La UE estudia permetre que les grans IA facin servir dades personals sense consentiment

La presidència irlandesa del Consell proposa que la IA pugui emparar-se en l'“interès legítim” per fer servir dades personals sense demanar consentiment previ

7 minuts

fotonoticia 20260703160126 1920

fotonoticia 20260703160126 1920

Afegeix DEMÓCRATA a Google

Pregunta a FREN

Publicat

Última actualització

7 minuts

Més llegides

La Unió Europea estudia modificar les seves regles de protecció de dades per facilitar que les empreses d'intel·ligència artificial puguin utilitzar informació personal sense comptar prèviament amb el consentiment dels ciutadans. La mesura apareix en el darrer text de compromís de la presidència irlandesa del Consell sobre el denominat Digital Omnibus, el paquet amb el qual Brussel·les pretén simplificar bona part de la seva legislació digital, segons el document difós per noyb, l'organització europea especialitzada en privadesa i drets digitals fundada per Max Schrems

El canvi afectaria directament al Reglament General de Protecció de Dades (RGPD) i podria tenir conseqüències per a les empreses que desenvolupen grans models d'intel·ligència artificial, com OpenAI, Anthropic, Google o Meta. El document obre expressament la porta a que el tractament de dades personals per desenvolupar i operar sistemes o models d'IA pugui realitzar-se sobre la base de l'"interès legítim" de l'empresa, recollit en l'article 6.1.f del RGPD.

Això permetria tractar determinats dades sense sol·licitar el consentiment exprés de cada usuari, encara que no equivaldria a una autorització automàtica per utilitzar qualsevol informació. El text de la presidència manté l'obligació de comprovar que els interessos de la companyia no desplacen els drets i llibertats fonamentals de la persona afectada i exigeix que existeixi una base jurídica adequada per al tractament.

La proposta està encara en negociació i no modifica per ara les obligacions d'empreses ni els drets dels ciutadans. Irlanda ocupa la presidència rotatòria del Consell de la UE durant el segon semestre de 2026 i té entre les seves prioritats avançar en els paquets legislatius de simplificació digital.

Què vol canviar Europa

El punt central de la discussió es troba en el nou article 88 bis del RGPD que apareix en el text de compromís distribuït per la presidència irlandesa. La disposició estableix que el tractament de dades personals en el context del desenvolupament i funcionament d'un sistema o model d'IA pot realitzar-se per un interès legítim del responsable, d'acord amb l'article 6.1.f del Reglament.

La diferència és important. Actualment, l'interès legítim ja pot utilitzar-se com a fonament jurídic en determinats tractaments de dades, però exigeix superar una prova en la qual s'analitzen l'interès perseguit, la necessitat del tractament i el seu impacte sobre els drets de la persona.

El Comitè Europeu de Protecció de Dades (CEPD) ja va establir en el seu dictamen sobre models d'IA que l'interès legítim pot servir com a base jurídica en determinats casos, però s'ha d'estudiar individualment. Entre els elements que s'han de valorar hi ha l'origen de les dades, la relació entre l'empresa i el ciutadà, el context en què van ser obtingudes i si l'afectat podia esperar raonablement que fossin utilitzades posteriorment per desenvolupar intel·ligència artificial.

El canvi que es negocia busca donar més seguretat jurídica a les empreses d'IA en incorporar expressament aquesta possibilitat al Reglament.

El propi text irlandès conserva, no obstant això, importants limitacions. L'interès empresarial no podria prevaler quan pesin més els drets i llibertats fonamentals del ciutadà, presta una atenció específica als menors i manté les situacions en què una altra norma europea o nacional exigeix expressament consentiment.

Alemanya planteja anar un pas més enllà

Dins de la negociació existeix a més una proposta de Alemanya considerablement més àmplia. Berlín planteja que el tractament de dades personals destinat a l'entrenament i funcionament tècnic d'un sistema o model d'IA se suposi directament com un interès legítim.

La diferència no és menor. El compromís irlandès reconeix expressament que una empresa pot intentar amparar-se en l'interès legítim, però manté l'estructura de ponderació del RGPD. La proposta alemanya pretén introduir una presumpció legal favorable al tractament per a IA.

Alemanya planteja també suposar compatible amb la finalitat original el tractament d'informació que hauria estat recollida inicialment per a altres objectius, sempre subjecte a determinades salvaguardes. Això podria facilitar la reutilització per entrenar models de grans bases de dades acumulades durant anys.

Si prospera una formulació d'aquest tipus, una de les principals conseqüències seria precisament la possibilitat de reutilitzar informació històrica sense haver de tornar necessàriament a cada ciutadà per sol·licitar un nou consentiment. El seu abast final dependrà, tanmateix, de com quedi redactada la norma i de les garanties que sobrevisquin a la negociació.

Què passaria amb les dades sensibles

La reforma aborda a més un dels majors problemes que planteja l'entrenament de grans models: la presència dins d'enormes conjunts de dades d'informació especialment protegida.

El text contempla una excepció per aquells casos en què categories especials de dades apareguin de forma incidental i residual durant el desenvolupament o funcionament tècnic d'una IA. Les empreses haurien d'adoptar prèviament mesures tècniques i organitzatives destinades a evitar que aquesta informació sigui recopilada.

Si així i tot aquestes dades apareixen en els conjunts utilitzats per entrenar, provar o validar un sistema, el responsable hauria d'eliminar-los sense demora. Quan fer-ho resulti tècnicament impossible o exigeixi un esforç manifestament desproporcionat, haurien de quedar protegits per impedir que tornin a utilitzar-se, apareguin en les respostes del model o siguin comunicats a tercers.

L'excepció no cobriria, en canvi, situacions en què la utilització d'aquesta informació sensible sigui deliberada i necessària per a l'objectiu perseguit. En aquests supòsits seguirien sent necessàries les bases jurídiques previstes específicament pel RGPD.

El dret a oposar-se segueix sobre la taula

El document de la presidència intenta acompanyar l'obertura de l'interès legítim amb garanties per als usuaris. Entre elles apareixen mesures de minimització de dades, transparència i protecció davant la revelació d'informació retinguda pels models.

Durant la negociació també s'ha plantejat un dret incondicional d'oposició al tractament de les dades personals per a aquests fins. La qüestió resulta especialment rellevant perquè l'interès legítim funciona de forma diferent al consentiment: en lloc de necessitar inicialment un "sí" del ciutadà, el tractament pot començar si existeix una base jurídica vàlida i posteriorment entren en joc, entre altres garanties, els drets reconeguts pel RGPD.

És precisament aquí on es juga bona part de l'abast real de la reforma. Com més senzill resulti per a les empreses acollir-se a l'interès legítim i més difícil sigui per als ciutadans conèixer que les seves dades estan sent utilitzades i exercir els seus drets, major serà el desplaçament des d'un model basat en el permís previ cap a un altre sustentat en tractament amb possibilitat d'oposició.

També canvia què es considera un dada personal

El Digital Omnibus obre un altre debat de gran envergadura. La presidència proposa precisar que una informació relacionada amb una persona no ha de considerar-se necessàriament dada personal per a totes les empreses o entitats simplement perquè una altra organització pugui identificar a aquesta persona.

La proposta estableix que la consideració dependria, entre altres factors, dels mitjans raonablement disponibles perquè l'entitat concreta pugui identificar l'individu. El text també aborda expressament les dades pseudonimitzades i les circumstàncies en què podrien deixar de considerar-se personals per a determinats receptors.

La qüestió és especialment rellevant per a la IA perquè determina directament quines informacions queden sotmeses a les garanties del RGPD.

Els supervisors europeus de protecció de dades ja han expressat reserves sobre la reforma. El Comitè Europeu de Protecció de Dades i el Supervisor Europeu de Protecció de Dades han advertit durant la tramitació del Digital Omnibus dels riscos de modificar el concepte de dada personal i consideren innecessari introduir una disposició específica sobre l'interès legítim per a la IA.

Les organitzacions de privadesa alerten d'una pèrdua de drets

L'organització de defensa de la privadesa noyb, fundada per l'activista Max Schrems, ha alertat sobre les conseqüències del nou text i argumenta que la reforma podria permetre que grans companyies reutilitzessin enormes quantitats d'informació acumulada durant anys per desenvolupar els seus models.

L'organització interpreta que el canvi afavoriria especialment les grans tecnològiques que ja disposen de gegantines quantitats d'informació procedent de xarxes socials, serveis digitals i altres plataformes. També qüestiona que una regulació pensada per simplificar les normes europees acabi modificant elements centrals de la protecció de dades.

Es tracta, en tot cas, de la interpretació d'aquesta organització sobre una negociació encara oberta. El propi document de la presidència manté expressament la ponderació entre l'interès de les companyies i els drets fonamentals dels ciutadans, així com l'aplicació de la resta de requisits del RGPD.

Una reforma encara lluny de ser definitiva

Res del plantejat permet actualment a OpenAI, Anthropic, Google, Meta o altres companyies començar a utilitzar automàticament qualsevol dada dels europeus. El RGPD vigent continua aplicant-se en els seus termes actuals.

El document datat el 3 de setembre és un text revisat de compromís de la presidència del Consell, preparat per continuar les negociacions entre els Estats membres. El Consell encara ha de fixar la seva posició i el Parlament Europeu també participa com a colegislador en l'expedient.

El debat enfronta dos objectius que Brussel·les intenta compatibilitzar des de l'explosió de la intel·ligència artificial generativa: facilitar a les empreses europees i als desenvolupadors d'IA l'accés a les dades necessàries per competir i mantenir al mateix temps el nivell de protecció de la privadesa que ha caracteritzat el model regulatori europeu.

Hola, soy Fren. ¿Cómo te ayudo?