L’Agència Espanyola de Protecció de Dades (AEPD) ha publicat una nota tècnica que ofereix una de les primeres anàlisis integrals sobre com s’han d’aplicar els principis d’exactitud, minimització i qualitat de les dades quan s’utilitzen sistemes d’intel·ligència artificial (IA). El document proporciona criteris pràctics per a responsables del tractament, encarregats i delegats de protecció de dades, amb l’objectiu de garantir el compliment del Reglament general de protecció de dades (RGPD) sense obstaculitzar el desenvolupament de solucions basades en IA.
L’Agència Espanyola de Protecció de Dades (AEPD) ha publicat una nota tècnica que aporta un nou marc interpretatiu sobre un dels aspectes que més dubtes estava generant entre empreses i professionals: com s’han d’aplicar els principis d’exactitud, minimització i qualitat de les dades quan els tractaments incorporen sistemes d’IA.
El document recorda que el Reglament general de protecció de dades (RGPD) continua sent plenament aplicable a aquests tractaments, però precisa que els seus principis s’han d’interpretar atesa la finalitat perseguida i a la idoneïtat del tractament, evitant enfocaments excessivament rígids que puguin dificultar el desenvolupament de la IA.
L’exactitud no significa que totes les dades hagin de ser absolutament veritables
Un dels principals missatges de l’AEPD consisteix a aclarir que el principi d’exactitud del RGPD no es pot identificar exclusivament amb la veracitat o la permanent actualització de cada dada.
El realment rellevant és que les dades siguin adequades per a la finalitat concreta del tractament. Depenent del cas, la qualitat podrà ser determinada per factors com la precisió, la granularitat, la freqüència d’actualització o qualsevol altra característica necessària per a aconseguir l’objectiu perseguit.
En altres paraules, l’exactitud s’ha de valorar en funció de l’ús que es faci de les dades i dels efectes que aquest tractament pugui produir sobre les persones.
- Atenció. L’AEPD recorda que el principi d’exactitud no exigeix mantenir sempre dades completament veraces o permanentment actualitzades, sinó dades adequades per a complir la finalitat del tractament.
La qualitat cal avaluar-la sobre el conjunt de dades, no sols sobre cada registre
En els sistemes d’IA, especialment en aquells basats en aprenentatge automàtic, la qualitat del tractament no depèn únicament que cada dada individual sigui correcta.
L’Agència destaca que és igualment essencial analitzar el conjunt de dades usat per entrenar el sistema. Aspectes com la representativitat, l’absència de biaixos, la rellevància de les mostres o les propietats estadístiques del conjunt poden ser determinants per obtenir resultats fiables.
Per això, un conjunt de dades aparentment correcte pot no ser adequat si presenta biaixos o no representa correctament la realitat sobre la qual ha d’operar el sistema.
- Atenció. En IA no n’hi ha prou amb revisar registres individuals. També s’ha de garantir la qualitat i representativitat del conjunt de dades utilitzades per a entrenar el sistema.
La qualitat també cal analitzar-la en els resultats generats per la IA
La nota tècnica recorda que el compliment del RGPD no acaba quan s’introdueixen correctament les dades d’entrada. També s’han d’avaluar els resultats generats pel mateix sistema, siguin inferències, perfils, prediccions siguin decisions automatitzades.
Quan aquests resultats afecten directament persones físiques, hauran d’evitar representacions incorrectes, distorsionades o desproporcionades que puguin perjudicar els seus drets o interessos.
Dades sintètiques, anonimització i correcció de biaixos poden ser compatibles amb el RGPD
Un altre aspecte especialment rellevant del document és que l’Agència admet expressament que determinades tècniques habituals en el desenvolupament d’IA poden ser compatibles amb el principi d’exactitud. Entre elles cita:
- l’anonimització;
- la generació de dades sintètiques;
- la privacitat diferencial;
- les tècniques de correcció o reducció de biaixos.
Aquestes eines poden utilitzar valors que no reflecteixin exactament la realitat individual i, així i tot, complir el RGPD, sempre que resultin adequades per a la finalitat perseguida i no generin efectes negatius sobre les persones afectades.
- Atenció. La utilització de dades sintètiques o tècniques de reducció de biaixos no vulnera per si mateixa el RGPD. El determinant serà que el tractament continuï sent adequat per a la seva finalitat i respecti els drets de les persones.
La governança de la dada cobra encara més importància
L’AEPD insisteix que les empreses hauran de definir de manera objectiva els requisits de qualitat de les dades abans d’iniciar el tractament. A més, recomana establir mètriques, documentar els criteris utilitzats i fer un seguiment continu durant tot el cicle de vida del sistema d’intel·ligència artificial.
Tot això forma part del principi de responsabilitat proactiva exigit pel RGPD i s’ha d’integrar dins de la governança de la dada de l’organització.
Què haurien de revisar ara les empreses?
Les organitzacions que desenvolupin, implantin o usin sistemes d’intel·ligència artificial haurien d’aprofitar aquests nous criteris per a revisar els seus procediments interns.
En particular, convé verificar:
- que la finalitat del tractament estigui clarament definida;
- que els conjunts de dades usades siguin adequats i representatius;
- que existeixin mecanismes per a detectar i corregir biaixos;
- que es documentin els criteris de qualitat aplicats;
- que els resultats generats per la IA siguin objecte de revisió quan puguin afectar persones físiques;
- i que tot el procés quedi degudament documentat dins del model de governança de la dada.
Atenció. La qualitat de la dada deixa de ser una qüestió exclusivament tècnica per a convertir-se en un element essencial del compliment del RGPD quan s’utilitzen sistemes d’intel·ligència artificial.
Un nou marc per a compatibilitzar innovació i protecció de dades
Amb aquesta nota tècnica, l’AEPD ofereix un dels primers documents de referència que analitza de manera sistemàtica l’aplicació dels principis del RGPD en tractaments fets mitjançant intel·ligència artificial.
Lluny d’imposar noves obligacions, el document proporciona criteris interpretatius que permeten aplicar la normativa de protecció de dades amb un enfocament basat en la finalitat del tractament, la qualitat de les dades i la protecció efectiva dels drets de les persones.
Per a les empreses que ja usen intel·ligència artificial o preveuen incorporar-la als seus processos, aquesta publicació constitueix una guia de gran utilitat per a revisar els seus sistemes de governança de la dada i reforçar el compliment del RGPD des del disseny.

