Inteligencia artificial y protección de datos personales en Perú: obligaciones para empresas

«`

Guía práctica sobre privacidad, tratamiento de datos, consentimiento, seguridad y gestión de riesgos cuando una empresa utiliza herramientas de inteligencia artificial en Perú.

Importante: utilizar inteligencia artificial en una empresa no elimina las obligaciones relacionadas con la protección de datos personales. Si una herramienta de IA procesa información que permite identificar directa o indirectamente a una persona, la organización debe evaluar cómo se recopilan, utilizan, almacenan y comparten esos datos.

La inteligencia artificial y la protección de datos personales en Perú son dos temas cada vez más relacionados. Empresas de todos los tamaños utilizan sistemas de IA para automatizar procesos, analizar documentos, atender clientes, generar contenido, detectar fraudes, seleccionar candidatos y tomar decisiones basadas en información de usuarios.

Esta transformación ofrece importantes oportunidades, pero también genera nuevos riesgos jurídicos. Una empresa puede introducir datos personales en una plataforma de inteligencia artificial sin analizar previamente quién tendrá acceso a esa información, dónde se almacenará o para qué será utilizada posteriormente.

Por esta razón, la adopción empresarial de IA debería estar acompañada de una estrategia de privacidad, seguridad de la información y gobierno de datos.

¿Qué relación existe entre inteligencia artificial y protección de datos personales?

La inteligencia artificial funciona, en muchos casos, utilizando grandes cantidades de información. Esa información puede incluir datos que identifican a personas, como nombres, documentos de identidad, teléfonos, correos electrónicos, direcciones, información laboral, historial de compras o datos relacionados con clientes.

Cuando una empresa utiliza dichos datos dentro de un sistema de IA, debe analizar si está realizando un tratamiento de datos personales y determinar cuáles son sus responsabilidades como organización.

Recopilación Los datos pueden ser obtenidos desde formularios, aplicaciones, páginas web, sistemas internos o bases de clientes.
Procesamiento La IA puede analizar, clasificar, resumir, comparar o generar resultados utilizando esos datos.
Transferencia Una plataforma de IA externa puede recibir información y almacenarla o procesarla fuera de la infraestructura de la empresa.

Marco legal de protección de datos personales en Perú

En Perú, el tratamiento de datos personales se encuentra regulado principalmente por la Ley N.º 29733, Ley de Protección de Datos Personales, junto con su normativa reglamentaria y las disposiciones emitidas por la autoridad competente.

Para una empresa que utiliza inteligencia artificial, el punto fundamental es que el uso de una tecnología nueva no significa que desaparezcan las obligaciones tradicionales de protección de datos.

Dependiendo del caso concreto, una organización debe revisar aspectos como la finalidad del tratamiento, legitimidad, proporcionalidad, transparencia, seguridad, confidencialidad, derechos de los titulares y relaciones con proveedores tecnológicos.

Consejo empresarial: antes de incorporar una herramienta de IA que procese información personal, conviene documentar qué datos se utilizarán, cuál es la finalidad, quién tendrá acceso, cuánto tiempo se conservarán y qué proveedor tecnológico intervendrá.

Principales obligaciones de las empresas que utilizan IA

1. Identificar qué datos personales utiliza la inteligencia artificial

El primer paso consiste en realizar un inventario de la información que será introducida en los sistemas de IA. No todos los proyectos de inteligencia artificial tienen el mismo nivel de riesgo.

Una empresa debería preguntarse si el sistema procesará nombres, correos electrónicos, números telefónicos, documentos de identidad, información financiera, datos laborales, información de clientes o cualquier otro dato asociado a una persona identificada o identificable.

2. Definir claramente la finalidad

La empresa debe determinar para qué utilizará los datos. Por ejemplo, no es lo mismo utilizar información para responder consultas de clientes que utilizarla para elaborar perfiles, evaluar riesgos o tomar decisiones automatizadas.

Una buena práctica consiste en evitar utilizar información personal para finalidades distintas de aquellas que justificaron su recopilación, salvo que exista una base jurídica válida para el nuevo tratamiento.

3. Revisar el consentimiento cuando corresponda

Dependiendo del tratamiento y de la base legal aplicable, puede ser necesario contar con consentimiento del titular de los datos.

El consentimiento no debe tratarse como un simple botón dentro de una aplicación. La empresa debe analizar cómo informa al usuario sobre el tratamiento y qué usos realizará con sus datos.

4. Informar de forma transparente

Las empresas deberían explicar de manera comprensible cómo utilizan la inteligencia artificial cuando esta interviene en el tratamiento de información personal.

Las políticas de privacidad pueden incorporar información sobre las categorías de datos utilizadas, finalidades, proveedores tecnológicos, conservación y mecanismos disponibles para ejercer los derechos correspondientes.

5. Aplicar medidas de seguridad

La información utilizada por sistemas de IA debe protegerse frente a accesos no autorizados, filtraciones, pérdida o uso indebido.

Esto resulta especialmente importante cuando los empleados utilizan herramientas de IA generativa para resumir contratos, analizar bases de datos, procesar correos electrónicos o trabajar con documentos internos.

Ejemplo de riesgo: un trabajador podría copiar accidentalmente una base de datos de clientes dentro de una herramienta pública de IA. Antes de permitir ese comportamiento, la empresa debería establecer políticas internas sobre qué información puede introducirse en servicios externos.

¿Qué ocurre cuando una IA utiliza datos de clientes?

Supongamos que una empresa peruana desarrolla un asistente virtual basado en inteligencia artificial. Para responder preguntas, el sistema tiene acceso a una base de datos con nombres, correos electrónicos e historial de compras.

En este escenario, la empresa debería analizar el flujo completo de información y no únicamente el funcionamiento técnico del chatbot.

Identificar los datos.
Determinar qué información personal recibe y utiliza el sistema.
Determinar la finalidad.
Definir por qué la IA necesita esos datos y qué resultados producirá.
Revisar al proveedor.
Analizar las condiciones del servicio de IA y el tratamiento que realiza sobre la información.
Aplicar seguridad.
Implementar controles para reducir el riesgo de acceso, pérdida o divulgación.
Documentar.
Mantener registros internos sobre el proyecto, sus riesgos y las medidas adoptadas.

Uso de ChatGPT y otras herramientas de IA dentro de las empresas

La popularización de herramientas de IA generativa ha creado un nuevo desafío para los departamentos legales, de tecnología y recursos humanos.

Los empleados pueden utilizar asistentes de inteligencia artificial para redactar correos, analizar contratos, preparar informes, resumir documentos o programar software. Sin embargo, introducir información confidencial o datos personales en una plataforma externa puede generar riesgos.

Por ello, una empresa debería establecer una política interna de uso de inteligencia artificial.

¿Qué debería incluir una política interna de IA?

  • Herramientas de IA autorizadas por la empresa.
  • Información que los empleados pueden introducir en estas plataformas.
  • Información que está prohibido cargar.
  • Reglas para documentos confidenciales.
  • Procedimientos para revisar resultados generados por IA.
  • Responsables de supervisar el uso de estas tecnologías.
  • Medidas de seguridad y gestión de incidentes.
  • Procedimientos para evaluar nuevos proveedores.

Transferencias internacionales de datos y servicios de inteligencia artificial

Muchas plataformas de inteligencia artificial funcionan mediante infraestructura tecnológica distribuida en diferentes países. Por eso, antes de contratar un servicio, una empresa peruana debería revisar dónde se procesan y almacenan los datos.

La contratación de un proveedor tecnológico internacional puede involucrar flujos transfronterizos de información. Estos escenarios deben ser evaluados de acuerdo con las reglas peruanas aplicables al tratamiento y transferencia de datos personales.

Buena práctica: antes de enviar datos personales a una plataforma de IA, revisa sus condiciones contractuales, política de privacidad, ubicación de los servicios, medidas de seguridad y tratamiento que realiza sobre la información.

IA generativa y datos confidenciales: principales riesgos

Riesgo Ejemplo Medida preventiva
Exposición de datos Un empleado introduce una base de clientes en una plataforma externa. Política interna y controles de acceso.
Uso indebido Los datos son utilizados para una finalidad distinta. Definir y documentar finalidades.
Filtración Una cuenta empresarial es comprometida. Autenticación, permisos y seguridad.
Decisiones automatizadas Un algoritmo clasifica candidatos o clientes. Supervisión humana y evaluación jurídica.
Proveedor externo Una plataforma procesa información de clientes. Evaluación y contrato con el proveedor.

¿Puede una empresa utilizar IA para tomar decisiones sobre personas?

Sí puede existir este tipo de uso, pero requiere especial cuidado. Los sistemas de inteligencia artificial pueden utilizarse para analizar candidatos a un empleo, evaluar solicitudes, detectar operaciones sospechosas, segmentar clientes o realizar predicciones.

Cuando una decisión afecta significativamente a una persona, la organización debería evaluar cuidadosamente cómo funciona el sistema, qué información utiliza y qué mecanismos de revisión existen.

Una empresa no debería asumir que una decisión es automáticamente correcta únicamente porque fue producida por un algoritmo.

Minimización de datos: una de las mejores estrategias

Una de las formas más efectivas de reducir riesgos es evitar entregar a la inteligencia artificial más información de la que realmente necesita.

Por ejemplo, si una IA solamente necesita conocer la edad aproximada de un usuario para realizar un análisis, puede ser innecesario proporcionarle su nombre completo, dirección y número de documento.

Regla práctica: antes de introducir información personal en una herramienta de IA, pregunta: “¿realmente necesita este dato para cumplir la finalidad?”. Si la respuesta es no, considera eliminarlo, anonimizarlo o utilizar información menos identificable.

Anonimización y seudonimización de datos para proyectos de IA

Las empresas pueden evaluar técnicas destinadas a reducir la exposición de información personal antes de utilizar datos en sistemas de inteligencia artificial.

La anonimización busca que los datos no puedan vincularse razonablemente con una persona, mientras que la seudonimización sustituye determinados identificadores, pero mantiene la posibilidad de relacionar la información bajo determinadas condiciones.

Estas técnicas pueden ser útiles en proyectos de análisis, pruebas y desarrollo, aunque no deben considerarse automáticamente suficientes sin una evaluación técnica y jurídica del caso concreto.

Checklist para empresas que utilizan inteligencia artificial en Perú

Utiliza la siguiente lista para realizar una primera revisión interna de un proyecto de IA.

0 de 10 aspectos revisados

Buenas prácticas de gobierno de inteligencia artificial

La protección de datos no debería analizarse únicamente cuando existe un problema. Las empresas pueden adoptar un modelo de gobierno de IA que permita controlar el ciclo de vida de cada herramienta.

  1. Crear un inventario de sistemas de inteligencia artificial utilizados.
  2. Clasificar los proyectos según su nivel de riesgo.
  3. Identificar qué datos utiliza cada sistema.
  4. Evaluar proveedores antes de contratarlos.
  5. Establecer controles de acceso.
  6. Capacitar a los empleados.
  7. Revisar periódicamente los sistemas.
  8. Documentar incidentes y acciones correctivas.

¿Qué deben hacer las pequeñas y medianas empresas?

No es necesario ser una gran corporación para implementar controles básicos de privacidad e inteligencia artificial. Una pequeña empresa puede comenzar identificando las herramientas que utiliza y creando reglas sencillas para sus trabajadores.

Por ejemplo, una empresa puede establecer que ningún trabajador introduzca en herramientas de IA públicas números de documento, información financiera, contraseñas, historias clínicas, contratos confidenciales o bases completas de clientes sin autorización previa.

Este tipo de medidas reduce significativamente la posibilidad de que un empleado genere accidentalmente una exposición de información.

Preguntas frecuentes sobre IA y protección de datos en Perú

Cuando un sistema de IA trata datos personales, las obligaciones de protección de datos pueden resultar aplicables. La tecnología utilizada no elimina las responsabilidades relacionadas con el tratamiento de información personal.

No debería hacerse de manera automática. La empresa debe evaluar previamente qué información se introducirá, las condiciones del servicio, la finalidad, los riesgos de seguridad y las obligaciones legales aplicables.

Es una buena práctica, especialmente cuando varios trabajadores utilizan herramientas de IA. Una política interna permite establecer qué información puede procesarse, qué herramientas están autorizadas y qué controles deben aplicarse.

La empresa debe evaluar las condiciones del tratamiento y las reglas aplicables a los flujos internacionales de información. La ubicación del proveedor es un elemento importante dentro del análisis de privacidad.

Puede utilizarse para apoyar procesos de decisión, pero la empresa debería evaluar cuidadosamente los efectos sobre las personas, los datos utilizados, la transparencia del proceso y la necesidad de supervisión humana.

Conclusión

La inteligencia artificial y la protección de datos personales en Perú deben abordarse como parte de una misma estrategia empresarial. La implementación de un chatbot, sistema predictivo, asistente generativo o algoritmo de análisis no debería realizarse únicamente desde la perspectiva tecnológica.

Las empresas también deben analizar qué información utilizan, para qué finalidad, quién puede acceder a ella, qué proveedores intervienen y qué medidas de seguridad se aplican.

Una estrategia adecuada de gobierno de datos e inteligencia artificial puede ayudar a reducir riesgos, proteger la información de clientes y trabajadores y generar mayor confianza en el uso empresarial de nuevas tecnologías.

¿Tu empresa utiliza inteligencia artificial?

Antes de procesar datos personales con una herramienta de IA, revisa la finalidad, los datos utilizados, los proveedores, la seguridad y las obligaciones de privacidad aplicables.

Inteligencia artificial Perú Protección de datos personales Ley 29733 Privacidad empresarial IA generativa Datos personales Perú Ciberseguridad
«`