En este artículo (4)
Análisis de la verificación de edad de Character.AI: seguridad desde el diseño
Puntos Clave
- Diseñe la garantía de edad antes del lanzamiento, no después de que aparezcan fallos de moderación.
- Vincule las salvaguardas para menores al proceso de incorporación y al estado de la cuenta, no solo a los filtros de contenido.
- Complete la DPIA y el trabajo de representación en la UE con antelación cuando atienda a usuarios europeos.
El Garante de Italia trató el control de acceso, los avisos de privacidad y el momento de realizar la EIPD como partes del mismo sistema de seguridad.
El Garante de Italia trató el control de acceso, los avisos de privacidad y el momento de la EIPD como partes del mismo sistema de seguridad.
La lección de cumplimiento de la acción de aplicación más reciente de Italia sobre IA no es sutil: un chatbot no puede resolver con moderación un problema de incorporación de usuarios. Si los menores pueden usar el producto, los reguladores preguntan cada vez más qué ocurre antes del primer mensaje, no solo qué ocurre después de que el modelo responde. La autoridad de protección de datos de Italia, el Garante, multó a Character Technologies, la empresa con sede en Estados Unidos propietaria de Character.AI, con 158.000 € (180.500 dólares), según un informe de Reuters difundido por AOL. El servicio permite que los usuarios, incluidos menores, chateen con personajes virtuales generados por IA. Eso lo convierte en un caso de estudio útil para productos de compañía con IA, donde la intimidad, la personalización y la recopilación de datos se encuentran con la frase menos divertida de la gestión de productos: enséñame el control de edad.
Lo que Italia encontró realmente
Según el informe de Reuters difundido por AOL, el Garante encontró varias infracciones de privacidad, incluidas deficiencias en la información proporcionada a los usuarios sobre el tratamiento de datos personales. La autoridad también planteó preocupaciones sobre las salvaguardias para menores y la eficacia de los procedimientos de verificación de edad, y afirmó que se necesitaban protecciones adicionales más allá de las que ya existían. Character Technologies no respondió de inmediato a una solicitud de comentarios, según el mismo informe.
El regulador también dijo que la empresa se retrasó en la realización de una Evaluación de Impacto relativa a la Protección de Datos, o DPIA, y en el nombramiento de un representante en la UE, informó Reuters a través de AOL. Dicho en términos de producto, esto no es simplemente un problema de política de contenidos. Los fallos citados abarcan todo el ciclo de vida del servicio: explicar el uso de los datos, identificar la edad del usuario con suficiente confianza, evaluar el riesgo antes o durante el despliegue, y contar con el contacto de responsabilidad exigido en la UE.
El movimiento destacable es la agrupación. Un aviso de privacidad débil no es el mismo defecto que una verificación de edad débil, y una DPIA tardía no es el mismo defecto que la ausencia de un control de seguridad infantil. Pero el Garante los trató como pruebas relacionadas de si el servicio había sido diseñado para un uso legal y seguro por parte de las personas que realmente podían acceder a él.
La garantía de edad ya no es algo secundario
La copia de Reuters de WTVB informa del mismo punto central: el Garante cuestionó las salvaguardias para menores y la eficacia de la verificación de edad, al tiempo que afirmó que se necesitaban protecciones adicionales más allá de las medidas ya existentes. Esa formulación importa porque no dice, de forma educada, añade un banner y sigue adelante. Dice que la capa de acceso forma parte del diseño de seguridad.
Para quienes crean productos, la obligación sencilla es aburrida y, por eso, importante. Si los menores pueden usar el producto, la incorporación debe recopilar o inferir la edad de una manera que se ajuste al riesgo del producto, los avisos de privacidad deben explicar qué ocurre con los datos personales, y los controles de seguridad infantil deben estar vinculados al estado de la cuenta en lugar de pegarse a la cola de moderación. Los filtros de contenido siguen siendo importantes, pero son controles posteriores. El regulador está mirando aguas arriba, a quién se le permite cruzar la puerta.
Aquí es donde los productos de compañía con IA tienen menos margen para las evasivas habituales. Un servicio de personajes virtuales no es solo un cuadro de búsqueda con una tipografía más amigable. Invita a una conversación repetida y personalizada, lo que significa que las preguntas sobre edad, consentimiento, elaboración de perfiles y conservación de datos llegan temprano. Si tu lista de verificación de lanzamiento dice seguridad del modelo pero no garantía de edad, la lista está haciendo teatro.
El precedente de ChatGPT es la etiqueta de advertencia El informe
de Reuters difundido por AOL señala que el Garante ha sido uno de los reguladores de IA más proactivos de Europa y prohibió brevemente ChatGPT de OpenAI en 2023 por problemas de verificación de edad y recopilación de datos. Ese precedente no significa que cada chatbot esté a una notificación de cumplimiento de ser suspendido. Sí significa que Italia ya ha demostrado que los controles de acceso a la IA generativa pueden convertirse en un asunto de aplicación de la normativa de privacidad, no en una nota al pie de relaciones públicas.
Aquí es donde LinkedIn exagerará el caso antes de que termine el día. La ley no dice que los compañeros de IA sean categóricamente ilegales, al menos no según los hechos reportados aquí. Dice que lo básico sigue aplicándose cuando la interfaz es encantadora: informa a los usuarios cómo se tratan sus datos, evalúa el tratamiento de alto riesgo antes de que se convierta en hábito, establece representación en la UE cuando sea necesario, y no dejes pasar a niños a un producto cuyas salvaguardias dependen de adivinar más tarde.
También hay un dolor de cabeza jurisdiccional escondido a plena vista. La empresa tiene sede en Estados Unidos, mientras que la acción de cumplimiento vino de la autoridad de protección de datos de Italia, según Reuters vía AOL. Los servicios de IA para consumidores que escalan a través de fronteras heredan expectativas locales de privacidad, tanto si el equipo de producto contrató personal para gestionarlas como si no. Internet sigue estando molestamente disponible en Europa.
Qué deberían cambiar ahora quienes crean productos
OECD.AI clasificó el asunto como un incidente de IA relacionado con fallos de protección de datos y seguridad infantil, y The News International informó que el Garante destacó infracciones bajo el marco de privacidad de datos del RGPD de la UE. Esas etiquetas son útiles porque colocan la multa en el ámbito de la gobernanza, no solo en el ámbito de confianza y seguridad. Los reguladores están tratando el acceso por edad, la información de privacidad y la evaluación interna de riesgos como partes de un mismo sistema operativo.
La conclusión práctica es clara. Antes del lanzamiento, los equipos que crean compañeros de IA deberían mapear si los menores pueden acceder al servicio, decidir qué garantía de edad es proporcional, redactar información de privacidad que un usuario normal pueda entender, y completar la DPIA antes de que el riesgo ya se haya lanzado. Los contratos con proveedores y la propiedad interna también deberían cubrir quién mantiene la verificación de edad, quién revisa los controles de seguridad infantil y quién gestiona las obligaciones de representante en la UE cuando correspondan.
La multa de 158.000 € no es la cifra más alta en aplicación de privacidad, pero esa es la métrica equivocada. La mejor métrica es el coste arquitectónico. Incorporar garantía de edad a posteriori en un compañero de IA después de que los reguladores hagan preguntas es más lento, más desordenado y exige más abogados que diseñar la capa de acceso junto con la capa del modelo. Observa si otros reguladores europeos siguen el encuadre de Italia, porque la próxima notificación de cumplimiento puede leerse menos como una advertencia y más como un documento de requisitos de producto.
