©  Máster en el RGPD - AEPD - UNED

6e650cb7e3ee43d41142c33c5920127b5ce06a0b

Política de privacidad Política de cookies Aviso legal

DEL DATO A LA INFERENCIA: EL NUEVO DESAFÍO DE LA PROTECCIÓN DE DATOS EN LA ERA DE LA INTELIGENCIA ARTIFICIAL

2026-09-22 11:35

Array() no author 82578

DEL DATO A LA INFERENCIA: EL NUEVO DESAFÍO DE LA PROTECCIÓN DE DATOS EN LA ERA DE LA INTELIGENCIA ARTIFICIAL

Cómo la inteligencia artificial transforma datos en inferencias y perfiles, los nuevos riesgos para la privacidad y el papel estratégico de los profesionales.

inferencia-datos.jpeg

La evolución de la inteligencia artificial está transformando profundamente la relación entre tecnología, información y privacidad. Durante años, la protección de datos personales se ha articulado principalmente alrededor de la recogida, conservación y utilización de información directamente vinculada a una persona. Sin embargo, el desarrollo de sistemas capaces de analizar grandes volúmenes de información permite avanzar hacia un escenario más complejo, la generación de inferencias sobre las personas a partir de datos aparentemente aislados.

 

Esta transición, analizada recientemente por ECIJA, plantea una cuestión esencial para el futuro de la privacidad: ¿Qué ocurre cuando una organización no necesita disponer de un determinado dato porque puede deducirlo mediante algoritmos? La respuesta exige ampliar la perspectiva tradicional del cumplimiento normativo y prestar atención tanto a los datos que se recopilan, como a las conclusiones, perfiles, predicciones y categorías que pueden generarse a partir de éstos.

 

Del dato observado al dato inferido

 

El RGPD ya contempla una concepción amplia de los datos personales. La elaboración de perfiles comprende cualquier tratamiento automatizado destinado a evaluar aspectos personales de una persona, incluyendo su situación económica, salud, preferencias, intereses, comportamiento, ubicación o movimientos. Como sabemos, el marco europeo reconoce expresamente los riesgos asociados a la predicción y evaluación automatizada de características personales.

 

El desafío actual pasa por determinar qué consideración jurídica debe recibir la información que no ha sido proporcionada directamente por el interesado, sino que ha sido derivada o inferida mediante la combinación de otras fuentes.

 

El Comité Europeo de Protección de Datos ha señalado que los datos inferidos a partir de otros datos pueden formar parte de la información personal objeto del derecho de acceso. Entre los ejemplos figuran las puntuaciones de crédito, ciertos resultados algorítmicos, evaluaciones de salud o resultados obtenidos mediante procesos de personalización y recomendación.

 

Así, la ausencia de un dato explícito no significa necesariamente ausencia de tratamiento de datos personales. La organización puede no haber preguntado al usuario por alguna característica o rasgo y, sin embargo, disponer de una predicción o clasificación sobre ella generada mediante inteligencia artificial.

 

El riesgo de inferir información especialmente sensible

 

La cuestión adquiere una dimensión todavía más relevante cuando las inferencias afectan a categorías especiales de datos. El CEPD ha señalado que diversas categorías especialmente protegidas podrían aparecer como resultado de actividades de perfilado e inferencia. El análisis incluye, por ejemplo, situaciones en las que patrones de localización o hábitos de consumo se utilizarían para inferir creencias religiosas u otras características sensibles.

 

Esto obliga a prestar especial atención a los principios de minimización, limitación de la finalidad, transparencia, exactitud y responsabilidad proactiva. Ya no basta con preguntar qué datos utiliza un sistema de inteligencia artificial. También resulta necesario analizar qué puede deducir, con qué finalidad y grado de precisión o qué consecuencias puede producir esa inferencia.

 

La propia AEPD incorpora entre los factores de riesgo de sus herramientas de evaluación la creación y utilización de perfiles, la clasificación de individuos, la evaluación y puntuación de personas y, de manera expresa, la inferencia de nuevos datos personales.

 

Anonimización, IA y el problema de la inferencia

 

La evolución tecnológica también está obligando a revisar conceptos aparentemente consolidados, como el de anonimización. En julio de 2026, el CEPD adoptó nuevas directrices sobre anonimización que incorporan tres criterios para evaluar si los datos pueden considerarse realmente anónimos: ausencia de posibilidad de aislar registros, ausencia de vinculación y ausencia de inferencia. Si alguno de estos elementos no se cumple, resulta clave realizar análisis adicionales.

 

Este enfoque resulta especialmente significativo en el contexto de la inteligencia artificial. La anonimización no puede valorarse solo atendiendo a si se ha eliminado un nombre o un identificador directo. También debe considerarse si la combinación de información disponible permite volver a identificar a una persona o inferir características sobre ella.

 

Este mismo razonamiento aparece en las nuevas orientaciones europeas sobre web scraping para el desarrollo de IA generativa. El CEPD recuerda que cuando estas técnicas implican tratamiento de datos personales resultan aplicables las obligaciones del RGPD, con especial atención a la base jurídica, la transparencia, la minimización, la exactitud y el tratamiento de categorías especiales.

 

Un nuevo campo para los profesionales de privacidad

 

Todo ello confirma que la protección de datos está evolucionando desde una función centrada exclusivamente en el cumplimiento formal hacia una disciplina vinculada a la gobernanza tecnológica, la gestión de riesgos y la toma de decisiones estratégicas.

 

Las organizaciones necesitan profesionales capaces de comprender simultáneamente el marco jurídico, los procesos tecnológicos y las consecuencias que los sistemas automatizados pueden generar sobre los derechos de las personas. Delegados de Protección de Datos, especialistas en privacidad, responsables de cumplimiento, juristas, profesionales de la seguridad y expertos en gobernanza de la inteligencia artificial deben poder identificar qué información entra en un sistema, la forma de procesarla y qué información puede obtenerse de él mediante inferencias.

 

La formación especializada adquiere una importancia creciente.El Máster en el Reglamento General de Protección de Datos de la UNED, con el apoyo de la Agencia Española de Protección de Datos, articula una formación orientada al conocimiento avanzado del RGPD y a los retos prácticos de la protección de datos en un entorno tecnológico en transformación.

 

La matrícula para la convocatoria 2027 ya está abierta. Para quienes desean desarrollar o consolidar una trayectoria profesional en protección de datos, privacidad y cumplimiento normativo, conocer el RGPD implica comprender cómo los datos podrían convertirse en perfiles, predicciones e inferencias, a la vez garantizar que esa transformación respeta los derechos fundamentales.

6e650cb7e3ee43d41142c33c5920127b5ce06a0b.webp

© 2026 © Máster en el Reglamento General de Protección de Datos - UNED y AEPD

Política de privacidad Política de cookies Aviso legal