Para DPO y compliance, la gobernanza de IA no debería empezar por memorizar una lista de artículos. El trabajo consiste en identificar sistema, rol y finalidad; cruzar AI Act con protección de datos y otras normas; determinar qué controles se activan; y dejar evidencia suficiente para que una decisión pueda revisarse después.
Ideas clave
- AI Act y RGPD son capas distintas que pueden aplicarse simultáneamente.
- El DPO asesora y supervisa en materia de datos; no debe convertirse automáticamente en propietario del sistema.
- La clasificación jurídica debe conectarse con responsables, medidas y evidencia.
- Contratos y declaraciones del proveedor no sustituyen la revisión del uso real.
La secuencia de trabajo
- Identificar el sistema, modelo, versión, finalidad y cadena de valor.
- Determinar el rol de la organización y los actores externos.
- Clasificar prácticas prohibidas, alto riesgo, transparencia y GPAI.
- Analizar datos personales, finalidad, minimización, derechos, transferencias y EIPD cuando proceda.
- Revisar contratos, seguridad, propiedad intelectual, trabajo y normativa sectorial.
- Asignar decisión, validación, plazos, evidencia y eventos de revisión.
Qué debe quedar documentado
Una matriz útil no acumula documentos sin contexto. Cada evidencia debe enlazarse con la afirmación que permite probar: quién es el proveedor, qué finalidad se autorizó, qué base jurídica se analizó, qué riesgo se descartó, quién aprobó la condición o qué cambio obligó a reabrir la revisión.
Dónde intervenir antes de que sea tarde
Seguridad, privacidad y legal/compliance deben entrar antes de que la decisión sea irreversible: antes de contratar, integrar datos, activar conectores o comenzar un uso que afecte a personas. Consultar después reduce esas funciones a documentar un hecho consumado.
Fuentes y referencias
Se priorizan fuentes oficiales para el marco normativo. La aplicación a un caso concreto puede exigir revisar normativa sectorial, guías, jurisprudencia y documentación técnica adicional.