Por: Carlos A. FERREYROS SOTO
Doctor en Derecho
Universidad de Montpellier I Francia.
cferreyros@ferreyros-ferreyros.com
RESUMEN
La
nota explora los riesgos y desafíos de la IA agentica para los datos personales
y propone primeras líneas de análisis y de gobernanza jurídica, sin constituir
aún un marco normativo finalizado.
La
nota, publicada conjuntamente por la CNIL y el Consejo de la IA y de lo digital
(CIANUM), parte de la constatación de que la IA agentica se ha democratizado y
que ciertos sistemas pueden actuar de forma autónoma sobre el entorno técnico
del usuario (aplicaciones, bases de datos, puestos de trabajo, etc.). Su
finalidad es ofrecer una reflexión exploratoria sobre las implicaciones en
materia de protección de datos personales, más que fijar obligaciones
exhaustivas, en un contexto de rápida evolución tecnológica.
La
IA agentica se describe como un conjunto de sistemas basados en la coordinación
de varios “agentes IA”, normalmente apoyados en modelos de IA generativa
capaces de leer, modificar, borrar datos y ejecutar acciones en un entorno
definido, con grados variables de autonomía. Estos agentes pueden encadenarse
en flujos de trabajos (“workflow”)
complejos, tomar decisiones en nombre del usuario y operar de manera continua,
lo que aumenta la intensidad y frecuencia de los tratamientos de datos
personales.
La
nota subraya varios tipos de riesgos: ampliación masiva de las superficies de
tratamiento (más fuentes y más acciones automatizadas), dificultad para
mantener el control humano efectivo sobre los agentes y sus interacciones, y
riesgo de usos desalineados con las finalidades iniciales declaradas al usuario
o al responsable del tratamiento. También insiste en la posible opacidad de los
flujos de datos (entre agentes, aplicaciones y servicios terceros) y en la
exposición reforzada a violaciones de datos y a decisiones automatizadas con
impacto significativo sobre las personas.
Los
riesgos que CNIL y CIANUM destacan para IA agentíca (ampliación masiva de
superficies de tratamiento, opacidad de flujos de datos, dificultad para
controlar las acciones de los agentes, posible no alineación entre finalidad
declarada y usos reales) son precisamente escenarios que debiertan activar las
obligaciones de la Ley 29733: deber de información, limitación de finalidad,
proporcionalidad, seguridad y, en casos de alto riesgo, necesidad de medidas
reforzadas (por ejemplo, evaluaciones de impacto o, en la práctica, análisis de
riesgo de tratamiento).
A fin de acceder a normas similares y estándares europeos, las empresas,
organizaciones públicas y privadas interesadas en asesorías, consultorías,
capacitaciones, estudios, evaluaciones, auditorías sobre el tema, sírvanse
comunicar al correo electrónico:cferreyros@ferreyros-ferreyros.com
________________________________________________________
IA agencial y datos
personales: la CNIL y el Consejo de IA y Digital publican una nota
exploratoria.
20
de julio de 2026
Las innovaciones en la era de la IA
generativa continúan con la democratización de la IA agentique
ahora es capaz de actuar en su entorno en lugar del usuario. La delegación de
tareas que se le encomiendan, facilitada por interacciones hiperpersonalizadas,
implica cadenas de procesamiento complejas y, en ocasiones, opacas. En un
informe elaborado conjuntamente con el CIANum (Consejo Francés de IA y
Tecnología Digital), la CNIL (Autoridad Nacional de Informática y Libertades de
Francia) explora los retos que plantea la protección de datos.
·
La CNIL y el CIANum (Consejo de IA y Digital) han realizado un estudio conjunto sobre los problemas planteados por la IA agencial para la protección de datos personales. Estos trabajos se hace eco de los debates mantenidos sobre este tema por la CNIL con sus homólogos internacionales, en particular en el marco del G7 de autoridades de protección de datos y privacidad organizado por la CNIL con motivo de la presidencia francesa del G7.
Un cambio de escala en el procesamiento de
datos personales
El paso de la inteligencia
artificial (IA) generativa a la IA agencial, se produce un cambio de escala
que renueva y amplifica los riesgos para los datos personales de los usuarios.
Capaz de acceder y procesar grandes volúmenes de datos de múltiples fuentes
conectadas, así como de interactuar con su entorno, la IA agencial implica la
circulación de datos personales entre numerosos servicios. Además, la retención
del historial de interacciones del usuario y el uso de almacenamiento
persistente también contribuyen a aumentar la cantidad de datos que estos
sistemas almacenan en diversos soportes. Estos mecanismos facilitan así la
creación de perfiles de usuario hiperpersonalizados y una mayor autonomía en la
toma de decisiones.
Estos flujos de datos pueden resultar difíciles de
comprender para el usuario, lo que genera un riesgo real de pérdida de control
sobre sus datos personales y, por lo tanto, pone en entredicho los principios
del Reglamento General de Protección de Datos (RGPD).
Sistemas autónomos que complican la gestión de riesgos
Los sistemas de IA con agentes también plantean
interrogantes sobre el reparto de responsabilidades entre las partes
interesadas, debido a la delegación de poder que permiten. De hecho, las
capacidades de acción autónoma de estos sistemas y su habilidad para interactuar
con otras aplicaciones les permiten automatizar procesos de toma de decisiones
que involucran a múltiples actores. Esta operación descentralizada complica la
identificación de las responsabilidades de cada parte y extiende los riesgos de
ciberseguridad a todos los servicios conectados a los sistemas de IA con
agentes.
Dados los riesgos asociados al desarrollo y despliegue
de sistemas de IA con capacidad de gestión, el marco jurídico aplicable se
presenta como una herramienta crucial para controlar estos nuevos usos. Si bien
los principales instrumentos de la legislación europea de protección de datos y
la normativa sobre inteligencia artificial ya les son aplicables, sus
características específicas - autonomía en la toma de decisiones, memoria
persistente, capacidad para interactuar con múltiples servicios y actuar en
nombre del usuario - exigen una adaptación de la forma en que se implementan
estas normas.
#Inteligencia Artificial (IA) #G7 2026
No hay comentarios:
Publicar un comentario