• Saltar a la navegación principal
  • Saltar al contenido principal
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inicio
  • Protección de Datos
    • Empresas
    • Pymes
    • Autónomos
    • Administraciones Públicas
  • Sectores
    • Centros de Salud
    • Servicios
    • Centros Educativos
    • Colectivos
    • Colegios Profesionales
  • Servicios
    • Adaptación Web
    • Certificado Protección de Datos
    • Delegado Protección de Datos
    • Formación empresas
    • ISO – Gestión de la Calidad
  • Blog Protección de Datos
  • Contáctanos

EIPD

La DPC ha iniciado investigaciones contra Google por su modelo de IA 

Miguel Urrea · 10/12/2024 · Dejar un comentario

La DPC ha iniciado investigaciones contra Google por incumplir el RGPD su modelo de IA

La Comisión de Protección de Datos de Irlanda (DPC, por sus siglas en inglés) es la autoridad independiente responsable de supervisar y garantizar la protección de los datos personales y el cumplimiento del Reglamento Europeo de Protección de Datos (RGPD) en Irlanda. En España, la autoridad equivalente a la DPC es la Agencia Española de Protección de Datos (AEPD). 

La DPC ha iniciado investigaciones contra Google Ireland Limited por su modelo IA.

La DPC pretende averiguar si Google cumplió con la normativa europea sobre protección de datos personales (el RGPD) durante el desarrollo de su modelo de inteligencia artificial Pathways Language Model 2 (PaLM 2). 

La investigación busca responder una cuestión clave: ¿realizó Google una evaluación adecuada de los riesgos antes de procesar datos personales de ciudadanos de la Unión Europea (UE) y del Espacio Económico Europeo (EEE) en el entrenamiento de PaLM 2? 

El articulo 35 del RGPD exige la realización de una Evaluación de Impacto en la Protección de Datos (EIPD) antes de llevar a cabo tratamientos de datos personales considerados de alto riesgo, como ocurre al desarrollar tecnologías avanzadas como modelos de IA. Esta evaluación tiene como objetivo identificar los posibles riesgos para los derechos y libertades de las personas, garantizar que los tratamientos sean necesarios y proporcionales, y establecer medidas de protección que reduzcan dichos riesgos.

La DPC cuestiona si Google realizó esta evaluación de manera adecuada antes de embarcarse en un proyecto tan ambicioso como el desarrollo de PaLM 2.  Lo significativo de esta investigación no solo radica en poner bajo escrutinio a Google, sino también en subrayar un esfuerzo conjunto de la DPC y otros reguladores europeos para vigilar cómo las grandes empresas tecnológicas gestionan los datos personales en el ámbito de la inteligencia artificial. 

En un mundo donde la innovación tecnológica parece avanzar más rápido que las leyes, iniciativas como esta reflejan el compromiso de las autoridades por equilibrar el desarrollo tecnológico con la protección de los derechos fundamentales. 

Estas acciones buscan garantizar que los gigantes tecnológicos no solo impulsen la innovación, sino que también lo hagan respetando la privacidad y los derechos de las personas.

Últimas novedades sobre la inteligencia artificial en el mundo 

Antes de despedirnos, queremos compartir contigo algunos de los acontecimientos más relevantes sobre IA ocurridos en los últimos meses.

Europa marca un hito con la firma del primer acuerdo global sobre inteligencia artificial

La Unión Europea ha dado un paso histórico al firmar el Convenio Marco del Consejo de Europa sobre Inteligencia Artificial, el primer acuerdo internacional jurídicamente vinculante en esta materia. Este convenio, firmado en Vilna (Lituania), establece un enfoque común para garantizar que los sistemas de IA respeten los derechos humanos, la democracia y el Estado de Derecho, permitiendo al mismo tiempo la innovación y la confianza. 

El convenio recoge principios clave de la Ley de IA de la UE, como el enfoque basado en el riesgo, la transparencia, la gestión de riesgos y estrictas obligaciones para los sistemas de IA de alto riesgo. Además, permite incluso la prohibición de tecnologías que amenacen gravemente los derechos fundamentales. 

A la firma asistieron representantes de la UE, Estados miembros del Consejo de Europa y países como Estados Unidos, Japón, Canadá, México y Argentina, así como organizaciones de la sociedad civil, la academia y la industria, garantizando una perspectiva global. Este logro consolida el liderazgo europeo en el debate internacional sobre IA, con esfuerzos paralelos en foros como el G-7, la OCDE y las Naciones Unidas. 

Ahora, el Convenio será integrado en la normativa europea a través de la Ley de IA, pendiente de aprobación por el Consejo y el Parlamento Europeo. Con este avance, Europa reafirma su compromiso con una inteligencia artificial segura, ética y al servicio de las personas.

La OCDE publica un documento de políticas sobre IA en finanzas

El 5 de septiembre de 2024, la Organización para la Cooperación y el Desarrollo Económicos (OCDE) anunció la publicación de un documento de políticas sobre los enfoques regulatorios hacia la inteligencia artificial en el ámbito financiero. 

Este documento, entre otras cosas, examina diversos enfoques regulatorios relacionados con el uso de la IA en finanzas en 49 jurisdicciones, abarcando tanto países miembros como no miembros de la OCDE. Aunque la mayoría de estas jurisdicciones cuentan con regulaciones generales aplicables a actividades financieras, independientemente de la tecnología utilizada, muchas carecen de normativas específicas para la IA. Solo una minoría de reguladores ha desarrollado directrices específicas sobre IA, y la mayoría no tiene previsto implementar nuevas regulaciones a corto plazo. 

El documento también identifica áreas clave de riesgo, como la ciberseguridad, la manipulación del mercado y los sesgos, destacando las preocupaciones sobre la vulnerabilidad de la IA a ciberataques, incluyendo ataques adversariales y la creación de deepfakes, que podrían facilitar el robo de identidad o el fraude.

China lanza un marco de gobernanza de seguridad para la IA 

El Comité Técnico Nacional de Normalización de Seguridad de la Información de China (TC260) presentó, el 9 de septiembre de 2024, el Marco de Gobernanza de Seguridad de la Inteligencia Artificial, diseñado para guiar el desarrollo y la implementación segura de la IA en el país. 

Este marco promueve un enfoque centrado en las personas, la innovación y la inclusividad, al tiempo que aborda la identificación y mitigación de riesgos asociados con la IA. Entre sus propuestas destacan: 

  • Actualizaciones constantes de las medidas de control. 
  • Clasificación de los riesgos de seguridad de la IA. 
  • Sugerencias de medidas tecnológicas y de gobernanza para garantizar la seguridad de los datos. 
  • Estrategias para mitigar riesgos y garantizar el cumplimiento normativo en flujos transfronterizos de datos. 

Además, el documento establece directrices de seguridad para todos los actores involucrados en la IA y detalla un sistema para su desarrollo y aplicación responsable, asegurando que el uso de la IA sea seguro, ético y beneficioso para todos.

La inteligencia artificial sigue evolucionando a pasos agigantados, y estos avances regulatorios reflejan el compromiso global por aprovechar su potencial mientras se mitigan sus riesgos.


Si necesitas asesoramiento en materia de protección de datos, desde Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.


Evaluación del Impacto (EIPD) en el nuevo Reglamento de Protección de Datos

ama · 27/02/2018 · Dejar un comentario

LA EVALUACIÓN DEL IMPACTO SOBRE LA SEGURIDAD DE LA INFORMACIÓN.

Principios de responsabilidad proactiva (ACCOUNTABILITY)

Necesidad de que el responsable del tratamiento aplique medidas técnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento es conforme al reglamento.

Actitud consciente, diligente y proactiva

 ¿Qué es una Evaluación de Impacto de Protección de Datos?

Una Evaluación de Impacto en la Protección de Datos Personales (EIPD) es un análisis del riesgo del tratamiento de los datos. El resultado de esta evaluación del impacto determinará cuales son las acciones que se deben corregir o implementar para asegurar una correcta gestión de los datos personales.

Protección de datos desde el diseño y por defecto (PxD y PdD) 

El responsable del tratamiento aplicara tanto en el momento de determinar los medios de tratamiento como en el momento del propio tratamiento, medidas técnicas y organizativas, apropiadas a fin de cumplir los requisitos del Reglamento y proteger los derechos de los interesados.

  • ¿Qué?:
    • Cuando el tratamiento de los datos entrañe un ALTO riesgo para los derechos y las libertades de los interesados.
  • ¿Cuándo?:
    • Con carácter previo al inicio del tratamiento.
  • ¿Para Qué?:
    • Para determinar las medidas técnicas y organizativas necesarias y adecuadas para velar por la seguridad de la información.

Seguridad de los datos personales

El responsable y el encargado del tratamiento aplicaran medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo que, en su caso, incluya, entre otros:

  1. La seudonimización y el cifrado de datos personales
  2. La capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanente de los sistemas y servicios de tratamiento

Consecuencias de no realizar la Evaluación del impacto correctamente

Si la AIPD es obligatoria y no se realiza, o se realiza de forma inadecuada o insuficiente los tratamientos de datos quedan expuestos a riesgos no detectados y en consecuencia no se hablan adoptado las medidas que se deberían utilizar para mitigar los efectos negativos que las operaciones del tratamiento pueden tener para los derechos y las libertades de las personas.

Si se producen impactos negativos puede suponer que el responsable o el encargado del tratamiento cometan infracciones como por ejemplo el incumplimiento de obligaciones o vulneración de principios, o no atender adecuadamente los derechos de las personas afectadas. Esto puede conllevar que se produzcan daños y perjuicios materiales o morales para las personas afectadas que conllevarían sanciones importantes a determinar según el tipo de infracción cometida y el perjuicio ocasionado.

¿Qué hay que hacer si una vez realizada la evaluación del impacto se llega a la conclusión que las operaciones de tratamiento previstos continúan suponiendo un gran riesgo?

Si la evaluación de riesgos relativa a la protección de los datos llega a la conclusión de que el tratamiento comportaría un alto riesgo por el hecho que el responsable del tratamiento no ha sido capaz de encontrar o incorporar medidas lo suficientemente efectivas para mantener controlados los riesgo es en un nivel aceptable, estaremos en la situación de que riesgo residual, el que queda después de haber previsto aplicar medidas para mitigar el riesgo inicial, continua suponiendo un riesgo inaceptable para los derechos y las libertades de las personas i los datos de las cuales se ha previsto tratar, se deberá realizar una consulta previa a la autoridad de control.

La consulta se deberá realizar por escrito i la autoridad de control la deberá contestar por escrito en las 8 semanas siguientes a la fecha de la consulta, pudiéndose ampliar el plazo de respuesta a 6 semanas más en función de la complejidad del tratamiento de los datos.

Revisión de la evaluación del impacto

El tratamiento de datos personales en su conjunto, o bien cada una de las operaciones de procesamiento de la información que conforman un tratamiento, pueden variar a lo largo del tiempo. Estos cambios en relación con la situación inicial de tratamientos pueden afectar a los riesgos o a las medidas previstas para mitigar los riesgos i por eso hay que establecer mecanismos de revisión de las evaluaciones.

El responsable del tratamiento debe revisar la vigencia de la evaluación inicial cuando se produzcan cambios relevantes en el tratamiento, especialmente si estos cambios pueden implicar una variación de riesgos detectados o de las medidas adoptadas, como, por ejemplo, cambios en las medidas de seguridad, un tiempo superior de retención de los datos, cambios normativos, etc.

La documentación relacionada con las Evaluaciones del Impacto ha de estar a disposición de las autoridades de supervisión, es decir, no solo el informe final, sino también el conjunto de documentos de trabajo que se tienen que utilizar para realizar la evaluación y que sustentan las decisiones tomadas.

Contacte con nosotros para ampliar información o solicítenos un presupuesto sin compromiso y nos pondremos en contacto con su empresa.

Adapta tu empresa a la Protección de Datos Cumple la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Aviso Legal
  • Política Privacidad
  • Política de cookies
  • Terminos de uso y contratación
  • Contacto
Qualgest
Gestionar consentimiento
Qualgest.es utiliza cookies para darle la experiencia más relevante recordando sus preferencias y visitas repetidas.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}