Del RGPD a la Ley de IA: La evolución de la seguridad de los datos y la IA en la UE

Nov 28, 2025
Compartir

La Ley de IA de la Unión Europea es la primera ley integral del mundo que regula la inteligencia artificial. Partiendo de los fundamentos del RGPD y otras normativas digitales, define cómo las organizaciones deben desarrollar, implementar y proteger los sistemas de IA de forma responsable. Pero para entender cómo lograrlo Cumplimiento de la Ley de IA de la UEy cómo esos esfuerzos de cumplimiento se conectan con seguridad de datos de IADebemos seguir su evolución a través del marco de gobernanza digital más amplio de la UE.

La Fundación: La influencia duradera del RGPD en la seguridad de los datos de la IA

El Reglamento General de Protección de Datos (RGPD) sigue siendo la piedra angular de la regulación digital de la UE. Sus principios fundamentales —como la transparencia, la minimización, la integridad y la confidencialidad— establecen requisitos básicos sobre los que se basa toda normativa posterior.

A efectos de la interpretación de la Ley de IA, varias disposiciones del RGPD son especialmente importantes:

El artículo 22 aborda la toma de decisiones automatizada y la elaboración de perfiles, y sirve de base para el enfoque de la Ley de IA respecto a los requisitos de supervisión humana para sistemas de alto riesgo. Cuando un sistema de IA toma decisiones que tienen un impacto significativo en las personas, tanto el RGPD como la Ley de IA exigen garantías, incluida una revisión humana sustancial.

De igual modo, el artículo 35 del RGPD sobre las evaluaciones de impacto relativas a la protección de datos (EIPD) proporciona el modelo metodológico para el marco de gestión de riesgos de la Ley de IA. Las organizaciones que ya realizan EIPD para el tratamiento de datos de alto riesgo reconocerán los procedimientos de evaluación de la conformidad de la Ley de IA. Ambos requieren una evaluación sistemática de los riesgos para los derechos fundamentales, la documentación de las medidas de mitigación y un seguimiento continuo.

Finalmente, el principio del RGPD de “privacidad desde el diseño y por defecto” (Artículo 25) ha evolucionado hacia la “seguridad de la IA desde el diseño”. DSPM para IA Estas estrategias aplican las mismas ideas: integrar la protección de datos y los controles de acceso en los sistemas desde su concepción.

Prácticas prohibidas: Definiendo los límites éticos para la IA

Al igual que sus predecesoras, la Ley de IA establece prohibiciones claras para proteger los derechos fundamentales. El artículo 5 de la Ley de IA prohíbe las prácticas de IA que plantean riesgos inaceptables, incluidos los sistemas manipuladores que explotan vulnerabilidades, la puntuación social por parte de los gobiernos, la identificación biométrica en tiempo real en espacios públicos (con excepciones limitadas) y la categorización biométrica basada en características sensibles.

Estas prohibiciones se derivan directamente del artículo 9 del RGPD, que restringe el tratamiento de categorías especiales de datos personales, incluidos los datos biométricos para la identificación unívoca de personas, y del artículo 28 de la Ley de Servicios Digitales (DSA), que prohíbe la publicidad dirigida basada en datos sensibles o dirigida a menores. Cuando la Ley de IA prohíbe los sistemas de reconocimiento de emociones en determinados contextos o prohíbe la IA que manipula el comportamiento humano de forma perjudicial, amplía la lógica de protección ya establecida en la protección de datos y la regulación de plataformas.

El artículo 34 de la Ley de Servicios Digitales (DSA), que exige a las plataformas en línea de gran tamaño evaluar los riesgos sistémicos, incluidos los efectos sobre el discurso cívico y los procesos democráticos, también influye en cómo debemos interpretar las prohibiciones de la Ley de IA sobre los sistemas de inteligencia artificial que amenazan los valores democráticos. El cumplimiento de la Ley de IA de la UE exige que las organizaciones respeten los límites claros que los reguladores han establecido en torno a las prácticas que amenazan la dignidad humana y la sociedad democrática.

Regulación basada en riesgos: El núcleo del cumplimiento de la Ley de IA de la UE

La regulación basada en el riesgo es quizás la característica común más significativa de las leyes digitales de la UE. El RGPD opera implícitamente sobre un modelo basado en el riesgo, exigiendo mayores protecciones (como las evaluaciones de impacto en la protección de datos) para el tratamiento de datos que supone un alto riesgo para los derechos y libertades de las personas. La Ley de Servicios Digitales (DSA) lo explicita con su enfoque escalonado, imponiendo las obligaciones más estrictas a las plataformas en línea de gran tamaño, cuya magnitud genera riesgos sistémicos.

La Ley de IA adopta esta arquitectura basada en el riesgo de la manera más completa, creando cuatro niveles de riesgo: inaceptable (prohibido), alto (fuertemente regulado), limitado (requisitos de transparencia) y mínimo (en gran medida no regulado).

Para los sistemas de IA de alto riesgo, la Ley de IA exige sistemas de gestión de riesgos, protocolos de gobernanza de datos, documentación técnica, transparencia, supervisión humana y requisitos de precisión. Estas obligaciones son muy similares a los requisitos del RGPD para el tratamiento de datos de alto riesgo. Los profesionales familiarizados con la realización de evaluaciones de impacto en la protección de datos (EIPD) reconocerán el enfoque sistemático: identificar riesgos, evaluar su gravedad y probabilidad, implementar medidas de mitigación, documentar todo y realizar un seguimiento continuo.

Una plataforma de seguridad de IA eficaz puede ayudar a automatizar este proceso, unificando la visibilidad en todos los modelos, conjuntos de datos y entornos para garantizar una monitorización continua del riesgo.

Transparencia y rendición de cuentas en las operaciones de IA

El principio de transparencia también se aplica a la normativa digital de la UE. El RGPD exige a las organizaciones que informen a las personas sobre cómo se procesan sus datos personales, incluida la información sobre la toma de decisiones automatizada. La Ley de Mercados Digitales (DMA) exige a los intermediarios que ofrezcan transparencia sobre cómo clasifican y muestran los resultados. La Ley de Servicios Digitales (DSA) exige que las plataformas expliquen cómo funcionan sus sistemas de recomendación y ofrezcan a los usuarios al menos una alternativa sin perfilado.

La Ley de IA sintetiza estas obligaciones de transparencia en un marco integral. El cumplimiento de la Ley de IA de la UE exige que los proveedores de sistemas de IA de alto riesgo garanticen la transparencia para los implementadores y las personas afectadas. Esto incluye revelar cuándo interactúan las personas con los sistemas de IA y cómo se toman las decisiones automatizadas.

Para los modelos de IA de propósito general (como los modelos de lenguaje complejos), los proveedores deben documentar las fuentes de datos de entrenamiento, los recursos computacionales y las limitaciones del modelo. Este nivel de transparencia refleja los requisitos de la DSA en materia de transparencia de la plataforma, garantizando que tanto los algoritmos como los modelos de IA estén sujetos al escrutinio público.

Gobernanza de datos: Impulsando sistemas de IA seguros y conformes a las normas.

Los sistemas de IA se basan fundamentalmente en datos, lo que hace que la intersección de la Ley de IA con las regulaciones de gobernanza de datos sea particularmente importante. La Ley de Gobernanza de Datos (DGA) y la Ley de Datos establecen condiciones estrictas para el acceso, el intercambio y el procesamiento de los datos utilizados en el entrenamiento de la IA.

Las organizaciones que desarrollan o implementan IA deben garantizar lo siguiente:

  • Acceso legal a los datos en virtud de la Ley de Protección de Datos para dispositivos IoT y conectados.
  • Obligaciones de transparencia si se opera como intermediario de datos en virtud de la Ley de Generación de Datos (DGA).
  • Cumplimiento de las restricciones de DMA si actúan como guardianes que manejan datos de la plataforma.

En este contexto, la gestión de la privacidad de los datos (DSPM) para la IA desempeña un papel fundamental, ya que ofrece visibilidad sobre dónde se almacenan los datos confidenciales, quién accede a ellos y cómo se integran en los modelos de IA. Esto no solo refuerza el cumplimiento normativo, sino que también previene la fuga y el uso indebido de datos.

Implicaciones prácticas: Una lectura integral de la Ley de IA

Para los profesionales, comprender la Ley de IA requiere verla como parte de este ecosistema regulatorio más amplio. Para lograr un verdadero cumplimiento de la Ley de IA de la UE, las organizaciones deben alinear múltiples obligaciones regulatorias:

  • RGPD: Tratamiento lícito de datos y garantías de privacidad
  • DSA: moderación de contenido y transparencia algorítmica
  • DMA: Responsabilidad de la plataforma y uso de datos antimonopolio
  • DGA y la Ley de Datos: intercambio justo de datos y derechos de acceso.

Cada ley refuerza a las demás, conformando un marco coherente de derechos digitales que equilibra la innovación con la confianza y la seguridad.

Conclusión: El futuro de la seguridad de los datos de IA en la UE

El enfoque de la UE en materia de regulación digital, desde el RGPD hasta la Ley de IA, refleja una visión coherente: la tecnología debe estar al servicio de la dignidad humana, los derechos fundamentales y los valores democráticos. Cada normativa aborda una faceta diferente de la economía digital, pero todas comparten principios comunes: transparencia, rendición de cuentas y proporcionalidad basada en el riesgo.

Para las organizaciones que implementan sistemas de IA en el mercado de la UE o que lo afectan, esta interconexión implica que el cumplimiento normativo no puede abordarse de forma aislada. Para cumplir con la Ley de IA de la UE, es necesario comprender los principios de procesamiento del RGPD, las obligaciones de la plataforma de la DSA, las restricciones de la DMA para los guardianes de datos y las disposiciones de la Ley de Protección de Datos que rigen las fuentes de datos. Al operar conjuntamente, estas leyes constituyen un marco integrado donde cada normativa refuerza y ​​aclara las demás.

Las plataformas de seguridad de IA modernas, como Cyera, permiten a las empresas poner en práctica estos principios, mapeando los datos confidenciales, aplicando el principio de acceso con privilegios mínimos e integrando la automatización del cumplimiento en todos los flujos de trabajo de IA.

Preguntas frecuentes

¿Qué es la Ley de IA de la UE?
Se trata de la normativa integral de la UE que rige los sistemas de IA, clasificándolos por riesgo y aplicando normas estrictas para las aplicaciones de alto riesgo.

¿Qué relación guarda el RGPD con la Ley de IA?
La Ley de IA se basa en los principios de protección de datos del RGPD, extendiéndolos a la toma de decisiones algorítmicas, la gestión de riesgos de la IA y la transparencia.

¿Qué es DSPM para la IA?
La gestión de la postura de seguridad de datos (DSPM, por sus siglas en inglés) para IA supervisa continuamente cómo fluyen los datos confidenciales hacia y a través de los modelos de IA, garantizando el cumplimiento y reduciendo los riesgos de exposición.

¿Quiénes deben cumplir con la Ley de IA?
Cualquier organización que desarrolle o implemente sistemas de IA en la UE, o que ofrezca servicios basados ​​en IA a residentes de la UE, está sujeta a su jurisdicción.

¿Listo para fortalecer su estrategia de seguridad y cumplimiento normativo en materia de IA?

Para cumplir con la Ley de IA de la UE, se requiere visibilidad, gobernanza y control en todo el ecosistema de datos. La plataforma de seguridad de IA de Cyera le ayuda a unificar el cumplimiento del RGPD, la Ley de IA y la Ley de Protección de Datos, protegiendo los datos confidenciales e impulsando la innovación. 👉 Solicita una demostración Descubra cómo Cyera puede ayudar a su organización a mantenerse segura, cumplir con las normativas y estar preparada para el futuro.

Compartir