L’Agència Espanyola de Protecció de Dades (AEPD) ha publicat un document que proporciona criteris pràctics per a responsables del tractament, encarregats i delegats de protecció de dades que hagin de treballar amb la inteligència artificial (IA).
L’Agència Espanyola de Protecció de Dades (AEPD) ha publicat una nota tècnica que recorda que el Reglament general de protecció de dades (RGPD) es aplicable a la IA però que els seus principis s’han d’interpretar en funció de la finalitat perseguida i de la idoneïtat del tractament, evitant enfocaments excessivament rígids que puguin dificultar el seu desenvolupament.
L’exactitud no significa que totes les dades hagin de ser absolutament veritables
- El realment rellevant és que les dades siguin adequades per a la finalitat concreta del tractament.
- L’exactitud s’ha de valorar en funció de l’ús que es faci de les dades i dels efectes que aquest tractament pugui produir sobre les persones.
La qualitat cal avaluar-la sobre el conjunt de dades, no sols sobre cada registre
- La qualitat del tractament no depèn únicament que cada dada individual sigui correcta. Cal analitzar el conjunt de dades usat per entrenar el sistema.
- Aspectes com la representativitat, l’absència de biaixos, la rellevància de les mostres o les propietats estadístiques del conjunt poden ser determinants per obtenir resultats fiables.
- Un conjunt de dades aparentment correcte pot no ser adequat si presenta biaixos o no representa correctament la realitat sobre la qual ha d’operar el sistema.
La qualitat també cal analitzar-la en els resultats generats per la IA
- També s’han d’avaluar els resultats generats pel mateix sistema, siguin inferències, perfils, prediccions siguin decisions automatitzades.
- Quan aquests resultats afecten directament persones físiques, hauran d’evitar representacions incorrectes, distorsionades o desproporcionades que puguin perjudicar els seus drets o interessos.
Dades sintètiques, anonimització i correcció de biaixos poden ser compatibles amb el RGPD
- Determinades tècniques habituals en el desenvolupament d’IA poden ser compatibles amb el principi d’exactitud. Entre elles el document cita:
- L’anonimització;
- La generació de dades sintètiques;
- La privacitat diferencial;
- Les tècniques de correcció o reducció de biaixos.
- Aquestes eines poden utilitzar valors que no reflecteixin exactament la realitat individual i, així i tot, complir el RGPD, sempre que resultin adequades per a la finalitat perseguida i no generin efectes negatius sobre les persones afectades.
La governança de la dada cobra encara més importància
L’AEPD insisteix que les empreses hauran de definir de manera objectiva els requisits de qualitat de les dades abans d’iniciar el tractament. A més, recomana establir mètriques, documentar els criteris utilitzats i fer un seguiment continu durant tot el cicle de vida del sistema d’intel·ligència artificial.
Què haurien de revisar ara les empreses que desenvolupin, implantin o usin sistemes d’intel·ligència artificial ?
- Que la finalitat del tractament estigui clarament definida;
- Que els conjunts de dades usades siguin adequats i representatius;
- Que existeixin mecanismes per a detectar i corregir biaixos;
- Que es documentin els criteris de qualitat aplicats;
- Que els resultats generats per la IA siguin objecte de revisió quan puguin afectar persones físiques;
- i que tot el procés quedi degudament documentat dins del model de governança de la dada.
Conclusió:
Lluny d’imposar noves obligacions, el document proporciona criteris interpretatius que permeten aplicar la normativa de protecció de dades amb un enfocament basat en la finalitat del tractament, la qualitat de les dades i la protecció efectiva dels drets de les persones.
Per a les empreses que ja usen intel·ligència artificial o preveuen incorporar-la als seus processos, aquesta publicació constitueix una guia de gran utilitat per a revisar els seus sistemes de governança de la dada i reforçar el compliment del RGPD des del disseny.
