Blog
dark mode light mode Search Archivos descargables
Search

¿Cómo mapear algoritmos y explicar la lógica aplicada en decisiones automatizadas?

Ley Protección De Datos Personales

Para mapear un algoritmo y explicar la lógica aplicada, una empresa debe registrar los datos de entrada, el modelo, los factores decisivos, el resultado, su efecto sobre la persona y el canal de revisión humana. Este recorrido aplica a créditos, selección laboral, beneficios, seguros y controles de fraude.

El artículo 5, de la Ley 21.719 reconoce el acceso a información significativa sobre la lógica aplicada. El artículo 8 bis cubre decisiones automatizadas, incluida la elaboración de perfiles, que producen efectos jurídicos o afectan significativamente al titular.

En la entrega previa repasamos proveedores y transferencia internacional en la Ley 21.719.

Qué decisiones entran en el artículo 8 bis

El alcance depende del efecto sobre la persona. El tratamiento puede apoyarse en IA, modelos estadísticos, scoring o motores de reglas.

La elaboración de perfiles abarca el uso automatizado de datos para evaluar o predecir desempeño profesional, situación económica, salud, preferencias, fiabilidad, comportamiento o ubicación.

3 modalidades de uso de IA (Recomendación, Validación humana y Decisión automatizada) según el nivel de autonomía del sistema. 

¿Qué debe incluir el inventario de algoritmos?

El inventario conecta tecnología, datos, personas y consecuencias:

BloqueInformación a registrar
IdentidadNombre, versión, propietario, proveedor y modelo
ContextoProceso de negocio, finalidad y personas alcanzadas
Datos y criteriosFuentes, categorías de datos, reglas y umbrales
ResultadoSalida generada, acción activada y efecto sobre el titular
ControlParticipación humana, métricas, monitoreo, revisión y evaluación de impacto

El AI Risk Management Framework de NIST conecta inventario, riesgos y responsables mediante cuatro funciones: gobernar, mapear, medir y gestionar. La gobernanza de IA con ISO 42001 agrega políticas, evaluación de impactos y monitoreo.

¿Cómo se mapea la lógica aplicada?

El mapa reconstruye el recorrido que transforma datos en una consecuencia:

CapaPregunta que debe responder
Propósito¿Qué decisión apoya o ejecuta el sistema?
Entradas¿Qué datos recibe, de dónde provienen y qué tan recientes son?
Transformación¿Qué reglas, variables o modelo procesa los datos?
Criterios¿Qué factores influyen más y qué umbrales cambian el resultado?
Salida¿Qué puntaje, categoría o recomendación genera?
Efecto¿Qué acción ocurre después y quién puede revisarla?

El control de versiones asocia cada resultado con la lógica vigente. Las pruebas de desempeño, calidad de datos y comportamiento por grupos completan la trazabilidad. Los riesgos de seguridad en la IA generativa también ayudan a revisar datos, instrucciones y componentes externos.

¿Qué significa explicar la lógica aplicada al usuario?

Una explicación útil responde cómo se llegó al resultado en un caso concreto.

  • Decisión y datos: Indica qué decisión fue automatizada y qué datos participaron.
  • Factores y resultado: Identifica los factores con mayor influencia y el umbral decisivo.
  • Consecuencia y revisión: Muestra el efecto y cómo aportar contexto, corregir datos o solicitar revisión.

El artículo 14 ter también incorpora esta información a la transparencia pública del responsable, junto con las consecuencias previstas para el titular.

Por ejemplo, tu solicitud obtuvo 42 puntos entrega el resultado, la solicitud quedó bajo el umbral porque influyeron la relación entre deuda e ingresos y dos pagos vencidos, explica la lógica aplicada.

¿Cómo funciona la intervención humana?

El artículo 8 bis permite ciertas decisiones automatizadas cuando resultan necesarias para un contrato, cuentan con consentimiento previo y expreso, o están autorizadas por ley. En esos casos, la empresa debe ofrecer transparencia, explicación, intervención humana y un canal de revisión.

El revisor necesita autoridad para cambiar el resultado, acceso al contexto, los datos utilizados, la versión del sistema y los factores decisivos.

¿Cuándo corresponde una evaluación de impacto?

El artículo 15 ter exige una evaluación de impacto para tratamientos de alto riesgo. Siempre corresponde ante una valoración sistemática de aspectos personales que sustenta decisiones con efectos jurídicos o impactos significativos.

La evaluación describe el tratamiento, revisa necesidad y proporcionalidad, identifica riesgos y define medidas. El Playbook del AI RMF de NIST ayuda a asignar responsables, métricas y acciones.

Si quieres seguir avanzando en la adecuación de tu empresa, navega por nuestros siguientes artículos de la saga:

Conclusión

Explicar una decisión automatizada empieza mucho antes de recibir una solicitud. Empieza al registrar qué sistema participa, qué datos usa, qué criterio inclina el resultado y quién puede revisarlo.

Hackmetrix OS ayuda a conectar sistemas de IA, riesgos, responsables, controles y evidencia viva. Con acompañamiento experto, tu empresa puede convertir la lógica aplicada en una práctica trazable y preparar su adecuación a la Ley 21.719.

Fuentes primarias y técnicas