Lo que pide un auditor, o el motor de evidencias de Sekit.
Registro de datos de IA: procedencia, uso permitido y calidad
Para cada conjunto de datos que usa un sistema de IA, el registro de dónde vino, qué autoriza la empresa a hacer con él (licencia, consentimiento, restricciones), si contiene datos personales, y las comprobaciones de calidad y preparación hechas antes de usarlo (limpieza, etiquetado, división de datos).
Del catálogo de evidencias de Sekit
En la práctica
Para la mayoría esto significa revisar si los datos pegados en un chatbot de proveedor, o los documentos subidos a un asistente de proveedor, terminan entrenando el modelo de ese proveedor; los términos de servicio lo definen, y pocos equipos los leen antes de usar la herramienta. Si construyes o ajustas tu propio modelo, la misma gobernanza aplica: una consultora que ajusta con expedientes de clientes necesita que el contrato permita ese uso, no solo tener acceso conveniente. Un auditor pide el registro de conjuntos de datos de IA y verifica si alguien revisó los términos de uso permitido antes de que los datos entraran.
Brechas habituales
El personal pega expedientes de clientes en un chatbot de proveedor para redactar un resumen, y nadie verifica si los términos del proveedor permiten que esos datos entrenen su modelo.
Si ajustas tu propio modelo, un error común es entrenarlo con tickets de soporte históricos recogidos para prestar el servicio, sin verificar si el consentimiento original cubre el entrenamiento de IA.
Si el ajuste se hace internamente, la minimización de datos se detiene en los registros generales de la empresa y nunca se extiende a la copia adicional extraída para ese entrenamiento.
Preguntas que hará tu auditor
¿Los datos que pegas o subes a una herramienta de IA de proveedor alguna vez alimentan su entrenamiento?
El registro de conjuntos de datos de IA anota los términos de uso permitido de cada proveedor; revisa los términos de servicio y el acuerdo de tratamiento de datos antes de asumir que los datos del cliente quedan fuera del entrenamiento.
¿Tenías permiso para usar estos datos en el entrenamiento de IA?
El registro captura el uso permitido, verificado contra la licencia, el consentimiento o el contrato original antes de usar el conjunto de datos, no asumido después.
Si entrenas o ajustas tu propio modelo, ¿cómo sabes que los datos eran suficientemente buenos?
Las revisiones de calidad y preparación, limpieza, etiquetado y la división del conjunto, quedan registradas en el registro de conjuntos de datos de IA para cada uno que alimenta el sistema.
¿Hay datos personales entre los datos que alimentan alguna de tus herramientas de IA?
El registro de conjuntos de datos de IA marca los datos personales por conjunto, cubriendo tanto los enviados a una herramienta de proveedor como los usados para entrenar o ajustar tu propio modelo, vinculado al inventario de datos general en vez de revisarse aparte.
Dónde lo exige la regulación
Los registros de actividades de tratamiento del RGPD (30.1) se extienden a datos reutilizados para entrenar IA; usar un conjunto de datos para un nuevo propósito sin registrarlo rompe ese registro.
NIS2 art. 12.4 (Inventario de activos) debe cubrir todo activo de datos, incluidas las copias reunidas específicamente para construir o ajustar un sistema de IA.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.