El derecho al olvido choca con un modelo que no puede desaprenderte

Las 30 autoridades de protección de datos de Europa han hecho del derecho de supresión su prioridad de aplicación coordinada para 2026. Esto supone una escalada notable, porque el derecho en sí — el Artículo 17 del GDPR — existe desde 2018. Lo que ha cambiado es el objetivo: los reguladores ya no piden a las empresas que eliminen una fila de una base de datos de clientes. Ahora preguntan si una solicitud de supresión puede realmente alcanzar datos que ya han sido absorbidos en los pesos de un modelo entrenado.
El Comité Europeo de Protección de Datos ha dictaminado que los desarrolladores de IA pueden ser considerados responsables del tratamiento bajo el GDPR, lo que resuelve la cuestión legal de quién está en el punto de mira. No ha resuelto la técnica. Si los datos de una persona influyeron en un modelo durante el entrenamiento, el CEPD ha reconocido que cumplir plenamente con una solicitud de supresión va más allá de eliminar el conjunto de datos original de entrenamiento — pero se ha quedado corto a la hora de conceder a los desarrolladores de IA una exención general para las partes que, como el propio comité señaló, son "técnicamente complejas".
Por Qué Este No Es el Mismo Problema que Eliminar una Fila
Una solicitud de supresión tradicional apunta a un dato específico y direccionable: eliminar la cuenta de este usuario, borrar este registro de la copia de seguridad. Un modelo entrenado no almacena datos de esa manera. La información personal de alguien, una vez utilizada en un entrenamiento, se distribuye entre millones de ajustes de pesos junto con la de todos los demás — no hay un solo parámetro etiquetado con su nombre que se pueda poner a cero. El cumplimiento total, tomado al pie de la letra, implicaría reentrenar el modelo a partir de un conjunto de datos que excluya los datos de esa persona, lo que es prohibitivamente caro de hacer por solicitud a cualquier escala significativa.
Esta es la brecha que la industria ha estado explotando silenciosamente desde que el derecho de supresión del GDPR fue escrito para un mundo pre-LLM. Las empresas podían argumentar, de manera plausible, que los medios técnicos para cumplir realmente no existían. La prioridad de aplicación de 2026 señala que los reguladores consideran ese argumento agotado — no porque el problema técnico esté resuelto, sino porque cinco años sin mecanismos de cumplimiento significativos ya no se tratan como un período de transición aceptable.
Cómo se Ve Realmente la Aplicación
La multa de 15 millones de euros de la autoridad italiana de protección de datos a OpenAI sentó el precedente: las infracciones citadas incluyeron la falta de una base legal para el tratamiento de datos personales utilizados en el entrenamiento, fallos de transparencia sobre qué datos se recopilaron y cómo, y una evaluación de riesgos inadecuada antes del despliegue. Ninguno de esos hallazgos requirió demostrar que el modelo pudiera desaprender algo — apuntaban a las decisiones previas sobre qué recopilar y divulgar en primer lugar, lo que es un caso mucho más fácil de construir y hacer cumplir.
Es probable que ahí se concentre el impulso de aplicación coordinada de 2026: no forzar a las empresas a resolver el Machine Unlearning como requisito previo para el cumplimiento, sino sancionar la ausencia de consentimiento, transparencia y prácticas de minimización de datos que habrían evitado que el problema de la supresión surgiera a esta escala. Es un objetivo de aplicación más manejable, y no espera un avance en la investigación.
Dónde Está Realmente la Investigación Técnica
El Machine Unlearning — técnicas diseñadas para eliminar la influencia de un punto de dato específico de un modelo entrenado sin reentrenamiento completo — es un área activa de investigación, no una solución lista para producción. Los enfoques incluyen la estimación de funciones de influencia (aproximar qué pesos afectó un punto de dato dado) y métodos de reentrenamiento en subconjuntos para modelos más pequeños. Ninguno escala actualmente a modelos de tamaño frontera al costo o velocidad que requeriría una solicitud de supresión en tiempo real. Cualquier empresa de IA que afirme hoy que puede "desaprender" completamente la contribución de una persona a un modelo entrenado por solicitud individual está describiendo una aspiración, no una capacidad desplegada.
Qué Significa Esto para las Empresas que Construyen sobre Modelos de Terceros
Si tu producto está construido sobre un modelo fundacional que no controlas, la exposición al cumplimiento no desaparece solo porque no hiciste el entrenamiento. Los reguladores están tratando toda la cadena — desde la recopilación de datos hasta el Fine-tuning y el despliegue — como dentro del alcance. Esto significa que la debida diligencia sobre las prácticas de datos de entrenamiento de tu proveedor de modelos es ahora un elemento de riesgo legal genuino, no algo agradable de tener en un cuestionario de proveedores.
Conclusiones Accionables
Las empresas que despliegan productos de IA deberían auditar dos cosas ahora, antes de que una acción de aplicación fuerce la cuestión. Primero, si tu pipeline de datos de entrenamiento tiene una base legal documentada y un rastro de consentimiento real para cada categoría de datos personales involucrada — esto es lo que los reguladores están probando realmente, no los internos del modelo. Segundo, si puedes responder a una solicitud de supresión de un interesado con algo más específico que "el modelo ya ha sido entrenado" — incluso una política documentada sobre la cadencia de reentrenamiento y la exclusión de datos para futuros entrenamientos es una posición significativamente más sólida que el silencio. La solución técnica para el desaprendizaje completo por solicitud no llegará este año. El listón de cumplimiento para demostrar que intentaste evitar necesitarlo está llegando ahora.