La autoridad turca de protección de datos ha publicado tanto una guía en formato de preguntas y respuestas sobre IA generativa como un documento aparte sobre su uso en el trabajo. Las inspecciones se apoyan en esos textos.
01. Por qué importa
Las guías no son legislación vinculante, pero muestran la expectativa de la autoridad. Cuando comienza una revisión, la valoración sigue ese marco; tratarlas como vinculantes en la práctica es la postura correcta.
02. Uso por los empleados
El punto más subrayado es la introducción de datos personales en herramientas de IA generativa por parte de los empleados. Pegar listas de clientes, currículos, información de salud o datos de contacto en herramientas externas es en sí un tratamiento.
03. Política interna
La expectativa es clara: qué herramienta puede usarse, qué datos pueden introducirse y quién responde debe estar por escrito. Sin política, la responsabilidad recae directamente en el responsable del tratamiento.
04. Información y consentimiento
Hay que actualizar la información al interesado para los datos tratados con IA. La mayoría de los textos actuales no cubre esta actividad; añadir una frase rara vez basta, la finalidad y la transferencia deben describirse por separado.
05. Medidas técnicas
Enmascarado, restricción de acceso, registro y plazos de conservación. Estas cuatro son las medidas que se preguntan de forma concreta en una inspección. Haberlas adoptado importa tanto como haberlas documentado.
06. Comprobación rápida
¿Puede responder hoy a tres preguntas: qué equipos usan qué herramienta de IA, qué datos van a esas herramientas y si ese uso figura en su información al interesado? Si falta alguna respuesta, ahí está su punto de partida.