Inteligencia Artificial: Sistema vs. tratamiento, medios vs. finalidad
Un sistema de Inteligencia Artificial (IA), o varios sistemas de IA, podría ser un medio seleccionado por un responsable para implementar operaciones de datos personales en un tratamiento. Es importante entender que la finalidad última de un tratamiento es diferente de los medios seleccionados para implementarlo. Con relación a esto, el responsable será quien determine si los resultados de un sistema de IA implicarían una decisión automática o determinará que se incluya una supervisión humana que tome la decisión final. Por lo tanto, las decisiones automatizadas no están en la naturaleza del sistema de IA, sino que son una opción elegida por el responsable.
Foto de charlesdeluvio en Unsplash
Vamos a analizar un ejemplo que ilustre que un sistema de Inteligencia Artificial (IA) en sí mismo es solo un medio para el tratamiento de datos personales y no un fin último. Podríamos pensar en un tratamiento para la captación de nuevo personal en una empresa. Este tratamiento se define por su finalidad (reclutamiento), su alcance (es decir, datos de CV, empleados potenciales afectados, duración del proceso de selección, etc.), su contexto (regulación laboral, situación social, estatus de dicho trabajo en la sociedad, etc.) y su naturaleza (cómo se implementará el tratamiento).
Una vez que el responsable decida continuar con la implementación de dicho tratamiento de datos personales, deberá trabajar en el diseño del conjunto de operaciones de tratamiento requeridas o necesarias para lograr la finalidad última.
En el ejemplo que nos ocupa, entre el conjunto de operaciones podríamos tener la de publicar la oferta de empleo, disponer de un procedimiento para orientar y recoger los CV y las solicitudes, filtrar y seleccionar los CV más interesantes, preparar una prueba de aptitud, realizar la prueba de aptitud, hacer la evaluación final, seleccionar el candidato más adecuado y contratar al finalmente elegido. Como se puede ver, algunas de las operaciones, como la publicación de la oferta de trabajo, probablemente no procesarán datos personales, pero otras sí.
El medio de implementación de las diferentes operaciones es una elección del responsable. Los medios pueden ser automatizados o manuales, en las propias instalaciones o en la nube, por sistemas móviles, mediante la externalización de algunas operaciones a los encargados, etc. Por ejemplo, el procedimiento para guiar a los candidatos a completar el formulario de solicitud donde incluirían sus CV podría implementarse mediante un chatbot (un sistema de IA).
Además, el número de solicitudes y por tanto el número de CV, podría ser tan grande que el responsable podría decidir utilizar un sistema de IA para la selección automática de los CV más interesantes, de acuerdo con un cierto criterio que también debería establecer el responsable. Será una decisión del responsable si dicha selección será supervisada por un humano o no, y por tanto si dicha operación se ha configurado como una toma de decisiones automatizada.
El responsable podría ir más allá e implementar la evaluación de los candidatos mediante otro sistema de IA que realice y evalúe las pruebas para los candidatos previamente seleccionados. El responsable también podría decidir que la selección final de los candidatos se realizara por los resultados del sistema de IA o que hubiera una supervisión humana de dicha evaluación. Una vez más, el responsable tiene en su mano la determinación de configurar una operación como una toma de decisiones automatizada.
En consecuencia, en una actividad de tratamiento como la planteada, el responsable podría decidir si implementarla utilizando hasta tres sistemas de IA diferentes. Por ejemplo, la operación de filtrado de CV por IA-sistema no es un tratamiento en sí misma sino una operación dentro de un tratamiento, porque esta operación aislada no podría legitimarse si no se incluye en un tratamiento amplio con una finalidad última y legítima.
En resumen, es una decisión del responsable que el uso de los sistemas de IA pueda conducir a la toma de decisiones automatizadas. Por lo tanto, el hecho de que la toma de decisiones sea automatizada no es una característica del sistema IA en sí. El responsable, a la hora de diseñar el tratamiento, determinará si incluye una operación adicional de supervisión humana sobre los resultados producidos por el sistema IA.
Los sistemas de IA son medios que pueden ser seleccionados e implementados por el responsable como un conjunto de operaciones dentro de una actividad de tratamiento específica. Los sistemas de IA no son tratamientos por sí mismos, son medios para implementar operaciones en una actividad de tratamiento. Un tratamiento de datos personales podría ser implementada por diferentes sistemas de IA simultáneamente, y también, estos sistemas de IA podrían implementarse en local o en la nube, podrían involucrar encargados del tratamiento, etc. Los sistemas IA formarán parte de la naturaleza del tratamiento cuando hayan sido incluidos en algunas de las operaciones necesarias para llevar a cabo el tratamiento con su finalidad explícita. Si así ocurre, se podrían generar riesgos específicos para los derechos y libertades de los interesados que deben ser evaluados y gestionados.
Otros materiales publicados por la AEPD sobre este tema son:
- Mapa de referencia para tratamientos que incluyen Inteligencia Artificial
- 10 Malentendidos sobre el Machine Learning (Aprendizaje Automático) (en colaboración con el EDPS)
- Requisitos para Auditorías de Tratamientos que incluyan IA
- Adecuación al RGPD de tratamientos que incorporan Inteligencia Artificial