La autoridad de protección de datos de Italia ha multado al fabricante de ChatGPT, OpenAI, con 15 millones de euros (15,66 millones de dólares) por la forma en que la aplicación de inteligencia artificial generativa maneja los datos personales.
La multa llega casi un año después de que Garante descubriera que ChatGPT procesaba la información de los usuarios para entrenar su servicio en violación del Reglamento General de Protección de Datos (GDPR) de la Unión Europea.
La autoridad dijo que OpenAI no le notificó una violación de seguridad que tuvo lugar en marzo de 2023 y que procesó la información personal de los usuarios para entrenar a ChatGPT sin tener una base legal adecuada para hacerlo. También acusó a la empresa de ir en contra del principio de transparencia y las obligaciones de información relacionadas con los usuarios.
«Además, OpenAI no ha previsto mecanismos de verificación de la edad, lo que podría suponer el riesgo de exponer a los niños menores de 13 años a respuestas inadecuadas con respecto a su grado de desarrollo y autoconocimiento», afirma el Garante.
Además de imponer una multa de 15 millones de euros, se ha ordenado a la empresa que lleve a cabo una campaña de comunicación de seis meses de duración en radio, televisión, periódicos e Internet para promover la comprensión pública de cómo funciona ChatGPT.
Esto incluye específicamente la naturaleza de los datos recopilados, tanto de usuarios como de no usuarios, con el fin de entrenar sus modelos, y los derechos que los usuarios pueden ejercer para oponerse, rectificar o eliminar esos datos.
«A través de esta campaña de comunicación, los usuarios y no usuarios de ChatGPT deberán ser conscientes de cómo oponerse a que la inteligencia artificial generativa sea entrenada con sus datos personales y, por lo tanto, podrán ejercer efectivamente sus derechos bajo el RGPD», añade el Garante.
Italia fue el primer país en imponer una prohibición temporal de ChatGPT a finales de marzo de 2023, citando preocupaciones sobre la protección de datos. Casi un mes después, se restableció el acceso a ChatGPT después de que la empresa abordara los problemas planteados por el Garante.
En una declaración compartida con Associated Press, OpenAI calificó la decisión de desproporcionada y dijo que tiene la intención de apelar, afirmando que la multa es casi 20 veces mayor que los ingresos que obtuvo en Italia durante ese período. Además, dijo que está comprometida a ofrecer inteligencia artificial beneficiosa que respete los derechos de privacidad de los usuarios.
La decisión también sigue una opinión del Comité Europeo de Protección de Datos (CEPD) de que un modelo de IA que procesa ilegalmente datos personales pero que posteriormente se anonimiza antes de su implementación no constituye una violación del RGPD.
«Si se puede demostrar que el funcionamiento posterior del modelo de IA no implica el procesamiento de datos personales, el CEPD considera que el RGPD no se aplicaría», dijo el Comité. «Por lo tanto, la ilegalidad del procesamiento inicial no debería afectar el funcionamiento posterior del modelo».
«Además, el CEPD considera que, cuando los responsables del tratamiento procesen posteriormente datos personales recopilados durante la fase de implementación, una vez que el modelo se haya anonimizado, se aplicará el RGPD en relación con estas operaciones de tratamiento».
A principios de este mes, el Comité también publicó directrices sobre el manejo de las transferencias de datos fuera de países no europeos de una manera que cumpla con el RGPD. Las directrices están sujetas a consulta pública hasta el 27 de enero de 2025.
«Las sentencias o decisiones de las autoridades de terceros países no pueden reconocerse ni ejecutarse automáticamente en Europa», afirmó. «Si una organización responde a una solicitud de datos personales de una autoridad de un tercer país, este flujo de datos constituye una transferencia y se aplica el RGPD».