Fundamentos de la PDPA para la gobernanza de la IA

La Ley de Protección de Datos Personales de Singapur de 2012 (PDPA, Personal Data Protection Act) establece el marco jurídico básico para la gobernanza de datos en Singapur, incluida la de los sistemas de IA. Las obligaciones de la PDPA se aplican a cualquier organización que recopile, use o divulgue datos personales en Singapur, con excepciones limitadas para los organismos públicos. Para los sistemas de IA, esto significa que toda IA que trate datos personales sobre personas físicas está sujeta a los requisitos de la PDPA.

El enfoque del PDPC respecto de la IA no consiste en crear legislación independiente específica para la IA, la filosofía regulatoria de Singapur favorece en general las directrices basadas en principios frente a las normas prescriptivas. En su lugar, el PDPC ha publicado directrices consultivas que explican cómo se aplican las obligaciones existentes de la PDPA a los contextos de IA. Estas directrices tienen carácter consultivo, no son jurídicamente vinculantes, pero indican las expectativas en materia de aplicación normativa e influirán en la forma en que el PDPC evalúe las prácticas de IA de las organizaciones.

Las directrices consultivas del PDPC sobre IA

Las Advisory Guidelines on the Use of Personal Data in AI Recommendation and Decision Systems del PDPC abordan tres escenarios clave: los sistemas de IA de recomendación (sistemas que sugieren contenidos, productos o acciones a las personas), los sistemas de IA de decisión (sistemas que toman decisiones que afectan a las personas o influyen de manera significativa en ellas) y los sistemas de IA que combinan ambas funciones.

En el caso de los sistemas de recomendación, las directrices se centran en la transparencia: las personas deben comprender que se está utilizando IA para personalizar contenidos o recomendaciones, y deben tener acceso a una explicación de la base de dichas recomendaciones. En el caso de los sistemas de decisión, las directrices se centran en la precisión, la explicabilidad y la disponibilidad de revisión humana para las decisiones significativas. El PDPC espera que las organizaciones que despliegan IA en decisiones de gran trascendencia, crédito, seguros, empleo, hayan implementado medidas de explicabilidad y supervisión humana que vayan más allá de las simples métricas de precisión.

El Consentimiento Presunto mediante Notificación y el entrenamiento de la IA

Las enmiendas de 2021 a la PDPA introdujeron el Consentimiento Presunto mediante Notificación (Deemed Consent by Notification), un mecanismo que permite a las organizaciones usar datos personales para fines secundarios (incluido el entrenamiento de la IA) sin consentimiento expreso, siempre que notifiquen a las personas el uso previsto y les permitan optar por excluirse (opt-out). Las condiciones son específicas: la finalidad debe ser una que la persona pudiera esperar razonablemente; debe proporcionarse una notificación antes o en el momento del uso secundario; y la persona debe disponer de un plazo razonable para ejercer la exclusión voluntaria.

Este mecanismo es relevante para las organizaciones que desarrollan IA a partir de datos existentes de clientes o usuarios. Ofrece una vía jurídica para el uso de datos de entrenamiento de IA que no exige volver a obtener un nuevo consentimiento, pero solo cuando se cumplen las condiciones. La notificación debe ser sustantiva, el mecanismo de exclusión voluntaria debe ser accesible, y la finalidad debe ser genuinamente una que la persona pudiera esperar.

El marco adicional de la MAS para las instituciones financieras

Las instituciones financieras reguladas por la Monetary Authority of Singapore (MAS) enfrentan expectativas adicionales de gobernanza de la IA más allá de la PDPA. Los principios de IA responsable de la MAS, Equidad, Ética, Responsabilidad y Transparencia (FEAT, Fairness, Ethics, Accountability, and Transparency), se aplican a la IA orientada al cliente en los servicios financieros. La MAS espera que las instituciones financieras realicen evaluaciones FEAT para los despliegues significativos de IA orientada al cliente, y ha elaborado metodologías de evaluación detalladas a través de la iniciativa Veritas.

La interacción entre los requisitos de la PDPA y los de la MAS implica que un banco que despliegue IA en la toma de decisiones crediticias debe cumplir simultáneamente los requisitos de limitación de la finalidad y transparencia de la PDPA, los principios FEAT de la MAS, incluida la evaluación de la equidad, y las expectativas de la MAS en materia de gestión del riesgo de modelo. La mayoría de las instituciones financieras de Singapur han desarrollado marcos de gobernanza que abordan los tres aspectos de forma simultánea, un enfoque unificado resulta más eficiente que tratar cada uno como un ejercicio de cumplimiento independiente.

Para más información: PDPC AI Governance

Lecturas relacionadas

Para más información: PDPC AI Governance