El CNIL publica unas nuevas guías para ayudar a las empresas a adecuar sus herramientas de IA al RGPD

Comparte

El 5 de enero de 2026, la Comisión Nacional de Libertades Informáticas de Francia (CNIL) publicó unas nuevas guías que tratan de resumir las cuestiones claves que deben abordar los responsables y encargados del tratamiento para garantizar el cumplimiento del RGPD en el desarrollo y uso de sistemas de inteligencia artificial (IA).

Las guías contienen una checklist para el desarrollo de sistemas de IA que ofrece un conjunto estructurado de controles destinados a garantizar la conformidad con el RGPD durante todas las fases del ciclo de vida de un sistema de inteligencia artificial: desde la recolección de datos, pasando por el entrenamiento, la estructuración, hasta la integración del modelo.

El documento comienza exigiendo que los desarrolladores consideren el régimen jurídico aplicable, identifiquen la responsabilidad de cada actor involucrado (responsable, encargado, corresponsable…) y determinen si las bases de datos de entrenamiento contienen datos personales, incluso cuando son recogidos mediante técnicas de web scraping. También destaca la necesidad de evaluar si el modelo puede considerarse anónimo o si existe riesgo de re-identificación, lo que requiere pruebas activas mediante ataques controlados y documentados.

Luego, se pide definir claramente las finalidades del sistema y la base jurídica aplicable (consentimiento, interés legítimo, contrato, etc.). En caso de invocar el interés legítimo, deben verificarse la necesidad del tratamiento, la ausencia de alternativas menos intrusivas, la minimización de datos y la implementación de garantías adecuadas, especialmente en escenarios de recolección masiva.

Si se reutilizan datos provenientes de otras actividades (o empresas), la checklist exige comprobar la compatibilidad entre finalidades y validar la licitud de fuentes externas. En cuanto a la minimización, se pide justificar tanto la tipología como el volumen de datos, favorecer formatos menos intrusivos, excluir datos sensibles salvo casos justificados y aplicar técnicas de protección desde el diseño.

Esta guía trata de resumir los puntos claves que deben abordar las empresas en un lenguaje claro y sencillo para que, tanto departamentos jurídicos como desarrolladores puedan comprender los riesgos a los que se enfrentan, y cómo mitigarlos debidamente, evitando sanciones, reclamaciones y daños reputacionales.

Leer más

Posts relacionados que podrían interesarte

27, enero 2022

Lidl consigue ganar la batalla a Thermomix en el conflicto por su robot de cocina

25, abril 2024

TikTok, o cambia de dueño o tendrá que abandonar Estados Unidos

23, mayo 2019

Un año después del RGPD, ¿en qué punto se encuentran las empresas españolas?

16, noviembre 2023

El registro de marcas olfativas en Europa: un largo camino por delante

5, diciembre 2024

Australia prohíbe el uso de las redes sociales a menores de 16 años

16, octubre 2025

El Tribunal Supremo abre la puerta a las marcas numéricas al reconocer «26-1-18-1» de Inditex