Comunicación

IA: los Estados miembros de la UE planean permitir el acceso total de las empresas de IA a los datos de los europeos 

El último texto del Digital Ómnibus presentado por la Presidencia irlandesa del Consejo propone a los Estados miembros de la UE que los intereses de grandes empresas tecnológicas como OpenAI, Anthropic, Google, Meta y SpaceX prevalezcan sobre el derecho fundamental a la protección de datos. El uso de datos personales ‘en el contexto de la IA’ sería automáticamente lícito. Parece existir un amplio acuerdo informal entre numerosos Estados miembros. En particular, las grandes empresas tecnológicas podrían utilizar prácticamente sin restricciones todos los datos personales recopilados durante las últimas décadas, siempre que lo hagan «en el contexto» de la IA.  

Esto supone un retroceso significativo respecto de los avances que se habían logrado en el Consejo, llegando incluso más lejos que la propuesta inicial de la Comisión Europea, ya sujeta a grandes críticas de la sociedad civil. Si se adopta este texto, se socavaría el RGPD, poniendo en riesgo el derecho a la privacidad de los europeos consagrado en el artículo 8 de la Carta de Derechos Fundamentales. Dicho de otra manera: los beneficios de las empresas de IA estarían por encima de los derechos fundamentales de las personas consumidoras. 

Max Schrems, fundador de Noyb, organización que está denunciando esta situación a nivel europeo, afirma: «Es probable que ahora una mayoría de los Estados miembros de la UE esté diciendo que los intereses de Elon Musk, Google, Meta u OpenAI en obtener enormes beneficios deberían prevalecer sobre nuestro derecho fundamental a la protección de datos. Esto no es ni más ni menos que la “expropiación digital” de los europeos. Todo lo que alguna vez hemos introducido en sistemas digitales, o que las empresas de IA hayan obtenido de cualquier otra forma, pasa a estar a disposición de las empresas de IA para que puedan utilizarlo»

A nivel español, la Federación de Consumidores y Usuarios CECU se suma a la preocupación por lo que supondría este escenario. Anabel Arias, experta en derechos digitales de la organización, afirma: «Lo que está pasando con el Digital Omnibus confirma los temores que ya veníamos expresando desde el movimiento europeo de consumidores con la aprobación del AI Omnibus. Bajo el argumento de simplificar y hacer más competitiva la regulación europea, se están planteando graves cambios que debilitan los derechos fundamentales y la protección de las personas consumidoras. El texto propuesto por la Presidencia irlandesa del Consejo busca modificar reglas sobre datos personales, prácticamente habilitando su tratamiento para el entrenamiento de inteligencia artificial. Esto no es solo una simplificación técnica, es un debilitamiento a la privacidad y a la protección de los datos personales, que solo beneficiaría a la industria, y no precisamente a la europea». 

Caen las últimas barreras: ¿los beneficios de las empresas de IA prevalecen sobre la protección de datos? 

Como parte de la propuesta de Digital Ómnibus, la Comisión Europea afirmó que introduciría pequeñas simplificaciones para las empresas de la UE, al tiempo que mantendría explícitamente un «alto nivel de protección» para los europeos. Dado que los cambios pretendían ser mínimos, se optó por un «procedimiento acelerado», sin llevar a cabo una evaluación de los derechos fundamentales. 

Ahora bien, el artículo 88c propuesto por la Comisión Europea (ahora artículo 88bis en el documento del Consejo) pretende liberalizar el uso de datos personales para la IA. La propuesta se encuentra actualmente en el Consejo, bajo la Presidencia irlandesa. Irlanda alberga las sedes europeas de la mayoría de las empresas de IA estadounidenses y chinas, desde SpaceX hasta TikTok. Con el apoyo de Alemania y de otras grandes potencias de la UE, se propone actualmente que, cuando se utilicen datos personales «en el contexto de la IA», las empresas puedan, en general, hacer prácticamente cualquier cosa con ellos. 

Esta autorización sería ilimitada y también se aplicaría a personas que nunca hayan sido clientes de la empresa o a datos introducidos hace décadas, por ejemplo, en chats o redes sociales. No sería necesario pedir el consentimiento de los usuarios: se asumiría automáticamente que las empresas tienen un «interés legítimo» que prevalece cuando entrenan o utilizan cualquier producto de IA. 

¿Un cheque en blanco para toda una tecnología? 

Por lo general, el RGPD permite el tratamiento de datos para fines específicos (por ejemplo, su conservación para registros fiscales o para prevenir el fraude). Sin embargo, el artículo 88c propuesto actualmente (o artículo 88bis) legitima una tecnología en su conjunto. Con independencia de la finalidad para la que se utilice, cualquier sistema de IA podría, por defecto, recopilar lícitamente cualquier dato personal. Esta propuesta supondría, en la práctica, considerar legítimo el uso de datos personales para entrenar y operar este tipo de sistemas, incluidos aquellos capaces de llevar a cabo estafas y fraudes, difundir desinformación o realizar ciberataques. Muchas operaciones de tratamiento que hasta ahora eran ilegales podrían pasar a ser legales simplemente porque se realizan «en el contexto» de un sistema de IA. 

Por ejemplo, el tratamiento de datos con fines de publicidad personalizada (sin consentimiento) es actualmente ilegal en la UE. Sin embargo, si la publicidad se personalizara mediante tecnología de IA, de repente podría pasar a ser legal. 

Por su parte, Anabel Arias añade: “La protección de los datos personales no puede convertirse en el precio que paguemos por el desarrollo de la inteligencia artificial. Las personas consumidoras no deberían tener que renunciar a su privacidad para poder beneficiarse de las nuevas tecnologías. Las instituciones europeas deben alejarse de la falsa dicotomía entre regulación e innovación, y proteger –no debilitar – los derechos fundamentales”. 

La venta de los datos europeos a Estados Unidos y China 

Los responsables políticos parecen creer que la economía europea se beneficiará de eliminar el mayor número posible de leyes. Sin embargo, cabe esperar precisamente lo contrario: la mayoría de las empresas de la UE no tienen acceso al mismo volumen de datos ni disponen del capital necesario para competir con las empresas estadounidenses. En muchos casos, esto también podría significar que los datos recopilados por empresas de la UE, pero procesados en plataformas o servicios estadounidenses, terminarían fluyendo hacia proveedores de Estados Unidos o China. 

Otras propuestas especialmente preocupantes 

Los Estados miembros de la UE también han propuesto reducir drásticamente la definición de «datos personales», lo que, entre otras cosas, deja abierta la cuestión de si, por ejemplo, el perfilado en línea seguiría estando cubierto por el RGPD. 

Además, los derechos de los titulares de los datos no serían aplicables si estos los «utilizan de forma abusiva».  

En la práctica, esto implicaría que serían principalmente las empresas las que decidirían si un dato sigue siendo «personal» o si el ejercicio de un derecho es «abusivo». 

Ambas medidas harían que la aplicación efectiva del RGPD resultara extremadamente compleja. Antes incluso de saber si el RGPD es aplicable, ya surgirían debates sobre las capacidades y las intenciones de las empresas y de los titulares de derechos. Y esto tendría un impacto directo sobre el derecho a reclamación y reparación de las personas consumidoras en relación con la protección de sus datos personales.

CECU ha enviado una carta al Ministerio para la Transformación Digital y de la Función Pública para alertar que el derecho fundamental a la privacidad está en riesgo, y requerir que España se posicione requiriendo la urgente reconsideración del último texto del Digital Ómnibus.