Protección de datos personales
El conjunto de derechos que una persona tiene sobre su propia información —saber qué se guarda de ella, corregirla, pedir que se elimine u oponerse a su uso— y las obligaciones legales que eso impone a quien procesa esos datos, incluidos los sistemas de IA.
- Última revisión:
- Fuentes:
- 2 fuentes · 2 verificadas
Toda ley moderna de protección de datos personales gira en torno a una idea: los datos sobre una persona no son propiedad libre de quien los recolectó, sino que esa persona conserva derechos sobre ellos. En la tradición legal más extendida en Chile y buena parte de Latinoamérica, esos derechos se agrupan bajo la sigla ARCO: Acceso (saber qué datos tuyos tiene una empresa), Rectificación (corregirlos si están errados), Cancelación (pedir que se eliminen) y Oposición (negarte a que se usen para cierto fin, por ejemplo publicidad dirigida). Marcos más recientes, como el GDPR europeo, agregan derechos adicionales como la portabilidad (llevarte tus datos a otro proveedor).
Cuando quien procesa los datos es un sistema de IA, estos derechos se vuelven más difíciles de ejercer en la práctica, no porque dejen de aplicar, sino porque cuesta más operacionalizarlos. Pedir la eliminación de tus datos de una base relacional es una operación técnica conocida; pedir que un modelo de lenguaje ya entrenado "olvide" información específica sobre ti, sin volver a entrenarlo desde cero, es un problema técnico sin solución general todavía. Lo mismo pasa con el derecho de acceso: es más fácil auditar qué guarda una tabla de base de datos que explicar qué "sabe" exactamente sobre una persona un modelo entrenado con miles de millones de parámetros.
Chile actualizó su marco legal en esta materia con la Ley N° 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024, que modifica la antigua Ley N° 19.628 sobre protección de la vida privada. La nueva ley crea una Agencia de Protección de Datos Personales con potestad fiscalizadora y sancionatoria (multas de hasta 20.000 UTM), refuerza los derechos ARCO existentes y exige que el consentimiento para tratar datos sea libre, específico, informado e inequívoco, alineándose con estándares como el GDPR. Sus disposiciones entran en vigor de forma escalonada, la mayoría dentro de los 24 meses posteriores a su publicación.
En la práctica, este marco general se aplica igual si quien procesa tus datos es una planilla o un sistema de recomendación con IA: la ley no distingue por tecnología, distingue por si hay datos personales de por medio y quién los trata. Lo que sí cambia con la IA es la escala y la opacidad: un modelo puede inferir datos sensibles (salud, situación económica) a partir de señales indirectas que la persona nunca entregó directamente, lo que complica saber, siquiera, que se está procesando un dato personal tuyo.
Lo que se discute en este campo, más que el principio general (hay consenso amplio en que estos derechos deben existir), es su aplicación práctica frente a la IA: cómo auditar un modelo de lenguaje para saber si retuvo datos personales de su entrenamiento, y qué significa "eliminar" un dato de un sistema que no guarda registros discretos sino parámetros estadísticos distribuidos.
¿Por qué te importa?
Es la base legal que te permite saber qué información tuya circula, corregirla si está mal, y decir que no a ciertos usos —incluidos los que hace un sistema de IA entrenado con datos que alguna vez entregaste, quizás sin saber para qué se usarían después.
Ejemplos
- Los derechos ARCO (acceso, rectificación, cancelación, oposición), estándar legal de protección de datos personales en Chile y Latinoamérica.
- La Ley N° 21.719 de Chile, publicada el 13 de diciembre de 2024, que crea la Agencia de Protección de Datos Personales y refuerza los derechos ARCO.
- El GDPR europeo (2016), que agrega a los derechos clásicos el de portabilidad de datos entre proveedores.
Términos relacionados
Debate y controversia
Se discute cómo hacer operativos estos derechos frente a modelos de IA que no almacenan datos en registros discretos y auditables sino en parámetros estadísticos distribuidos: qué significa "eliminar" un dato de un modelo ya entrenado, y cómo probar si un modelo retuvo información personal específica de sus datos de entrenamiento.
Fuentes
Carey y Cía. (Carey Abogados) · 2024
WebFetch confirmó ley, número y objeto, fecha de publicación (13 de diciembre de 2024 en el Diario Oficial), creación de la Agencia de Protección de Datos, fortalecimiento de derechos ARCO y plazo de entrada en vigor (24 meses).
Parlamento Europeo y Consejo de la Unión Europea · 2016
WebFetch confirmó que es el Reglamento (UE) 2016/679 (GDPR); se cita como referencia comparativa de estándares internacionales de derechos de datos personales (mismo texto verificado que en la entrada de soberanía de datos).