Intel·ligència Artificial Agèntica des de la perspectiva de la protecció de dades

El 2 d’agost de 2026 serà aplicable el Reglament (UE) 2024/1689 del Parlament Europeu i del Consell, de 13 de juny de 2024, pel qual s’estableixen normes harmonitzades en matèria d’intel·ligència artificial (RIA).

Aquest Reglament prohibeix determinats usos de la Intel·ligència Artificial (IA), classifica alguns sistemes d’IA com a d’alt risc, establint requisits especialment exigents per a aquests sistemes, i imposa obligacions de transparència als sistemes d’IA que considera de risc limitat.

En la mesura que, durant l’entrenament, el desplegament i l’ús dels sistemes d’IA, es tractin dades personals, caldrà aplicar simultàniament el RIA i el Reglament (UE) 2016/679 del Parlament Europeu i del Consell, de 27 d’abril de 2016, relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals i a la lliure circulació d’aquestes dades (RGPD).

De fet, l’Agència Espanyola de Protecció de Dades (AEPD) ja ha advertit que l’ús d’eines d’Intel·ligència Artificial «constitueix un element addicional que reforça la necessitat de dur a terme» Avaluacions d’Impacte en Protecció de Dades (AIPD), ja que aquest ús introdueix un risc afegit als tractaments efectuats «pel seu caràcter de tecnologia innovadora».

Per tant, el compliment del RIA no eximeix de complir les obligacions establertes per la normativa vigent en matèria de protecció de dades personals.

L’any 2020, l’AEPD ja va publicar una Guia d’adequació al RGPD dels tractaments que incorporen Intel·ligència Artificial, actualment en procés de revisió, en la qual s’identificaven els aspectes més rellevants de la relació entre la IA i el RGPD que cal tenir en compte tant des del disseny com durant la implantació de tractaments que incorporin sistemes d’IA.

El mes de febrer d’aquest mateix any, amb l’objectiu d’abordar les qüestions de protecció de dades que poden sorgir quan responsables i encarregats del tractament decideixen utilitzar sistemes d’Intel·ligència Artificial Agèntica per implementar tractaments de dades personals, l’AEPD ha publicat unes orientacions específiques sobre Intel·ligència Artificial Agèntica des de la perspectiva de la protecció de dades.

Un agent d’IA és un sistema que utilitza models de llenguatge per assolir un objectiu determinat. Es tracta de sistemes autònoms capaços d’operar sense intervenció humana, executar accions (interactuar amb usuaris, enviar informació, executar contractes, etc.), actuar de manera proactiva, planificar i raonar.

Tot això ho fan percebent el seu entorn, interpretant contextos dinàmics. A més, poden disposar de memòria —acumulant experiència— i adaptar el seu comportament a mesura que són utilitzats, és a dir, són sistemes adaptatius.

 

Una altra de les seves característiques principals és la capacitat de realitzar crides a serveis, que poden ser locals (com ara bases de dades de l’organització o de l’usuari) o remots (com pàgines web o altres serveis externs).

El document no analitza el compliment normatiu d’un tractament concret dut a terme totalment o parcialment mitjançant intel·ligència artificial, sinó que explica com gestionar les particularitats que sorgeixen pel fet que un tractament de dades personals es realitzi mitjançant sistemes d’Intel·ligència Artificial Agèntica.

A més, inclou una relació —no exhaustiva— de les vulnerabilitats i amenaces que poden aparèixer com a conseqüència de la utilització, per part de les organitzacions, de sistemes d’Intel·ligència Artificial Agèntica. Aquesta relació no és exhaustiva perquè la ràpida evolució de les eines d’IA comporta una transformació contínua, pràcticament en temps real, de les vulnerabilitats i amenaces associades.

Tanmateix, la Guia posa un èmfasi especial en un concepte clau per garantir el compliment de la normativa de protecció de dades: el coneixement.

Sense conèixer la cadena de raonament de la IA —és a dir, els passos lògics que l’agent segueix per descompondre un problema fins a arribar a una solució—, no serà possible comprendre el cicle de vida de les dades, el seu origen, quan, on, per qui, amb quina finalitat i amb quina base jurídica són tractades.

Com més complex sigui el cicle de vida de les dades i com més actors hi intervinguin —per exemple, mitjançant la interacció entre diferents sistemes d’IA amb capacitat de realitzar crides a pàgines web o serveis externs—, més imprescindible serà disposar d’aquest coneixement per detectar vulnerabilitats i aplicar les mesures tècniques i organitzatives de seguretat adequades.

També és necessari conèixer detalladament l’arquitectura dels sistemes. Per exemple, la IA pot implicar la interacció amb nombrosos serveis interns i externs, fet que pot exposar les dades personals a una cadena de processament en la qual intervenen no només el responsable del tractament, sinó també múltiples entitats subjectes a les seves pròpies polítiques de privacitat, polítiques de cookies, condicions d’ús i condicions contractuals.

Així mateix, la connexió amb serveis externs també presenta vulnerabilitats. Per obtenir informació, el sistema podria utilitzar fonts inadequades, obsoletes, parcials, esbiaixades o fins i tot desinformades. Igualment, una excessiva llibertat en la invocació d’eines que accedeixen a informació interna podria provocar la comunicació innecessària de dades o informació confidencial.

Pel que fa als drets de les persones interessades, desconèixer el funcionament de l’emmagatzematge i del tractament de les dades personals podria dificultar-ne l’exercici efectiu. Per aquest motiu, la configuració dels sistemes ha d’estar preparada tècnicament des del disseny per facilitar la gestió dels drets de les persones interessades.

A més, cal destacar que el coneixement dels sistemes també pot servir per protegir interessos més enllà de la protecció de dades, com ara la salvaguarda dels secrets empresarials o de la propietat intel·lectual i industrial.

 

En qualsevol cas, el coneixement de les eines i de la manera com interactuen amb el seu entorn permet complir tots els principis que regeixen el tractament de dades personals. Sense aquest coneixement, no serà possible informar adequadament les persones interessades sobre el tractament de les seves dades ni verificar si les dades tractades es limiten a la finalitat per a la qual van ser recollides, si són les estrictament necessàries, si són exactes —especialment quan procedeixen de fonts alienes al responsable o a l’encarregat del tractament—, si es conserven més temps del necessari o si s’han implantat les mesures tècniques i organitzatives adequades per garantir-ne la seguretat.

L’AEPD assenyala que el Registre d’Activitats de Tractament (RAT) torna a esdevenir una eina fonamental per gestionar el compliment de la normativa de protecció de dades. En aquest registre s’han d’identificar les finalitats del tractament, les categories de persones interessades, les categories de dades personals, les categories de destinataris i les transferències internacionals de dades.

A més, l’AEPD recorda que el RGPD estableix únicament el contingut mínim del RAT, però no el màxim. Per aquest motiu, tant els responsables com els encarregats del tractament hauran de determinar quina informació addicional és convenient incorporar en relació amb els sistemes d’Intel·ligència Artificial Agèntica que utilitzen per dur a terme els seus tractaments.

Finalment, pel que fa al coneixement, la Guia inclou un apartat específic en què recorda la importància de l’alfabetització en sistemes d’Intel·ligència Artificial per garantir una implantació eficient i eficaç d’aquestes tecnologies en els tractaments de dades. El coneixement dels sistemes d’IA, especialment de les seves limitacions i debilitats, constitueix un element essencial per garantir una protecció efectiva de les dades personals.

Datax - Soluciones legales a medida para tu negocio

Barcelona
Rambla de Catalunya 66, 2ªC.
08007 Barcelona
T 93 754 06 88
info@datax.es

Mataró
Edifici Blaumar
C/ de la Bobinadora, núm. 1-5
1a planta, locals 15 i 17
08302 Mataró
T 93 754 06 88
info@datax.es

Al dia en Protecció de Dades
Subscriu-te a la nostra newsletter


    PROTECCIÓN DE DATOS DATAX, SLU, com a responsable del tractament, tractarà les teves dades amb la finalitat d'enviar-te el nostre butlletí informatiu i comercial. Pots accedir, rectificar i suprimir les teves dades, així com exercir altres drets, consultant la informació addicional i detallada sobre protecció de dades a la nostra Política de Privacitat.


    Solicitar infoSolicitar info
    Truca'ns
    Parlem?
    Datax
    Resum de la privadesa

    Aquest lloc web utilitza galetes per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les galetes s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.