Por: Carlos A. FERREYROS SOTO
Doctor en Derecho
Universidad de Montpellier I Francia.
cferreyros@ferreyros-ferreyros.com
RESUMEN
La nota explora los riesgos y desafíos de la IA agentica para los datos personales y propone primeras líneas de análisis y de gobernanza jurídica, sin constituir aún un marco normativo finalizado.
La nota, publicada conjuntamente por la CNIL y el Consejo de la IA y de lo digital (CIANUM), parte de la constatación de que la IA agentica se ha democratizado y que ciertos sistemas pueden actuar de forma autónoma sobre el entorno técnico del usuario (aplicaciones, bases de datos, puestos de trabajo, etc.). Su finalidad es ofrecer una reflexión exploratoria sobre las implicaciones en materia de protección de datos personales, más que fijar obligaciones exhaustivas, en un contexto de rápida evolución tecnológica.
La IA agentica se describe como un conjunto de sistemas basados en la coordinación de varios “agentes IA”, normalmente apoyados en modelos de IA generativa capaces de leer, modificar, borrar datos y ejecutar acciones en un entorno definido, con grados variables de autonomía. Estos agentes pueden encadenarse en flujos de trabajos (“workflow”) complejos, tomar decisiones en nombre del usuario y operar de manera continua, lo que aumenta la intensidad y frecuencia de los tratamientos de datos personales.
La nota subraya varios tipos de riesgos: ampliación masiva de las superficies de tratamiento (más fuentes y más acciones automatizadas), dificultad para mantener el control humano efectivo sobre los agentes y sus interacciones, y riesgo de usos desalineados con las finalidades iniciales declaradas al usuario o al responsable del tratamiento. También insiste en la posible opacidad de los flujos de datos (entre agentes, aplicaciones y servicios terceros) y en la exposición reforzada a violaciones de datos y a decisiones automatizadas con impacto significativo sobre las personas.
Los riesgos que CNIL y CIANUM destacan para IA agentíca (ampliación masiva de superficies de tratamiento, opacidad de flujos de datos, dificultad para controlar las acciones de los agentes, posible no alineación entre finalidad declarada y usos reales) son precisamente escenarios que debiertan activar las obligaciones de la Ley 29733: deber de información, limitación de finalidad, proporcionalidad, seguridad y, en casos de alto riesgo, necesidad de medidas reforzadas (por ejemplo, evaluaciones de impacto o, en la práctica, análisis de riesgo de tratamiento).
A fin de acceder a normas similares y estándares europeos, las empresas, organizaciones públicas y privadas interesadas en asesorías, consultorías, capacitaciones, estudios, evaluaciones, auditorías sobre el tema, sírvanse comunicar al correo electrónico:cferreyros@ferreyros-ferreyros.com
________________________________________________________
IA agencial y datos personales: la CNIL y el Consejo de IA y Digital publican una nota exploratoria.
20 de julio de 2026
Las innovaciones en la era de la IA generativa continúan con la democratización de la IA agentique ahora es capaz de actuar en su entorno en lugar del usuario. La delegación de tareas que se le encomiendan, facilitada por interacciones hiperpersonalizadas, implica cadenas de procesamiento complejas y, en ocasiones, opacas. En un informe elaborado conjuntamente con el CIANum (Consejo Francés de IA y Tecnología Digital), la CNIL (Autoridad Nacional de Informática y Libertades de Francia) explora los retos que plantea la protección de datos.
La CNIL y el CIANum (Consejo de IA y Digital) han realizado un estudio conjunto sobre los problemas planteados por la IA agencial para la protección de datos personales. Estos trabajos se hace eco de los debates mantenidos sobre este tema por la CNIL con sus homólogos internacionales, en particular en el marco del G7 de autoridades de protección de datos y privacidad organizado por la CNIL con motivo de la presidencia francesa del G7.
Un cambio de escala en el procesamiento de datos personales
El paso de la inteligencia artificial (IA) generativa a la IA agencial, se produce un cambio de escala que renueva y amplifica los riesgos para los datos personales de los usuarios. Capaz de acceder y procesar grandes volúmenes de datos de múltiples fuentes conectadas, así como de interactuar con su entorno, la IA agencial implica la circulación de datos personales entre numerosos servicios. Además, la retención del historial de interacciones del usuario y el uso de almacenamiento persistente también contribuyen a aumentar la cantidad de datos que estos sistemas almacenan en diversos soportes. Estos mecanismos facilitan así la creación de perfiles de usuario hiperpersonalizados y una mayor autonomía en la toma de decisiones.
Estos flujos de datos pueden resultar difíciles de comprender para el usuario, lo que genera un riesgo real de pérdida de control sobre sus datos personales y, por lo tanto, pone en entredicho los principios del Reglamento General de Protección de Datos (RGPD).
Sistemas autónomos que complican la gestión de riesgos
Los sistemas de IA con agentes también plantean interrogantes sobre el reparto de responsabilidades entre las partes interesadas, debido a la delegación de poder que permiten. De hecho, las capacidades de acción autónoma de estos sistemas y su habilidad para interactuar con otras aplicaciones les permiten automatizar procesos de toma de decisiones que involucran a múltiples actores. Esta operación descentralizada complica la identificación de las responsabilidades de cada parte y extiende los riesgos de ciberseguridad a todos los servicios conectados a los sistemas de IA con agentes.
Dados los riesgos asociados al desarrollo y despliegue de sistemas de IA con capacidad de gestión, el marco jurídico aplicable se presenta como una herramienta crucial para controlar estos nuevos usos. Si bien los principales instrumentos de la legislación europea de protección de datos y la normativa sobre inteligencia artificial ya les son aplicables, sus características específicas – autonomía en la toma de decisiones, memoria persistente, capacidad para interactuar con múltiples servicios y actuar en nombre del usuario – exigen una adaptación de la forma en que se implementan estas normas.
#Inteligencia Artificial (IA) #G7 2026
Publicado por Carlos Ferreyros en 6:08
Enviar por correo electrónicoEscribe un blogCompartir en XCompartir con FacebookCompartir en Pinterest
