El Garante per la protezione dei dati personali ha impuesto una sanción de 158.000 euros a la entidad estadounidense que gestiona la aplicación Character.AI, un servicio de IA generativa que permitía a los usuarios establecidos en Italia, incluidos los menores, crear personajes virtuales y chatear con ellos.
Con ocasión de las actuaciones de investigación llevadas a cabo, la autoridad de control detectó varias infracciones de la normativa de protección de datos relacionadas con la prestación de estos servicios como, por ejemplo, la existencia de deficiencias en la política de privacidad o la falta de elaboración de la evaluación de impacto con anterioridad al inicio del tratamiento de los datos. En este sentido, se afirma que el principio de responsabilidad proactiva exige identificar y gestionar los riesgos con carácter previo al despliegue del servicio y no únicamente como reacción a la intervención de la autoridad de control.
Asimismo, se tuvo constancia de la falta de medidas de seguridad o garantías adecuadas para el tratamiento de datos de menores, así como de la ausencia de un mecanismo adecuado de verificación de la edad. En relación con esta cuestión, la autoridad de control constató que el sistema basado en la mera declaración propia de la fecha de nacimiento resultaba insuficiente, sobre todo si tenemos en cuenta que nos encontramos ante un servicio que presenta riesgos específicos para menores y respecto del que se había acreditado que menores de 16 años habían tenido acceso pese a las restricciones indicadas.
Dados los riesgos asociados al uso de la IA generativa en un servicio que era accesible a menores, la autoridad de control, que reconoce las medidas implementadas por el responsable, ha ordenado la adopción de otras nuevas adicionales. En este sentido, se pone de manifiesto, entre otras cuestiones, que la entidad debe garantizar que los sistemas de verificación de la edad funcionen correctamente o que los mecanismos que impiden que los menores cuyas cuentas han sido bloqueadas intenten registrarse de nuevo sean eficaces. El responsable debe facilitar prueba de la implementación de estas nuevas medidas en un plazo de 120 días a partir de la recepción de la resolución.
Puede acceder a la resolución del Garante per la protezione dei dati personali aquí.

