Derecho de supresión e IA generativa: lo que la técnica puede dar y la ley debe exigir
Catherine Muñoz Gutierrez
Cuando una persona ejerce su derecho de supresión frente a un sistema de inteligencia artificial, ¿qué está pidiendo exactamente? La pregunta suena retórica y no lo es. De la respuesta depende si estamos ante una obligación que alguien puede cumplir o ante una que nadie puede cumplir, y esa diferencia no es un matiz: una obligación imposible no protege a ningún titular.
Ahora haz una pausa y observa qué imagen mental se activa en tu cabeza cuando piensas en eliminar un dato. Si eres como la inmensa mayoría, tu cerebro proyectará de inmediato una secuencia visual limpia y reconfortante: seleccionas un archivo con el cursor, presionas la tecla de eliminación, escuchas el sonido mecánico de la papelera al vaciarse y das el problema por resuelto. El dato estaba ahí; un milisegundo después ya no está. Es una lógica binaria perfecta.
Ese modelo mental ha sido uno de los grandes triunfos del diseño de interacción durante más de medio siglo. Funciona de manera impecable para una planilla de cálculo, para un correo electrónico archivado o para una base de datos relacional.
El verdadero conflicto, el desajuste silencioso que hoy está incubando contingencias legales multimillonarias, es que ese dibujo intuitivo resulta por completo incompatible con la física de una inteligencia artificial generativa. Lo que sigue es una explicación de por qué hay cambiar este modelo mental, porque sin ese cambio no se le puede pedir a la técnica lo que sí puede dar. Y lo grave no es únicamente que estemos equivocados, sino que sobre esa fantasía del botón de retroceso estamos redactando cláusulas contractuales, políticas de privacidad corporativas, respuestas formales a solicitudes de titulares y expectativas de fiscalización pública.
A finales de 2024, más de treinta investigadores de instituciones como Stanford, Cornell, Princeton y Google DeepMind lo advirtieron en un trabajo de referencia presentado para NeurIPS 2025 con un título que desarma cualquier complacencia: el desaprendizaje automático simplemente no hace lo que creemos (Machine Unlearning Doesn’t Do What You Think).
Lo que sigue es una explicación simple de como debemos cambiar este modelo mental, para poder entender y poder pedir a la técnica lo que puede dar.
1. Hay que cambiar el Modelo Mental: El Archivador y el Bizcocho
Para entender por qué la IA se resiste a nuestras intuiciones cotidianas, necesitamos cambiar la analogía. Una base de datos tradicional es un archivador de oficina: abres la gaveta, buscas la carpeta con el nombre de un cliente, la pasas por la trituradora de papel y el resto de los expedientes permanece intacto. La operación es limpia y verificable.
Un modelo generativo entrenado es, en cambio, un bizcocho recién salido del horno. La harina, los huevos, la leche y el azúcar entraron a la mezcla como ingredientes aislados, pero tras someterse al calor del entrenamiento durante semanas de cómputo intensivo, reaccionaron entre sí a nivel molecular.
Pensemos en un dato como un grano de azúcar. Nadie puede acercarse a un bizcocho horneado con una pinza quirúrgica y pretender extirpar únicamente las moléculas de azúcar dejando la consistencia de la harina exactamente como estaba. La única forma de conseguir un bizcocho sin azúcar consiste en desechar el que tenemos, higienizar los moldes y hornear uno nuevo desde cero.
2. Volver a Hornear: Lo que Realmente Significa Eliminar
En una red neuronal profunda, la información no se almacena en casillas discretas ni en registros ordenados, sino que se disuelve en una densa arquitectura de pesos sinápticos: miles de millones de parámetros numéricos continuos que no son interpretables dato por dato. Por esta razón, en el rigor de las ciencias de la computación, la única forma matemáticamente verificable de eliminar un registro se llama reentrenamiento desde cero (retraining from scratch), lo que la academia reconoce como el estándar de oro. Significa purgar el dato del conjunto de entrenamiento original y volver a gastar meses de procesamiento y presupuestos energéticos y financieros que escapan a casi cualquier organización.
Frente a esa muralla de costos surgió la promesa del desaprendizaje aproximado, pero aquí sobreviene la primera fractura de nuestro modelo mental: estos métodos operan bajo supuestos teóricos ideales y solo ofrecen garantías probabilísticas, jamás una certeza absoluta. Si bien en modelos predictivos tradicionales de tarea específica, como un clasificador supervisado o un scoring crediticio construido con datos tabulares propios, reentrenar es accesible y borrar sigue significando conceptualmente borrar, en la IA generativa de propósito general estamos irremediablemente atrapados en la cocina del pastelero.
Y aquí viene la segunda fractura, que es la más contraintuitiva: aunque se reentrene, el resultado no está garantizado. La razón radica en la esencia misma de lo que hace valiosa a la tecnología, su capacidad de generalización. Tomemos el caso de CommonCanvas, un modelo de generación de imágenes entrenado exclusivamente con material bajo licencias abiertas Creative Commons, en el cual no se incluyó una sola ilustración oficial protegida de Mickey Mouse. Pese a ello, ante la instrucción de dibujar un ratón de caricatura con pantalones rojos y orejas redondeadas, el sistema genera la figura del personaje con desconcertante exactitud. No se trata de magia ni de una filtración clandestina; ocurrió porque, entre millones de fotos familiares de turistas en vacaciones, aparecían niños con sombreros temáticos, juguetes en repisas distantes o siluetas proyectadas en el suelo. El modelo jamás memorizó una copia idéntica del dibujo, sino que destiló la información latente distribuida entre miles de patrones indirectos. Pretender que una red neuronal aprenda a conectar todo el conocimiento del mundo y al mismo tiempo exigirle que sufra una amnesia selectiva instantánea sobre un patrón específico es una contradicción técnica insalvable.
Supongamos ahora que un tribunal pierde la paciencia y ordena extirpar a la fuerza un concepto protegido. Aquí aparece el efecto menos discutido de todos, que es el daño colateral. La red no sabe que está borrando una marca registrada; solo sabe que está modificando vectores. Para dejar de generar a un spider man por ejemplo, podría tener que desaprender también los cómics, las arañas, la forma humanoide y la combinación del rojo con el azul. Es intentar sacar un hilo determinado de un tapiz sin deshacer el dibujo. El conocimiento está demasiado entrelazado, de modo que una orden de borrado suficientemente enérgica no obtiene un modelo más respetuoso: obtiene un modelo inservible. La exigencia imposible no se limita a fracasar, destruye de paso lo que nadie quiso tocar.
3. las Dos Operaciones: Eliminar en el Origen o Suprimir en la Salida
Por esta razón, cuando un proveedor tecnológico afirma que su plataforma ejecuta desaprendizaje automático, en la práctica solo puede estar aludiendo a una de dos operaciones profundamente asimétricas. La primera es la eliminación en el origen, que actúa antes de que el modelo exista, retirando el registro del conjunto de entrenamiento y asumiendo el costo de reentrenar. La segunda, adoptada por la inmensa mayoría de la industria, es la supresión en la salida: el bizcocho ya está horneado y sabe dulce, pero se le aplica encima una capa gruesa de glaseado amargo. Consiste en interponer instrucciones de sistema, clasificadores auxiliares y filtros perimetrales para que el modelo se rehúse a emitir ciertas respuestas.
La supresión es una herramienta de ingeniería respetable y necesaria, pero no modifica los parámetros internos de la red. Encierra, además, una paradoja fascinante: para que un filtro de salida sea capaz de interceptar y bloquear un dato sensible, el sistema de control necesariamente debe conservar la capacidad de reconocerlo. Confundir la eliminación con la supresión equivale a confundir la extinción de una deuda con ponerle un candado a la puerta del cobrador.
La eliminación actúa sobre la memoria profunda del sistema, mientras que la supresión funciona como una mordaza. Para un abogado ambas palabras son sinónimos absolutos; para la arquitectura de una red neuronal son operaciones que ocurren en momentos distintos, con costos distintos y con pruebas distintas. Esa confusión no es un descuido terminológico. Es el origen de buena parte de las políticas ineficaces que estamos viendo, porque tratar una mordaza como si fuera un borrado es exactamente lo que produce normas imposibles de cumplir.
4. la Persona A: Lo que el Modelo Infiere sin Nuestros Datos
Esta brecha arquitectónica abre la puerta a la dimensión de las inferencias, que es lo que un sistema generativo puede deducir sobre una persona sin haber tocado jamás sus registros directos. Imaginemos a un titular, llamémoslo Persona A, que solicita diligentemente el borrado de su historial médico. Supongamos que la empresa responsable actúa con una prolijidad intachable: retira su ficha clínica de los archivos y gasta una fortuna en reentrenar el modelo fundacional sin ella. A queda formalmente fuera de la masa. Sin embargo, en el conjunto de entrenamiento permanecen las Personas B a Z: aquellos vecinos que comparten su misma comuna, su rango etario, su nivel de ingresos y sus patrones de compra en el comercio local. Cuando un tercero describe ese entorno ante el sistema, la máquina no necesita buscar la identidad de A; le basta con triangular lo que en estadística se denomina información proxy o variables indirectas, la correlación latente aprendida de los demás, para proyectar que alguien con ese perfil tiene una altísima propensión a sufrir cierta patología crónica. Para el titular de los datos, el impacto concreto en su vida es indistinguible de una filtración de su expediente original. Retirar nuestros propios datos protege nuestra información directa, pero no detiene las deducciones sobre nosotros, porque esas deducciones nunca dependieron de nosotros, sino de la huella estadística del resto de la sociedad.
A este fenómeno se suma lo que los investigadores denominan el des-desaprendizaje (ununlearning): si un usuario introduce en el contexto de su consulta suficiente información circundante sobre el dato supuestamente extirpado, la red reconstituye las asociaciones latentes y vuelve a razonar sobre el tema como si nunca hubiese sido intervenida. Esto demuestra lo que el científico Ed Felten bautizó como la falacia del computador casi de propósito general. Una tostadora nunca podrá vulnerar la intimidad de nadie, pero tampoco puede hacer otra cosa que tostar pan. Un sistema generativo no puede ser constreñido para que haga absolutamente todo salvo una cosa determinada sin degradar en el camino la riqueza asociativa que justifica su existencia.
5. la Experiencia Europea: Un Estándar que la Técnica no Puede Acreditar
Es precisamente en este punto donde el regulador europeo tropezó al interpretar desde el modelo mental equivocado. Conviene ser exactos en el reproche, porque no va dirigido al texto de la ley. El Reglamento General de Protección de Datos consagra expresamente el estado de la técnica y el coste de aplicación como criterios para graduar lo exigible, tanto en la protección desde el diseño de su artículo 25 como en la seguridad del tratamiento de su artículo 32, y contempla además la limitación del tratamiento de su artículo 18 como alternativa que el propio interesado puede pedir en lugar de la supresión. El legislador europeo entregó las tres herramientas que este problema necesita. La paradoja está en la doctrina administrativa que sus autoridades construyeron al aplicarlas a los modelos fundacionales.
En su Dictamen 28/2024, el Comité Europeo de Protección de Datos fijó un estándar de anonimización que exige demostrar probabilidades insignificantes de extraer o inferir información personal, mientras que el grupo de trabajo sobre ChatGPT sostuvo meses antes que la imposibilidad técnica no puede invocarse para justificar el incumplimiento de rectificar o borrar. Cada criterio es defendible por separado. Juntos, no cierran. Inferir atributos a partir de consultas es el caso de la Persona A: lo que un modelo generativo hace por diseño, y que no se lleva a cero sin degradarlo hasta la inutilidad. Rectificar en los parámetros no es una operación que exista.
Al tratar las medidas de supresión en la salida como meros parches provisorios y demandar una certeza de laboratorio que la naturaleza probabilística de la inferencia no puede conceder, el regulador europeo empujó a la industria hacia un callejón sin salida: exigir lo fácticamente imposible y desincentivar lo que la ingeniería sí domina con solvencia.
Vale la pena detenerse en el costo de esa decisión, porque no lo paga quien la tomó. Una norma que exige lo imposible no produce más protección; produce tres cosas distintas. Produce declaraciones falsas, porque la empresa que aplicó un filtro perimetral responderá que eliminó los datos, ya que decir la verdad la deja peor parada que mentir. Produce desinversión en la única medida que funciona, porque perfeccionar la supresión en la salida no otorga crédito regulatorio alguno si se la considera un paliativo. Y produce una asimetría perversa entre competidores: quien documenta con honestidad los límites de su sistema queda expuesto a una sanción, mientras que quien declara cumplimiento total se vuelve indistinguible de quien efectivamente lo logró. Exigir milagros no castiga al negligente. Castiga al diligente, que es el único que se toma el trabajo de medir.
Conviene además nombrar el desajuste de fondo, porque explica cómo llegamos hasta aquí. Estamos usando categorías jurídicas pensadas para archivadores de metal con máquinas de deducción probabilística. Cuando una autoridad exige que un modelo olvide, está pidiendo algo parecido a que alguien olvide cómo andar en bicicleta quemando una fotografía donde aparece pedaleando. El gesto es comprensible y la destinataria de la orden no puede ejecutarlo.
Hay algo más, y es lo que debería preocuparnos en la región. Un estándar inalcanzable no se deroga cuando falla; se administra con discrecionalidad. Si nadie puede acreditar el cumplimiento, entonces la decisión sobre quién cumple deja de depender de la evidencia técnica y pasa a depender del criterio del fiscalizador de turno. Esa es la forma más silenciosa de erosionar la seguridad jurídica, y se produce sin que nadie haya querido hacerlo.
6. Chile: La Oportunidad de no Copiar el Error
Para Chile, la reforma a la Ley 19.628 mediante la Ley 21.719 ofrece una ventana para no incurrir en el vicio del trasplante normativo acrítico. En el foro jurídico local existe una marcada tendencia a importar mecánicamente cada dictamen europeo como si fuera verdad revelada, ignorando que el propio ecosistema científico internacional acaba de demostrar las inconsistencias de ese enfoque. Copiar el estándar sin copiar la crítica sería la peor de las opciones disponibles.
Nuestra legislación contiene anclajes normativos idóneos si se leen con honestidad técnica. El artículo 2° letra h) delimita la eliminación a la destrucción de datos en registros o bancos de datos, una definición que calza a la perfección con las bases de entrenamiento, pero que no describe las matrices de pesos de una red. Al mismo tiempo, el uso del modelo para inferir atributos sobre personas identificables queda plenamente alcanzado como tratamiento según la letra o) del mismo artículo, que incluye utilizar.
Frente a ello, conviene precisar qué exige realmente la ley. El artículo 11 no obliga a reprocesar un modelo fundacional en treinta días: obliga a acusar recibo, a pronunciarse dentro de ese plazo, prorrogable una sola vez, y a fundar la decisión cuando se deniega total o parcialmente. Lo exigible es una respuesta fundada, no un milagro computacional. Y la propia ley ofrece la figura del bloqueo en su artículo 8° ter, que el titular puede ejercer, en los casos del artículo 7°, alternativamente al derecho de supresión, y cuyo inciso final precisa que no afectará el almacenamiento de los datos. En términos funcionales, la implementación rigurosa de filtros de entrada y salida sobre un modelo generativo constituye el equivalente de un bloqueo legal.
Esta interpretación se ve respaldada por los artículos 14 quáter y 14 quinquies, que modulan expresamente la protección desde el diseño y las medidas de seguridad en función del estado de la técnica y los costos de implementación o de aplicación. Nuestra normativa consagra así un principio de razonabilidad en el propio texto legal. Nada de esto está resuelto todavía: no hay dictamen, no hay jurisprudencia y la naciente Agencia de Protección de Datos Personales aún no ha fijado criterio. Precisamente por eso tiene la oportunidad de evitar el laberinto europeo, fiscalizando no la consecución de milagros matemáticos, sino lo que el propio estudio propone como estándar realista, esfuerzos razonables y mitigaciones imperfectas: la adopción diligente de las mejores medidas técnicas disponibles, la trazabilidad sobre las fuentes de entrenamiento y la ejecución de evaluaciones de impacto que ponderen los riesgos de inferencia sobre personas que ni siquiera formaban parte de los registros originales.
7. Lo que Hay que Poder Responder
Cuando una empresa reciba mañana la primera solicitud de supresión referida a un sistema de IA generativa, la respuesta madura no consistirá en fingir que existe un borrador mágico ni en escudarse en una supuesta inmunidad algorítmica. La respuesta jurídicamente fundada y técnicamente transparente deberá articularse en tres dimensiones honestas. Primero, acreditando la eliminación de los registros del titular en las bases transaccionales y en los conjuntos de datos destinados a futuros ciclos de entrenamiento. Segundo, certificando la implementación de reglas de bloqueo activo y filtros perimetrales en la capa de inferencia para impedir que el sistema utilice sus identificadores o elabore respuestas sobre su persona. Y tercero, explicitando con claridad los límites de la tecnología respecto de las correlaciones estadísticas agregadas que escapan a la supresión individual, dando cuenta de las evaluaciones de impacto implementadas para prevenir usos lesivos.
El desaprendizaje automático no es una tecla de retroceso; es una disciplina en desarrollo con fronteras claras. Comprender esas fronteras no significa renunciar a los derechos de las personas, sino adquirir la madurez necesaria para prometer únicamente lo que la técnica puede dar y fiscalizar con firmeza lo que la ley verdaderamente debe exigir.
Referencia: A. Feder Cooper, Christopher A. Choquette-Choo, Miranda Bogen, Katherine Lee y otros, «Machine Unlearning Doesn’t Do What You Think: Lessons for Generative AI Policy and Research», 39th Conference on Neural Information Processing Systems (NeurIPS 2025), versión extendida disponible en SSRN.


