logo

¿Necesito una Evaluación de Impacto antes de implantar una herramienta de IA en mi empresa?

LetsLaw / Derecho Digital  / ¿Necesito una Evaluación de Impacto antes de implantar una herramienta de IA en mi empresa?
Abogados evaluación de impacto IA en la empresa

¿Necesito una Evaluación de Impacto antes de implantar una herramienta de IA en mi empresa?

Es una de las consultas que más se repiten últimamente. La empresa ya ha elegido la herramienta (un asistente para Recursos Humanos, un sistema que puntúa clientes, un chatbot conectado al CRM) y, casi al final de la reunión, alguien pregunta si hace falta «algún papel» antes de ponerla en marcha. La respuesta corta es que depende. La larga conviene conocerla antes de firmar con el proveedor.

Evaluaciones de impacto e IA: no hablamos de una única obligación

Cuando se habla de evaluación de impacto en el terreno de la inteligencia artificial, en realidad hay dos figuras distintas que a menudo se confunden.

La primera es la evaluación de impacto relativa a la protección de datos (EIPD), prevista en el artículo 35 del RGPD. Lleva años con nosotros y se exige cuando un tratamiento de datos personales puede entrañar un alto riesgo para los derechos y libertades de las personas.

La segunda es más reciente. El Reglamento (UE) 2024/1689 de Inteligencia Artificial (RIA) introduce en su artículo 27 una evaluación de impacto relativa a los derechos fundamentales para determinados usos de sistemas de IA de alto riesgo. Aquí el análisis va más allá de la privacidad y alcanza cuestiones como la posible discriminación, el acceso a determinados servicios o los mecanismos de reclamación.

Aunque son evaluaciones diferentes, parten de una idea bastante parecida: antes de utilizar un sistema conviene entender qué hace, a quién puede afectar, qué riesgos genera y qué medidas se van a adoptar para controlarlos.

¿Cuándo es obligatoria cada evaluación?

Este es el punto que más dudas genera.

La evaluación prevista en el artículo 27 del RIA no se aplica a cualquier empresa que utilice inteligencia artificial. Está prevista para determinados responsables del despliegue de sistemas de IA de alto riesgo incluidos en el anexo III, entre ellos organismos públicos, determinadas entidades privadas que prestan servicios públicos y quienes utilizan ciertos sistemas para evaluar la solvencia de personas físicas o para evaluar riesgos y fijar precios en seguros de vida y salud.

Eso sí, hay que tener presente el calendario de aplicación del Reglamento: tras las últimas modificaciones del RIA, estas obligaciones relativas a los sistemas de alto riesgo del anexo III serán aplicables a partir del 2 de diciembre de 2027.

Por tanto, una empresa que utilice simplemente un asistente de IA para redactar propuestas comerciales no estará, por ese solo hecho, obligada a realizar la evaluación del artículo 27. Muy distinto sería el caso de una entidad que utilizase un sistema de alto riesgo para valorar la solvencia de personas físicas.

La EIPD tiene un ámbito diferente y potencialmente mucho más amplio. La obligación aparece cuando el tratamiento de datos personales puede entrañar un alto riesgo para los derechos y libertades de las personas.

La utilización de nuevas tecnologías es uno de los criterios que deben tenerse en cuenta, pero no implica automáticamente que cualquier uso de IA exija una EIPD. La AEPD señala que, con carácter general, la concurrencia de varios factores de riesgo puede hacer necesaria la evaluación.

Por eso, determinados usos de IA sobre personas (por ejemplo, el cribado de candidatos, la evaluación del rendimiento de trabajadores, el perfilado de clientes o la adopción de decisiones automatizadas con efectos relevantes) pueden requerir un análisis especialmente cuidadoso.

En la práctica, una empresa puede no estar obligada a realizar la evaluación del artículo 27 del RIA y, sin embargo, sí necesitar una EIPD conforme al RGPD.

Y conviene no pasarla por alto: incumplir la obligación de realizar una EIPD cuando resulte exigible puede dar lugar a sanciones de hasta 10 millones de euros o, en el caso de una empresa, hasta el 2 % de su volumen de negocio total anual global del ejercicio anterior, si esta última cifra resulta superior.

Qué debería analizar una evaluación de impacto

Una evaluación que se limita a rellenar una plantilla sirve de poco, tanto ante una autoridad como dentro de la propia empresa. Aunque el contenido concreto dependerá de qué evaluación resulte aplicable, hay algunas preguntas que deberían estar siempre encima de la mesa:

  • El sistema y el proceso: para qué se utiliza, cómo se integra en la actividad y con qué frecuencia.
  • Las personas afectadas: qué colectivos pueden verse afectados y si existen personas especialmente vulnerables.
  • La necesidad y proporcionalidad: por qué es necesario utilizar ese tratamiento o sistema y si existen alternativas menos intrusivas.
  • Los riesgos concretos: sesgos, errores, decisiones incorrectas, falta de transparencia o utilización indebida de los datos. Nada de riesgos genéricos.
  • La supervisión humana: quién revisa los resultados y, sobre todo, si tiene capacidad real para corregirlos.
  • Las medidas de mitigación: qué controles técnicos, organizativos o jurídicos se aplicarán para reducir los riesgos identificados.
  • El plan de respuesta: qué ocurrirá si el riesgo llega a materializarse y qué vías tendrán las personas afectadas para reclamar.

 

Dos recomendaciones prácticas más.

  1. Pedir al proveedor documentación suficiente sobre el funcionamiento del sistema y sus instrucciones de uso. Evaluar una herramienta sin conocer cómo funciona realmente convierte el ejercicio en poco más que una formalidad.
  2. Si la empresa ya dispone de una EIPD, no tiene sentido duplicar trabajo. El propio RIA permite, cuando determinadas cuestiones ya estén cubiertas en esa evaluación, incorporar referencias a sus apartados o reutilizar la información pertinente al realizar la evaluación de derechos fundamentales.

Cuando resulte aplicable el artículo 27, el resultado de la evaluación deberá además notificarse a la autoridad de vigilancia del mercado competente.

Por último, una evaluación de impacto no debería guardarse en un cajón una vez terminada. Si cambia el uso de la herramienta, se incorporan nuevas funcionalidades o el proveedor modifica de forma relevante el sistema, habrá que comprobar si la evaluación sigue siendo válida y actualizarla cuando sea necesario.

Dedicar tiempo a estas preguntas antes de implantar una herramienta suele ser bastante más sencillo que intentar corregir sus riesgos cuando ya está funcionando.

En Letslaw somos especialistas en la materia y podemos asesorarte.

Contáctanos

    Al pulsar en "Enviar" aceptas nuestra Política de Privacidad - + Información, para tratar tus datos con la finalidad de tramitar las consultas que puedas plantearnos.

    Acepto recibir comunicaciones comerciales perfiladas por parte de LETSLAW, S.L. conforme a lo dispuesto en nuestra Política de Privacidad - + Información