Soberanía de datos
El principio de que los datos —y su procesamiento, incluido por sistemas de IA— quedan sujetos a las leyes del país donde se generan o donde vive la persona titular, y no automáticamente a las leyes de donde está la empresa que los procesa.
- Última revisión:
- Fuentes:
- 2 fuentes · 1 verificada
Cuando escribes un mensaje en una aplicación, ese dato normalmente no se queda en tu computador: viaja a un servidor que puede estar en otro país, gestionado por una empresa sujeta a leyes distintas a las tuyas. La soberanía de datos es la idea —y, cada vez más, la exigencia legal— de que esa distancia física no debería significar que tus datos quedan fuera del alcance de la ley de tu país.
El término no tiene una única definición técnica aceptada por todos: una revisión académica de 2021 encontró usos muy distintos entre sí, desde "soberanía" como control efectivo de una persona sobre sus propios datos, hasta "soberanía" como autoridad de un Estado sobre los datos generados en su territorio o sobre sus ciudadanos. Esta última acepción —estatal— es la que más aparece en el debate de IA, porque entrenar o correr un modelo implica mover datos entre jurisdicciones a una escala que la ley tradicional no anticipó.
El ejemplo regulatorio más citado es el Reglamento General de Protección de Datos de la Unión Europea (GDPR, 2016). Su artículo 3 establece que la norma aplica a cualquier procesamiento de datos de personas que están en la UE, sin importar si la empresa que procesa esos datos tiene sede en la Unión o no —basta con que ofrezca bienes o servicios a personas en territorio europeo, o que monitoree su comportamiento. Ese diseño extraterritorial es, en la práctica, una afirmación de soberanía de datos: Europa reclama que sus reglas rigen el dato aunque el servidor esté en otro continente.
En la práctica esto se ve en exigencias de "localización de datos" (obligar a que cierta información sensible —salud, datos bancarios, biométricos— se almacene físicamente dentro del país), en cláusulas contractuales que las empresas de nube deben ofrecer para procesar datos europeos sólo en centros europeos, y en el debate sobre si un gobierno puede exigirle a una empresa de IA extranjera acceso a los datos de entrenamiento que usó sobre ciudadanos locales.
Lo que se discute —y donde no hay consenso— es si la soberanía de datos protege genuinamente a las personas o si termina siendo, en la práctica, una herramienta de proteccionismo económico o de control estatal disfrazada de protección de privacidad; y si fragmentar internet en jurisdicciones de datos separadas no termina encareciendo servicios y dificultando la cooperación internacional en investigación, incluida la investigación en IA.
¿Por qué te importa?
Determina qué gobierno puede pedir acceso a tus datos, bajo qué garantías, y si una empresa de IA extranjera que entrena modelos con información de personas de tu país debe responder ante tus leyes o sólo ante las de su casa matriz.
Ejemplos
- El artículo 3 del GDPR europeo (2016), que aplica la ley a cualquier procesamiento de datos de personas en la UE, sin importar dónde esté la empresa.
- Las exigencias de localización de datos sensibles (salud, datos bancarios) dentro del país, presentes en distintas legislaciones nacionales de protección de datos.
- El debate sobre si un modelo de IA entrenado en el extranjero con datos de ciudadanos de un país debe someterse a la ley de protección de datos de ese país.
Términos relacionados
Debate y controversia
Hay debate sobre si la soberanía de datos protege a las personas o funciona, en la práctica, como proteccionismo económico o control estatal; y sobre si fragmentar internet en jurisdicciones de datos separadas encarece servicios y dificulta la cooperación internacional en investigación.
Fuentes
Parlamento Europeo y Consejo de la Unión Europea · 2016
WebFetch confirmó que es el Reglamento (UE) 2016/679 (GDPR) y describió el alcance territorial extraterritorial de su artículo 3 (aplica a controladores fuera de la UE que ofrecen bienes/servicios o monitorean a personas dentro de la UE).
- Data sovereignty: A reviewSin verificar
Patrik Hummel, Matthias Braun, Max Tretter y Peter Dabrock · 2021
WebFetch no pudo abrir el HTML de SAGE (403) ni un mirror en texto plano; sólo se confirmó, vía el PDF en d-nb.info, el DOI (10.1177/2053951720982012), la fecha de publicación (22 de enero de 2021) y que corresponde a journals.sagepub.com, pero no se pudo extraer el texto completo para verificar directamente título/autores con WebFetch (el título, autores y revista —Big Data & Society— provienen de metadatos de búsqueda coincidentes en múltiples repositorios académicos, no de una lectura directa de WebFetch del texto).