La IA no solo lee sus datos personales. Crea nuevos datos sobre usted.

La IA puede crear nueva información personal al inferir datos sobre clientes, empleados y candidatos. Esto es lo que los dirigentes deben comprender.

Cuando una empresa habla de datos personales, suele pensar en la información que recopiló directamente: nombre, correo electrónico, teléfono, historial de compras, expediente de cliente, conversación de servicio o fecha de nacimiento.

Con la IA, esa definición se vuelve demasiado limitada.

Un sistema de inteligencia artificial no solo utiliza información personal. También puede crearla. Resume, clasifica, puntúa, relaciona, infiere y anticipa. Y lo que deduce sobre una persona puede llegar a ser tan sensible como la información que esa persona entregó originalmente.

Para un dirigente, la pregunta ya no es únicamente: «¿Enviamos información personal a un sistema de IA?»

También es: «¿Qué nueva información está creando nuestra IA sobre las personas?»

Una inferencia puede convertirse en información personal

La Commission d’accès à l’information du Québec recuerda que la información personal es aquella que permite identificar directa o indirectamente a una persona. También señala que la información generada mediante sistemas de inteligencia artificial o la información inferida puede estar sujeta a las leyes de protección de datos personales.

Fuente: Commission d’accès à l’information du Québec — Qué es información personal

Esto cambia el punto donde comienza el riesgo.

Si un sistema deduce que un cliente probablemente se irá, que un empleado parece estar bajo estrés, que un candidato no encaja o que un consumidor se encuentra en una situación financiera frágil, la empresa ya no está simplemente analizando información existente.

Puede estar creando un nuevo dato personal sobre una persona identificable.

Los reguladores canadienses de privacidad siguen la misma dirección. Sus principios sobre IA generativa recomiendan tratar como información personal las inferencias generadas sobre personas identificables, limitar la recopilación y el uso a lo necesario y evitar usos secundarios no previstos.

Fuente: Office of the Privacy Commissioner of Canada — Principios para una IA generativa responsable y respetuosa de la privacidad

La IA no solo lee el expediente

En la práctica, la IA crea este tipo de información con mucha más frecuencia de lo que muchas organizaciones imaginan.

Una herramienta puede resumir los correos de un cliente y concluir que está «frustrado y probablemente cancelará». Un agente puede analizar citas perdidas, pagos atrasados y conversaciones de soporte, y producir un indicador de riesgo de abandono. Un sistema de recursos humanos puede leer currículos, notas de entrevistas y comentarios internos, y generar una evaluación del potencial de liderazgo o de la probabilidad de salida.

La empresa puede creer que solo está automatizando la lectura de datos existentes.

Sin embargo, quizá esté creando un nuevo objeto de información que puede conservarse, compartirse, reutilizarse o combinarse con otros datos.

La IA no solo lee el expediente. Puede escribir una nueva capa del expediente.

Ahí es donde la gobernanza debe acompañar al sistema.

Un ejemplo muy común: el servicio al cliente

Pensemos en una pyme que utiliza IA para apoyar a su equipo de servicio al cliente.

El objetivo inicial es sencillo: resumir conversaciones, detectar solicitudes urgentes y recomendar la mejor siguiente acción.

Pronto, el sistema empieza a clasificar clientes según señales como frustración, riesgo de queja, probabilidad de escalamiento, valor de la cuenta o riesgo de abandono.

Esto puede ser realmente útil.

Pero si la empresa guarda esas evaluaciones en el CRM, las comparte entre equipos o las utiliza para priorizar a ciertas personas, las salidas dejan de ser simples notas temporales de productividad. Pueden convertirse en información personal con efectos reales sobre la relación con el cliente.

El riesgo aumenta cuando la inferencia es incorrecta.

Una persona puede ser etiquetada como «difícil», «de alto riesgo» o «de bajo valor» porque un mensaje fue mal interpretado, faltaba contexto o el modelo dio demasiado peso a una señal débil.

La IA no necesita tomar la decisión final para influir en el resultado. Basta con que cambie la manera en que los humanos tratan a esa persona.

El problema: las inferencias parecen objetivas

Una puntuación o etiqueta generada por una máquina puede parecer más objetiva de lo que realmente es.

Una inferencia sigue siendo una conclusión construida a partir de señales, un modelo, instrucciones y contexto. Puede ser útil sin ser cierta.

Esto es especialmente importante cuando la IA se utiliza en áreas sensibles como empleo, crédito, seguros, salud, detección de fraude, evaluación de vulnerabilidad o servicios financieros.

El regulador de privacidad de Quebec recuerda que un dato puede ser sensible por su naturaleza o por el contexto en el que se utiliza. Los datos médicos, biométricos u otros datos íntimos son ejemplos claros.

Por eso, una inferencia puede ser incluso más delicada que los datos que sirvieron para producirla.

Una combinación de comportamientos de compra aparentemente normales, por ejemplo, podría permitir que un sistema deduzca algo sobre la salud, las finanzas o la situación privada de una persona.

Crear menos datos también puede ser una medida de seguridad

Las organizaciones están acostumbradas a proteger los datos que ya poseen.

Con la IA, también deben decidir qué datos están dispuestas a crear.

Antes de guardar una nota, puntuación o perfil generado automáticamente, la empresa debería preguntarse si realmente es necesario.

Los reguladores canadienses recomiendan limitar la recopilación, el uso y la comunicación de información personal a lo necesario para la finalidad definida, utilizar datos anonimizados o desidentificados cuando sea posible y establecer plazos de conservación adecuados.

Esta lógica es especialmente útil para la IA.

Si una inferencia solo es útil durante unos segundos mientras un empleado prepara una respuesta, ¿realmente debe permanecer tres años en el CRM?

Si un resumen puede generarse sin nombre, dirección o número de cuenta, ¿por qué enviar esos elementos al modelo?

A veces, el mejor dato que se puede proteger es el dato que se decide no crear o no conservar.

Cinco preguntas que los dirigentes deberían plantearse

Una empresa que despliega IA debería poder responder a cinco preguntas sencillas.

¿Qué inferencias producen nuestros sistemas sobre personas identificables? Hay que mapear no solo la información que entra, sino también la que sale.

¿Para qué utilizamos esas inferencias? Una información creada para una tarea específica no debería convertirse automáticamente en un dato permanente reutilizado en otros contextos.

¿Quién puede verla? Una salida temporal visible para un empleado no tiene el mismo riesgo que una puntuación disponible para toda la organización.

¿Cuánto tiempo la conservamos? La facilidad técnica para conservar un dato no es una razón suficiente para guardarlo.

¿Cómo corregimos una inferencia incorrecta? Cuanto más influye una conclusión sobre una persona, más importante es poder verificar su exactitud y corregir sus efectos.

La próxima frontera de la privacidad

Durante años, la protección de la privacidad se presentó principalmente como una cuestión de recopilación: qué datos pedimos, si tenemos consentimiento y dónde los almacenamos.

La IA añade otra dimensión.

Una empresa puede gestionar correctamente la recopilación inicial y, más tarde, crear mediante análisis información mucho más reveladora que los datos originales.

Los dirigentes deben ampliar su definición del ciclo de vida de la información personal.

Ya no comienza solamente cuando un dato entra en la organización.

También puede comenzar cuando una IA deduce algo nuevo sobre una persona.

La pregunta ya no es solo: «¿Qué datos poseemos?»

Se convierte en:

«¿Qué sabemos ahora sobre esta persona únicamente porque nuestra IA lo dedujo, y realmente necesitábamos saberlo?»