Lo que pide un auditor, o el motor de evidencias de Sekit.
Registro de datos de IA: procedencia, uso permitido y calidad
Para cada conjunto de datos que usa un sistema de IA, el registro de dónde vino, qué autoriza la empresa a hacer con él (licencia, consentimiento, restricciones), si contiene datos personales, y las comprobaciones de calidad y preparación hechas antes de usarlo (limpieza, etiquetado, división de datos).
Del catálogo de evidencias de Sekit
En la práctica
Para cada conjunto de datos que usa un sistema de IA, ya sea uno de entrenamiento para un modelo propio o los documentos que alimentan la función de recuperación de un proveedor, la empresa necesita un registro de dónde vinieron los datos, para qué están licenciados o consentidos, y si contienen datos personales. Un auditor pide el registro de procedencia de los datos de IA y verifica que la base de licencia o consentimiento coincida con el uso real, y que exista un paso documentado de calidad o limpieza antes de que los datos llegaran al sistema de IA. El vacío típico es un conjunto de datos tomado de una fuente pública sin ningún registro de sus términos de licencia.
Brechas habituales
Un conjunto de datos usado para afinar o fundamentar una función de IA no tiene registrada ninguna base de licencia ni de consentimiento, solo una nota de que vino de internet.
Los datos personales que alimentan un sistema de IA nunca se marcaron como tales, así que el equipo de protección de datos nunca los revisó.
El registro del conjunto de datos existe, pero nadie documentó el paso de limpieza aplicado, ni los pasos de etiquetado y división de datos cuando la empresa entrena su propio modelo.
Preguntas que hará tu auditor
¿Qué puede hacer tu sistema de IA con este conjunto de datos?
El registro de procedencia de datos indica la base de licencia o consentimiento y cualquier restricción para cada conjunto de datos que usa el sistema de IA.
¿Este conjunto de datos contiene datos personales?
El registro marca explícitamente el contenido de datos personales, alimentando el mismo inventario de datos usado para los demás activos de datos personales de la empresa.
¿Qué controles de calidad se aplicaron a los datos antes de que los usara el sistema de IA?
El registro documenta la limpieza y eliminación de duplicados de los documentos fuente, más el etiquetado y la división de datos cuando la empresa entrena o afina un modelo propio.
Dónde lo exige la regulación
El artículo 30.1 del RGPD exige un registro de actividades de tratamiento que nombre los datos personales usados, que para la IA se extiende a los conjuntos de datos que entrenan o fundamentan un modelo.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.