Transparencia y explicabilidad algorítmica en tu web y app: lo que exige el RGPD (y lo que esperan tus usuarios)

Cada vez que tu web “recomienda algo para ti”, ajusta precios dinámicamente o decide si mostrar o no cierto contenido, hay un sistema (más o menos sofisticado) tomando decisiones sobre personas. Si esas decisiones se apoyan en datos personales, el RGPD no solo pide cumplir, sino explicar.
Este post se centra en cómo aterrizar la transparencia y la explicabilidad algorítmica en webs y apps desde una visión GRC (Gobierno, Riesgo y Cumplimiento), conectando obligaciones legales, diseño, tecnología y auditoría.
1. El marco legal: transparencia no es “nice to have”
El RGPD coloca la transparencia en el corazón del cumplimiento:
Principio de licitud, lealtad y transparencia (art. 5.1.a RGPD). RGPD, art. 5 y 12–15
Deber de informar (arts. 12–14): quién eres, para qué tratas datos, base jurídica, destinatarios, transferencias, etc.
Derecho de acceso “reforzado” cuando hay decisiones automatizadas: la persona puede pedir “información significativa sobre la lógica aplicada, así como la importancia y las consecuencias previstas de dicho tratamiento” (art. 15.1.h y 22.3 RGPD).
Decisiones automatizadas con efectos jurídicos o similares (art. 22 RGPD): exigen garantías adicionales, entre ellas intervención humana, posibilidad de impugnar la decisión, y esa información significativa sobre la lógica del sistema. WP29/EDPB, Directrices sobre decisiones automatizadas y perfilado, WP251 rev.01
El TJUE ha reforzado esta visión en los casos sobre scoring crediticio (SCHUFA), considerando que ciertos modelos de scoring pueden ser una decisión automatizada cuando determinan, en la práctica, el acceso al crédito u otros servicios clave. TJUE, asunto C-634/21 (SCHUFA)
Además, organismos internacionales como la UNESCO y la OCDE destacan la transparencia y explicabilidad como principios básicos de una IA responsable, especialmente cuando impacta derechos y oportunidades de las personas. UNESCO, Recomendación sobre la Ética de la IA · OCDE, Recomendación sobre la IA
2. ¿Qué es “información significativa sobre la lógica” en una web o app?
No se trata de publicar el código fuente ni revelar secretos industriales, sino de ofrecer a la persona una explicación comprensible, que responda a tres preguntas:
¿Qué hace el sistema?
¿Qué datos utiliza?
¿Qué efectos tiene sobre ti?
Las Directrices de transparencia del antiguo GT29 (hoy EDPB) insisten en que la información debe ser “concisa, transparente, inteligible y de fácil acceso”, usando un lenguaje claro y adaptado al contexto digital donde aparece. WP29/EDPB, Directrices sobre transparencia, WP260 rev.01
Cuando el sistema toma decisiones con efectos significativos (ej. denegar acceso a un curso, bloquear una cuenta, aplicar scoring de riesgo), la explicación debe ser más concreta:
Los criterios principales que han influido (ej. impago previo, incoherencias en los datos, señales de fraude).
El peso aproximado de esos criterios (al menos a alto nivel).
Qué puede hacer la persona para corregir errores o impugnar la decisión.
3. Casos típicos en webs y apps… y qué deberías explicar
3.1. Recomendaciones y personalización
Ejemplos:
“Recomendados para ti” en ecommerce.
Ordenación de cursos en una plataforma educativa.
Sugerencias de contenidos en una app de formación interna.
Qué deberías informar (avisos de privacidad + UX):
Que existe personalización basada en datos personales.
Qué tipos de datos se usan (historial, clics, tiempo de permanencia, categoría profesional, etc.).
Posibles efectos: “puede influir en el orden en que ves productos/cursos”.
Cómo desactivar o limitar esa personalización cuando sea posible.
Apóyate en patrones de diseño que promuevan transparencia y control, como los catalogados en PrivacyPatterns.org, evitando dark patterns que oculten opciones o incentiven aceptar sin entender.
3.2. Sistemas de scoring y fraude en el checkout
Ejemplos:
Motor antifraude que bloquea pagos.
Score de riesgo que obliga a pagar por adelantado.
Límites automáticos de compra.
Aquí el riesgo de entrar en el ámbito del art. 22 RGPD es alto: la decisión (pagar/no pagar, bloquear pedido) puede tener efecto jurídico o similarmente significativo.
Qué deberías explicar:
Que existe un sistema automatizado de prevención de fraude/valoración de riesgo.
Los grandes bloques de criterios (geolocalización, dispositivo, historial de incidencias, discrepancias en los datos, etc.), no el algoritmo al detalle.
Qué opciones tiene la persona:
WP29/EDPB, Directrices sobre decisiones automatizadas y perfilado, WP251 rev.01
3.3. Moderación y filtros automatizados
Ejemplos:
Comentarios ocultados automáticamente.
Cuentas de alumnos bloqueadas en una plataforma educativa.
Publicaciones marcadas como “sospechosas” sin revisión previa.
Buenas prácticas:
Informar en la propia interfaz cuando una acción ha sido resultado de un filtro automático.
Incluir un enlace a una explicación más extensa (FAQ + política).
Ofrecer un canal claro de revisión humana y rectificación.
4. Cómo integrar transparencia algorítmica en tu modelo GRC
La transparencia no se improvisa: se gobierna, se diseña y se audita.
4.1. Gobierno: inventario y propietarios de sistemas algorítmicos
Mantén un inventario de sistemas algorítmicos que afecten a usuarios (web, app, backoffice con impacto en clientes).
Asigna propietarios claros:
Las recomendaciones internacionales en materia de IA responsable (UNESCO, OCDE) insisten en la necesidad de una gobernanza clara y de responsabilidades bien definidas a lo largo del ciclo de vida del sistema. UNESCO, Recomendación sobre la Ética de la IA · OCDE, Recomendación sobre la IA
4.2. Riesgo: modelar amenazas y diseñar explicaciones desde el inicio
Aquí puedes combinar marcos de privacidad y seguridad:
Usa LINDDUN para modelar amenazas de privacidad (incluyendo opacidad y falta de transparencia como riesgos específicos). LINDDUN, Privacy Threat Modeling
Apóyate en patrones de diseño pro-privacidad y pro-transparencia, frente a patrones oscuros, utilizando repositorios como PrivacyPatterns.org.
Y desde el punto de vista RGPD:
Evalúa si el caso requiere una Evaluación de Impacto en Protección de Datos (EIPD/DPIA) por implicar perfilado sistemático, scoring o ADM de alto impacto. APDCAT, Guía DPIA
Documenta, para cada sistema:
4.3. Cumplimiento: políticas internas y plantillas de explicación
Crea una política interna de transparencia algorítmica que fije:
Desarrolla plantillas de explicación para:
El Centro for Information Policy Leadership (CIPL) destaca precisamente la importancia de combinar documentación interna, información al usuario y mecanismos de reclamación para articular una transparencia “útil”, no meramente formal. CIPL, Artificial Intelligence and Data Protection in Tension
4.4. Auditoría y mejora continua
En el bloque de auditoría algorítmica de esta serie profundizamos más, pero aquí ya puedes:
Establecer revisiones periódicas orientadas a comprobar que:
Conectar estos controles con tu programa global de auditoría (p.ej. siguiendo ISO 19011) y con las recomendaciones emergentes en materia de auditorías de IA. EDPB, Checklist para auditoría de IA (scores)
5. Checklist rápido para tu web o app
Para aterrizarlo en tu organización, puedes empezar con estas preguntas:
Inventario: ¿Sabes qué módulos de tu web/app toman decisiones automatizadas o realizan perfilado relevante?
Información al usuario: ¿Informas de forma clara y específica (no genérica) sobre esos sistemas en tu política de privacidad y/o en avisos just-in-time?
Explicabilidad: ¿Podrías explicar, en lenguaje llano, por qué se ha producido una recomendación, bloqueo o resultado concreto?
Derechos y reclamaciones: ¿Tienes un canal claro para que la persona pueda pedir revisión humana, aportar contexto o impugnar una decisión?DPIA/EIPD
Diseño y patrones: ¿Has evaluado (y documentado) los riesgos para derechos y libertades derivados de estos sistemas?
Auditoría: ¿Revisas periódicamente que lo que haces “por dentro” coincide con lo que dices “por fuera”?
6. Bibliografía esencial de referencia
WP29/EDPB, Directrices sobre decisiones automatizadas individuales y perfilado, WP251 rev.01
OCDE, Recomendación del Consejo sobre Inteligencia Artificial
CNIL, IA y RGPD: nuevas recomendaciones para una innovación responsable
APDCAT, Guía para la Evaluación de Impacto en Protección de Datos (DPIA)
