La IA obliga a revisar les regles de protecció de dades a la UE: les claus jurídiques de la proposta d'Irlanda

El text de compromís que Irlanda portarà al Consell manté les obligacions del Reglament General de Protecció de Dades i planteja quan podran utilitzar-se dades personals per desenvolupar i entrenar sistemes d'intel·ligència artificial.

8 minuts

ILUSTRACIONES (1200 x 675 px) (1200 x 675 px) (1)

ILUSTRACIONES (1200 x 675 px) (1200 x 675 px) (1)

Afegeix DEMÓCRATA a Google

Pregunta a FREN

Publicat

8 minuts

Més llegides

"Els autobusos són sempre complexos. Cal tenir moltes coses en compte", resumeix una alta font diplomàtica pels passadissos de la rotonda Schuman. Sobre la taula dels Vint-i-set continua un dels principals reflexos de la reforma de part de la regulació digital comunitària. Aquest divendres, un nou expedient de reforma del Reglament General de Protecció de Dades (RGPD) es sotmetrà a l'examen de les capitals amb l'objectiu d'aportar més seguretat jurídica a l'ús de dades personals en els processos de desenvolupament i entrenament de sistemes d'intel·ligència artificial.

El equip negociador de la Presidència irlandesa del Consell de la Unió Europea arriba a la reunió defensant que la proposta que es debatrà busca, precisament, aportar claredat jurídica al tractament de dades personals en el context del desenvolupament de la IA, sense alterar el marc general de protecció establert pel RGPD.

Segons ha pogut saber DEMÒCRATA, la idea que Irlanda traslladarà a la sala és que les obligacions del Reglament General de Protecció de Dades es mantenen, incloent un dels seus elements centrals i més discutits: l'article 6, que estableix les bases jurídiques que permeten tractar dades personals de manera lícita.

Els Estats membres van rebre l'últim borrador de la proposta aquest mateix dilluns i "encara s'està estudiant", expliquen fonts de l'Executiu espanyol. Dublín defensa que actualment el RGPD no conté una disposició específica sobre el desenvolupament de sistemes d'intel·ligència artificial ni sobre com abordar jurídicament determinades operacions de tractament de dades vinculades a aquestes tecnologies.

Irlanda busca esclarir la incertesa jurídica

La Presidència irlandesa no pretén plantejar, segons la seva interpretació de la proposta, un allunyament de les obligacions i salvaguardes previstes per als usuaris. L'objectiu declarat és introduir una referència jurídica específica que permeti determinar en quines condicions pot utilitzar-se informació personal durant el cicle de desenvolupament dels sistemes de IA.

El text permetria el tractament de dades personals per al desenvolupament i entrenament d'aquests sistemes "quan existeixi un interès legítim", tot i que aquesta possibilitat quedaria sotmesa al resta de requisits establerts pel RGPD. La qüestió central passa, per tant, per determinar què significa exactament aquest "interès legítim" i fins on pot utilitzar-se com a base jurídica per alimentar sistemes d'intel·ligència artificial.

European Council
European Council -

Irlanda explica que la proposta que ara es discute no modifica l'obligació del responsable del tractament de seleccionar una base jurídica apropiada per a cada operació de tractament conforme al RGPD. Aquesta base podria ser, per exemple, el consentiment de l'interessat, però també altres de les previstes en el Reglament, entre elles l'interès legítim.

El equip encarregat d'elaborar la proposta sosté que les mesures apropiades, les salvaguardes i les proteccions dels drets i llibertats dels interessats seguirien sent aplicables. El canvi busca, per tant, precisar com encaixar determinades operacions relacionades amb la IA dins del marc jurídic existent.

Espanya manté una posició més flexible

Espanya manté en aquests debats una posició que les veus consultades defineixen com "més flexible que altres Estats membres", tot i que encara no s'ha produït un intent d'elevar el document fins al nivell dels ambaixadors permanents.

Fins ara, les discussions s'han mantingut en una escala inferior, dins del grup de treball corresponent del Consell. Davant les preguntes de DEMÓCRATA, el Govern ha evitat valorar per el moment el contingut de l'últim text de compromís. El procés avança a més en paral·lel a les negociacions del Parlament Europeu, que també treballa en la construcció de la seva pròpia posició sobre la reforma.

El ajust del marc jurídic aplicable al tractament de dades personals en els serveis d'intel·ligència artificial respon a una petició dels Estats membres derivada del conegut com "òmnibus digital", la reforma d'una part de la legislació digital europea que va entrar en vigor al juliol.

Aquella modificació va obrir la porta a una revisió més específica de determinades qüestions vinculades a l'ús de dades per al desenvolupament de sistemes d'IA. La petició de les capitals s'ha traduït ara en un text de compromís elaborat per la Presidència irlandesa.

EuropaPress| Ministre per a la Transformació Digital, Oscar López
EuropaPress| Ministre per a la Transformació Digital, Oscar López -

Aquest tipus de documents constitueix una eina habitual de les presidències rotatòries per intentar desbloquejar expedients legislatius. El text de compromís sintetitza les diferents posicions nacionals i intenta apropar-les cap a una fórmula susceptible de reunir el consens dels Vint-i-set, encara que no constitueix encara el resultat definitiu de la negociació.

El interès legítim, al centre del debat

El borrador ara en discussió deixa clar que l'ús de dades personals en eines d'intel·ligència artificial haurà d'estar recolzat per una base jurídica vàlida conforme al RGPD i acompanyat de salvaguardes específiques. La principal novetat introduïda per Irlanda es troba precisament en la concreció de l'interès legítim com una de les vies que podrien utilitzar-se per al desenvolupament i entrenament de sistemes d'IA.

La Presidència planteja que es pugui recórrer a l'interès legítim del responsable del tractament o d'un tercer sempre que no prevalguin els drets i llibertats fonamentals de l'interessat. El text presta especial atenció als casos en què les dades pertanyen a menors, per als quals es contemplen garanties reforçades.

El consentiment constitueix una altra de les bases jurídiques rellevants. La Presidència irlandesa planteja mantenir la seva plena validesa quan sigui exigit expressament per altres normes de la Unió Europea o per la legislació nacional aplicable, així com quan el propi responsable del tractament decideixi sol·licitar-lo. La tercera via contemplada és l'interès públic, que podria resultar aplicable al tractament realitzat per autoritats i organismes públics en l'exercici de les seves competències.

L'arquitectura proposada no elimina, per tant, les diferents bases jurídiques previstes pel RGPD. El que pretén és definir amb major precisió com poden operar en un entorn tecnològic en què el tractament massiu d'informació constitueix una part essencial del desenvolupament dels models d'IA.

Minimització, transparència i dret d'oposició

Perquè un tractament basat en l'interès legítim pugui considerar-se lícit durant el cicle de vida d'un sistema d'IA, els Estats membres discuteixen a més una sèrie de condicions addicionals.

Una de elles passa per avaluar si el desenvolupament del model aporta beneficis per als usuaris o per a la societat. Entre els exemples que es manegen apareixen el desenvolupament de mecanismes destinats a detectar i eliminar biaixos discriminatoris o la millora de la precisió i seguretat dels resultats generats pels sistemes.

Les capitals també estudien reforçar l'aplicació del principi de minimització de dades, de manera que aquest es tingui en compte des de la fase de selecció de les fonts i durant les diferents etapes d'entrenament i prova del model.

La lògica és que els desenvolupadors no puguin tractar indiscriminadament tota la informació disponible pel mer fet que pugui resultar potencialment útil per entrenar un sistema. El tractament haurà de guardar una relació amb la finalitat perseguida i respectar les garanties generals del RGPD.

A això s'afegeix l'obligació de proporcionar informació clara als interessats sobre l'ús de les seves dades personals per al desenvolupament de sistemes d'IA. Irlanda ha proposat a més que els usuaris disposin d'una possibilitat incondicional d'oposar-se que les seves dades personals siguin processades per a fins relacionats amb la intel·ligència artificial.

El text planteja igualment que els desenvolupadors han de respectar les indicacions i limitacions tècniques incorporades en llocs web o serveis per restringir l'ús de determinades dades per tercers. Es tracta d'introduir en el propi procés de recopilació una consideració específica de les restriccions que els titulars dels continguts puguin establir.

El límit de les dades sensibles

Un dels punts més delicats de l'expedient afecta al tractament de categories especials de dades personals, la utilització de les quals està sotmesa a garanties reforçades pel marc europeu de protecció de dades. L'última proposta planteja que la presència d'aquest tipus d'informació en conjunts de dades utilitzats per a entrenament o validació només pugui justificar-se de manera excepcional quan sigui incidental, no intencionada i residual.

Es tracta d'informació especialment sensible relacionada, entre altres qüestions, amb la salut, la religió, les opinions polítiques o les dades biomètriques. Dublín planteja que els responsables del tractament puguin aplicar tècniques destinades a evitar la recopilació d'aquest tipus d'informació. En cas que, malgrat aquestes mesures, es detectin dades sensibles dins dels conjunts utilitzats per al desenvolupament del sistema, el responsable haurà d'eliminar-los sense dilació.

El borrador contempla, tanmateix, una situació especialment rellevant per als desenvolupadors: que l'eliminació d'aquesta informació resulti tècnicament impossible o requereixi un esforç desproporcionat.

En aquest supòsit, no s'imposaria necessàriament la destrucció del model complet. En el seu lloc, el responsable hauria de bloquejar i protegir eficaçment les dades afectades per impedir que puguin tornar a ser tractades, utilitzades per inferir resultats o revelades a tercers.

Aquesta qüestió resulta especialment rellevant perquè introdueix una distinció entre el dada personal concreta i el propi model d'IA. L'objectiu és evitar que l'aparició incidental d'informació sensible obligui automàticament a descartar tot el sistema desenvolupat, sempre que existeixin mecanismes eficaços per impedir que aquestes dades continuïn produint efectes.

Un text encara obert abans d'arribar a Coreper

Irlanda arribarà a la reunió del grup de treball del divendres amb aquesta proposta sota el braç, després d'haver consultat prèviament l'estat d'ànim de les diverses capitals.

Els Estats membres encara tenen marge per oposar-se a determinats elements del text o plantejar noves esmenes. El següent pas dependrà precisament de fins a quin punt la Presidència consideri que existeix una base suficient per elevar la discussió. Només si es percep un nivell elevat de consens l'expedient podria avançar cap a la taula dels representants permanents dels Vint-i-set, el conegut com a Coreper, per posteriorment continuar la seva tramitació a nivell ministerial.

Fonts diplomàtiques consultades per DEMÒCRATA apunten, tanmateix, que el document podria arribar als ambaixadors fins i tot amb "un o dos articles pendents de consens", de manera que siguin els propis representants permanents qui intentin tancar aquestes qüestions.

L'expedient es troba, per tant, encara en una fase oberta. La discussió del divendres no determinarà necessàriament el text definitiu, però sí permetrà comprovar fins a quin punt les capitals estan disposades a acceptar una fórmula que busca introduir més seguretat jurídica per al desenvolupament de la IA sense alterar l'arquitectura general del RGPD.

"Tampoc se sap encara si el text estarà madur per a Coreper", assenyala una altra font present en les negociacions al Consell. Aquesta serà precisament una de les principals incògnites que haurà de desvetllar la reunió del grup de treball.

Hola, soy Fren. ¿Cómo te ayudo?