza, siempre estoy al día de lo que pasa en el sector.

Lo más leído