compliance-br

LGPD y datos personales en la IA

La LGPD exige que el tratamiento de datos personales mediante inteligencia artificial cumpla con sus principios fundamentales: finalidad, necesidad,…

4 min de lectura868 palabrases

Respuesta corta

La LGPD exige que el tratamiento de datos personales mediante inteligencia artificial cumpla con sus principios fundamentales: finalidad, necesidad, transparencia, seguridad y responsabilidad. Todo sistema de IA que procese datos personales en Brasil debe contar con una base legal válida (art. 7º), realizar evaluaciones de impacto (art. 38) y designar un encargado de protección de datos (DPO) cuando corresponda.

TL;DR

  • La LGPD (Lei nº 13.709/2018) es la ley brasileña de protección de datos personales, aplicable a cualquier uso de IA que trate datos identificables.
  • El art. 7º de la LGPD enumera 10 bases legales para el tratamiento; el consentimiento no es la única ni la más común en escenarios de IA empresarial o pública.
  • La Autoridad Nacional de Protección de Datos (ANPD) publicó la Orientação sobre Inteligência Artificial (2023) vinculando explícitamente los requisitos de la LGPD a los sistemas de IA.
  • Las evaluaciones de impacto sobre la protección de datos (EIPD) son obligatorias para tratamientos automatizados de alto riesgo (art. 38), incluidos modelos de IA con efectos significativos en derechos fundamentales.
  • La ANPD multó por primera vez por violación de la LGPD en 2024 (Processo nº 08000.005560/2023-54), destacando la responsabilidad conjunta entre controladores y operadores en flujos de IA.
  • La LGPD no regula específicamente “IA generativa”, pero sus principios se aplican integralmente a su uso con datos personales — según la Nota Técnica ANPD/COOAI/2024/001.

¿Qué datos personales están protegidos por la LGPD en contextos de IA?

La LGPD define dato personal como “toda información relacionada a una persona natural identificada o identificable” (art. 5º, inc. I). Esto incluye datos directos (nombre, CPF, biometría) y datos indirectos utilizados por modelos de IA para inferir perfiles (patrones de comportamiento, ubicación, preferencias, salud mental estimada). Los datos sensibles (art. 5º, inc. II) —como origen racial, creencias religiosas o datos biométricos— requieren base legal reforzada (art. 7º, inc. II), especialmente crítico en sistemas de reconocimiento facial o análisis emocional.

¿Quién es responsable ante la LGPD al usar IA?

El controlador (quien determina las finalidades del tratamiento) asume responsabilidad primaria, incluso si contrata proveedores de modelos de IA o infraestructura en la nube. Si el proveedor actúa bajo instrucciones específicas y limitadas, es considerado operador (art. 6º, § 3º); si influye en las finalidades o medios, puede ser cocontrolador (art. 6º, § 4º). Contratos de procesamiento deben reflejar esto claramente (art. 39).

¿Qué obligaciones adicionales impone la LGPD a los sistemas de IA?

Además de las obligaciones generales (consentimiento válido, derecho de acceso, rectificación y eliminación), la LGPD exige transparencia en decisiones automatizadas significativas (art. 20): el interesado tiene derecho a solicitar revisión humana cuando una decisión exclusivamente automatizada produzca efectos jurídicos o afecte sus derechos. También exige medidas técnicas y organizativas adecuadas a la naturaleza del riesgo (art. 46), como anonimización diferencial, auditorías de sesgos y registros de actividades de tratamiento (art. 37).

Preguntas frecuentes

  • Q: ¿La LGPD prohíbe el uso de IA generativa en Brasil?
  • A: No. La LGPD no prohíbe tecnologías, sino que regula su uso con datos personales. Su aplicación depende del contexto: entrenar un modelo con datos personales sin base legal válida o sin anonimización efectiva constituye infracción.
  • Q: ¿Es suficiente el consentimiento para entrenar modelos de IA con datos personales?
  • A: No siempre. El consentimiento debe ser libre, específico, informado y inequívoco (art. 8º), pero no es viable ni válido si existe desequilibrio de poder (ej. empleados o pacientes) o si el tratamiento excede lo razonablemente esperado. Otras bases legales —como el cumplimiento de obligación legal o el interés legítimo— pueden ser más adecuadas.
  • Q: ¿Debo nombrar un DPO si uso IA internamente?
  • A: Sí, si su organización es controlador u operador y realiza tratamiento a gran escala de datos personales sensibles o de alta riesgo (art. 41, inc. III). La ANPD aclara que el uso intensivo de IA con datos personales suele activar este requisito.
  • Q: ¿Qué pasa si mi modelo de IA genera datos personales nuevos (p. ej., perfiles sintéticos)?
  • A: Los datos generados que permitan identificar o identificar indirectamente a una persona natural son considerados datos personales bajo la LGPD (Orientação ANPD sobre IA, p. 12), y su tratamiento también requiere base legal y cumplimiento integral.

Hechos clave

  • La LGPD entró en vigor el 18 de septiembre de 2020, con sanciones aplicables desde el 1 de agosto de 2021.
  • La ANPD es el órgano regulador competente, con poderes sancionadores hasta del 2 % del facturación anual en Brasil (límite máximo de R$ 50 millones por infracción).
  • La Nota Técnica ANPD/COOAI/2024/001 confirma que los principios de la LGPD se aplican a “modelos de lenguaje grande (LLM) y sistemas de IA generativa” cuando procesan datos personales.
  • El art. 38 de la LGPD exige EIPD para tratamientos que impliquen decisiones automatizadas con efectos jurídicos o que afecten derechos fundamentales — criterio ampliamente interpretado por la ANPD en contextos de IA.

Fuentes

  • Lei nº 13.709/2018 (Planalto)
  • Orientação sobre Inteligência Artificial – ANPD (2023)
  • Nota Técnica ANPD/COOAI/2024/001
  • Resolução ANPD nº 1/2022 (Regulamento da EIPD)
  • Decisão de Multa nº 08000.005560/2023-54 – ANPD (2024)

Saiba mais em https://g.cloud

← Volver al blog