El usuario quiere comprender las categorías especiales de datos personales en el contexto de la privacidad de datos en IA y aplicarlas a trabajos prácticos de gobernanza o cumplimiento de IA.
Las categorías especiales de datos personales son tipos altamente sensibles de datos personales identificados en el derecho de protección de datos de la UE.
Los datos de categoría especial en IA son categorías sensibles de datos personales que reciben protección adicional bajo el derecho de protección de datos de la UE cuando aparecen en conjuntos de datos, prompts, registros, salidas o perfiles inferidos de IA. Según el artículo 9 del RGPD, esto incluye datos que revelan origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas, afiliación sindical, datos genéticos, datos biométricos usados para identificación única, datos de salud y datos relativos a la vida sexual u orientación sexual de una persona. En IA, la categoría puede surgir tanto de datos recopilados como de inferencias del modelo.
Los datos de categoría especial son datos personales que pueden causar daños especialmente graves si se usan indebidamente. Un sistema de IA que procesa preguntas ordinarias de clientes plantea un tipo de problema de privacidad. Un sistema de IA que procesa síntomas de salud, identificadores biométricos, opiniones políticas, afiliación sindical u orientación sexual inferida plantea un problema mucho más sensible. El umbral jurídico no depende solo de si el sistema almacena una etiqueta; también puede importar si revela o infiere características protegidas.
Analogía
Una capa de alta sensibilidad de datos personales que requiere justificación, controles y revisión más estrictos.
Los datos de categoría especial importan porque muchos sistemas de IA pueden exponer o inferir atributos sensibles de forma no intencionada. Un modelo de contratación puede inferir información relacionada con discapacidad a partir del historial laboral. Un recomendador de contenido puede inferir intereses políticos o religiosos. Un sistema de reconocimiento facial o identificación por voz puede procesar datos biométricos. Un asistente de salud puede procesar síntomas, diagnósticos o historial médico. Estos usos pueden aumentar riesgos de discriminación, vigilancia, exclusión, efectos inhibidores y tratamiento ilícito. Los equipos de cumplimiento deben tratar los datos de categoría especial como una señal de alerta para base jurídica, necesidad, proporcionalidad, transparencia, seguridad, pruebas de sesgo y supervisión humana.
Urgencia
Los datos sensibles deben identificarse antes de que comiencen el entrenamiento del modelo, la indexación RAG, el fine-tuning, la analítica o el registro en producción.
Una revisión debe confirmar primero si los datos son datos personales, luego si entran en una categoría especial y después si una excepción o condición válida permite el tratamiento. El equipo debe documentar finalidad, necesidad, proporcionalidad, minimización, controles de acceso, conservación, seguridad, transparencia para usuarios y derechos de los interesados. En sistemas de IA, la revisión también debe examinar si los atributos sensibles se recopilan directamente, se derivan de variables proxy, son inferidos por el modelo o se exponen en salidas. Si intervienen contextos biométricos, sanitarios, laborales, educativos, crediticios, policiales o de servicios públicos, el sistema puede requerir una revisión reforzada bajo múltiples marcos.
El mayor error es tratar los datos de categoría especial como relevantes solo cuando una base de datos tiene un campo explícito como religión, diagnóstico o etnia. Los sistemas de IA pueden inferir características sensibles a partir de lenguaje, imágenes, comportamiento, ubicación, compras o contexto social. Otro error es asumir que el consentimiento siempre basta. El consentimiento debe cumplir estándares estrictos y puede ser inapropiado en relaciones laborales, públicas o desequilibradas. Los equipos también pasan por alto las salidas del modelo: un sistema puede generar o revelar datos sensibles aunque la entrada original no los etiquetara claramente.
Error 1: Ignorar variables proxy que permiten a un modelo inferir características protegidas.
Error 2: Tratar plantillas biométricas, prompts relacionados con salud o registros de chat sensibles como analítica ordinaria de producto.
Esta página debería conectarse con personal-data y biometric-data, porque los datos de categoría especial son un subconjunto protegido de datos personales y el tratamiento biométrico es un detonante frecuente de gobernanza de IA. Las comparaciones más sólidas son personal-data-vs-special-categories-of-personal-data y biometric-data-vs-special-categories-of-personal-data. Las preguntas relacionadas deberían incluir what-is-personal-data-in-ai e is-biometric-data-personal-data.