Cuando una organización usa datos personales para desarrollar o mejorar un modelo de IA generativa y no existe una excepción al consentimiento prevista por la PDPA, debe emitir un aviso específico sobre IA. El aviso debe explicar el propósito, las categorías de datos, la forma de uso y cómo la persona puede rechazar...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What are Singapore’s new and voluntary guidelines for organisations using personal data in generative-AI systems and offering public AI chat. Article summary: Singapore introduced two complementary measures on 20 July 2026: PDPC guidance applying the PDPA to personal data used in generative-AI models and systems, and IMDA’s voluntary transparency guidelines for public-facing G. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Singapur presentó el 20 de julio de 2026 dos medidas relacionadas, pero diferentes. Por un lado, la Comisión de Protección de Datos Personales (PDPC) publicó directrices sobre el uso de datos personales en modelos y sistemas de IA generativa, incluidos los avisos específicos sobre IA cuando sea necesario obtener consentimiento. Por otro, la Autoridad de Desarrollo de Medios e Infocomunicaciones (IMDA) difundió una guía voluntaria de transparencia para los chatbots de IA generativa dirigidos al público, basada en una sencilla “Ficha informativa del chatbot”.
La diferencia es importante: la medida de la PDPC se centra en cómo las organizaciones utilizan los datos personales; el marco de la IMDA explica cómo los chatbots públicos deben informar a los usuarios sobre sus capacidades, riesgos y prácticas de tratamiento de datos.
Si una empresa quiere reutilizar datos personales recopilados originalmente para otro fin —por ejemplo, prestar un servicio, gestionar una cuenta o atender una consulta— para desarrollar o mejorar un modelo de IA generativa, una cláusula genérica como “podemos utilizar sus datos para mejorar el producto” normalmente no será suficientemente específica cuando el consentimiento sea obligatorio. La organización debe indicar claramente que los datos se usarán para desarrollar o mejorar un modelo de IA generativa y explicar las opciones disponibles para la persona.
La guía sobre chatbots es distinta. Es voluntaria y se aplica a los chatbots externos que interactúan con clientes, consumidores o miembros del público. Recomienda ofrecer un único lugar, fácil de localizar, donde los usuarios puedan saber qué hace el chatbot, en qué situaciones puede fallar, qué medidas de seguridad existen, cómo se tratan sus datos y cómo presentar una queja o informar de un incidente.
Las directrices abordan los datos personales a lo largo del ciclo de vida de la IA generativa. Esto puede incluir información obtenida mediante rastreo web, datos entregados por usuarios para recibir un servicio y reutilizados posteriormente para desarrollar o mejorar un modelo, así como aspectos de despliegue, seguridad, conservación y solicitudes de acceso o rectificación.
El principal desafío de privacidad es el cambio de finalidad. La información proporcionada para una transacción, una cuenta, una interacción con atención al cliente u otro servicio puede reutilizarse después, a gran escala, para entrenar o ajustar un modelo. Ese proceso puede dificultar que las personas entiendan qué ocurrió con sus datos, controlen su reutilización o ejerzan sus derechos una vez que la información ha entrado en un conjunto de entrenamiento amplio.
La guía también distribuye responsabilidades dentro de la cadena de suministro de la IA. Los proveedores de modelos siguen siendo responsables de las obligaciones de la legislación de protección de datos de Singapur (PDPA) relacionadas con el desarrollo y el despliegue de los modelos. Los proveedores de sistemas deben tener en cuenta la seguridad y comunicar las salvaguardas pertinentes, mientras que quienes despliegan los sistemas deben definir las finalidades del tratamiento, conocer los flujos de datos y revisar los controles aplicados.
Una organización debe obtener el consentimiento mediante un aviso específico sobre IA cuando pretenda utilizar “datos del usuario” para desarrollar un modelo de IA generativa y no sea aplicable ninguna excepción al consentimiento prevista por la PDPA. El aviso debe dejar claro el uso relacionado con la IA generativa, en lugar de apoyarse únicamente en expresiones amplias como “mejora del servicio”, “personalización” o “mejora del producto”.
Esto resulta especialmente relevante cuando la información fue proporcionada directamente a través de un producto o servicio existente para una finalidad no relacionada con la IA generativa y más tarde se reutiliza para desarrollar un modelo. Antes de actuar, la organización debe evaluar el contexto original de recopilación, la nueva finalidad y si existe alguna excepción aplicable.
La excepción de la PDPA para datos disponibles públicamente puede permitir que una organización recopile ciertos datos personales públicos sin consentimiento para desarrollar un modelo. Sin embargo, no todo dato accesible en internet entra automáticamente en esa categoría. La información protegida por un muro de pago, un inicio de sesión, un registro u otra barrera digital similar requiere un análisis cuidadoso para determinar si sigue considerándose disponible públicamente para este fin.
Los datos correctamente anonimizados no son datos personales a efectos de la PDPA porque no permiten identificar a una persona. La PDPC anima a las organizaciones a utilizar datos anonimizados para análisis e investigación siempre que sea posible.
La precisión práctica es importante: eliminar solo el nombre no convierte necesariamente un conjunto de datos en anónimo. Una persona podría seguir siendo identificable mediante la información restante o combinándola con otros datos razonablemente disponibles. Por tanto, las organizaciones deben comprobar que el proceso de anonimización elimina realmente la posibilidad de identificar a los individuos.
Los materiales disponibles no establecen una excepción independiente y categórica para las grabaciones de centros de llamadas. Una grabación que identifique, o pueda identificar razonablemente, a quien llama debe tratarse como dato personal al evaluar su reutilización en IA generativa. La organización necesitaría una base válida conforme a la PDPA —como consentimiento, un aviso adecuado u otra excepción legal— antes de utilizarla para desarrollar un modelo.
Las fuentes no contienen suficiente información para afirmar una regla adicional específica para grabaciones telefónicas. La aplicación concreta dependerá del contenido de la grabación, la forma en que se obtuvo, el uso previsto en IA generativa y cualquier excepción aplicable de la PDPA.
El aviso debe ofrecer información concreta y útil. Como mínimo, las directrices identifican estos elementos:
Una política de privacidad general puede seguir proporcionando contexto útil, pero no debería ser la única explicación si deja ambiguo el uso de los datos para entrenar IA generativa. La pregunta central es si una persona razonable puede entender que sus datos personales podrían utilizarse para desarrollar o mejorar un modelo de IA generativa.
Los materiales suministrados no imponen un formato único ni una ubicación obligatoria para todas las organizaciones. En la práctica, una empresa podría mostrar la información cuando se recopilan los datos o cuando se utiliza el servicio: durante el registro, mediante un aviso contextual dentro del producto, en los controles de privacidad de la cuenta o a través de una política de privacidad claramente enlazada.
Esta recomendación sobre la ubicación es una inferencia de implementación, no una lista exhaustiva de la ficha informativa de la PDPC. Sea cual sea el formato, la explicación debería ser visible y específica, y no quedar escondida entre condiciones generales difíciles de encontrar.
Las personas pueden solicitar el acceso y la rectificación de sus datos personales incluso después de que estos se hayan utilizado en el desarrollo de IA generativa. Se espera que las organizaciones adopten buenas prácticas desde el origen, evalúen cada solicitud y empleen medidas técnicas adecuadas, aunque rastrear información dentro de un conjunto de entrenamiento de gran tamaño puede resultar difícil.
Cuando el consentimiento sea la base jurídica, la persona debe recibir información sobre cómo rechazarlo o retirarlo. Eso no significa automáticamente que pueda seguir utilizando todos los componentes de un servicio en exactamente las mismas condiciones después de darse de baja. La continuidad del acceso al servicio principal dependerá del papel que desempeñe el entrenamiento de IA, de si ese tratamiento es necesario y del diseño del consentimiento de la organización. Las fuentes no establecen un derecho general a conservar sin cambios todos los servicios después de cualquier retirada.
Las Directrices de Transparencia de la IMDA para chatbots de IA generativa tienen un enfoque orientado al consumidor. Se dirigen a quienes despliegan chatbots externos de IA generativa y buscan ayudar a los usuarios a tomar decisiones más informadas, estandarizar la información y hacer que los proveedores respondan públicamente por sus prácticas declaradas de seguridad y fiabilidad.
La recomendación central es una “Ficha informativa del chatbot”, comparable a la etiqueta de información de un alimento o de un medicamento. Puede consistir en una página específica o en un documento de divulgación, siempre que reúna en un lugar accesible la información esencial para el usuario.
La ficha debe seguir tres principios:
Una ficha útil debería cubrir:
La ficha no garantiza que un chatbot sea exacto o seguro. Su valor está en ofrecer a los usuarios una base más clara para decidir cuándo confiar en la herramienta, qué información compartir y a dónde acudir si algo sale mal.
La IMDA se centró inicialmente en los chatbots públicos por su amplio alcance entre los consumidores y por los riesgos relacionados con la privacidad, la seguridad infantil y las personas en situación de vulnerabilidad psicológica. El marco también podría servir como referencia para otras aplicaciones de IA generativa y futuras directrices sectoriales.
Google, Meta, DBS, OCBC, Singapore Airlines y Synapxe han indicado que utilizarán la guía voluntaria como referencia para mejorar la transparencia de sus chatbots dirigidos al público. Esto apunta a una alineación prevista y a una mejora progresiva; no demuestra que todas las organizaciones ya hayan publicado una ficha idéntica.
En el caso de los bancos, el énfasis estará previsiblemente en explicar las funciones dirigidas al cliente, las limitaciones y las salvaguardas, en coordinación con los procesos existentes de gobernanza de IA y gestión de riesgos. DBS mencionó sus iniciativas de IA orientadas al cliente, mientras que OCBC vinculó la guía con sus estructuras consolidadas de gobernanza y gestión de riesgos de IA.
Singapore Airlines afirmó que seguirá revisando y reforzando su gobernanza y sus salvaguardas a medida que amplíe las experiencias de cliente habilitadas por IA. Google y Meta respaldaron una información más clara y accesible sobre el funcionamiento de sus productos de IA y la interacción de los usuarios con ellos.
También se espera que los organismos públicos utilicen el marco como referencia. La Junta Nacional de Bibliotecas y la Junta de Promoción de la Salud de Singapur prevén tenerlo en cuenta para sus chatbots dirigidos al público.
El enfoque de Singapur combina una obligación de información más específica para determinados usos de datos personales en IA generativa con un estándar voluntario de transparencia para los chatbots públicos. Por eso, ambas medidas deben entenderse como complementarias, pero no intercambiables:
El resultado no es una promesa universal de que los usuarios podrán detener cualquier uso de sus datos relacionado con la IA. Es, más bien, un impulso hacia una información más clara, una gobernanza de datos más deliberada y una mayor rendición de cuentas en las herramientas de IA que utiliza el público.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Cuando una organización usa datos personales para desarrollar o mejorar un modelo de IA generativa y no existe una excepción al consentimiento prevista por la PDPA, debe emitir un aviso específico sobre IA.
Cuando una organización usa datos personales para desarrollar o mejorar un modelo de IA generativa y no existe una excepción al consentimiento prevista por la PDPA, debe emitir un aviso específico sobre IA. El aviso debe explicar el propósito, las categorías de datos, la forma de uso y cómo la persona puede rechazar o retirar su consentimiento.
La guía voluntaria de la IMDA recomienda una “Ficha informativa del chatbot” clara y accesible, con datos sobre capacidades, limitaciones, seguridad, tratamiento de datos y canales para reportar problemas.