La discusión sobre quién debe liderar la gobernanza de la inteligencia artificial dentro de las organizaciones dejó de ser teórica. En Europa, el EU AI Act (Reglamento Europeo de Inteligencia Artificial) ya está en vigor y se aplica por etapas. En Brasil, el Proyecto de Ley (PL) 2.338/2023 fue aprobado en el Senado Federal en diciembre de 2024 y remitido a la Cámara de Diputados en marzo de 2025. En sectores específicos ya existen reglas concretas, como la Resolución nº 615/2025 del CNJ (Consejo Nacional de Justicia de Brasil), que establece directrices para el desarrollo, el uso y la gobernanza de la IA en el Poder Judicial. Paralelamente, la propia ANPD (Autoridad Nacional de Protección de Datos de Brasil) incluyó la inteligencia artificial y las tecnologías emergentes entre los temas prioritarios de fiscalización para 2026-2027 y mantuvo la IA en la Agenda Regulatoria 2025-2026.
En este escenario, la pregunta “¿será el Delegado de Protección de Datos (DPD) el responsable de la gobernanza de la IA?” ganó relevancia práctica. Y la respuesta más correcta es la siguiente: depende del contexto organizacional, pero, por regla general, el DPD no debería ser el único dueño de la gobernanza de la IA, ni automáticamente su responsable principal en sentido amplio. En muchas organizaciones, el DPD puede y debe ocupar un papel central. Pero convertir ese papel en titularidad exclusiva de la agenda de IA suele ser una simplificación excesiva y, en ciertos casos, jurídica u operativamente inadecuada.
Por qué surgió esta duda
La duda no es artificial. Nace de una proximidad real entre las agendas de privacidad y de IA.
El EU AI Act trabaja con una lógica de clasificación de riesgos, obligaciones de gobernanza, medidas técnicas y organizativas, supervisión humana, documentación, monitoreo, registro, evaluación de impactos y capacitación adecuada de las personas que operan o utilizan sistemas de IA. El reglamento también distribuye obligaciones entre distintos actores, como proveedores y responsables del despliegue, en lugar de concentrarlas en una única función corporativa. Para los responsables del despliegue de sistemas de alto riesgo, por ejemplo, el reglamento exige medidas técnicas y organizativas adecuadas, supervisión humana a cargo de personas con la competencia, la formación y la autoridad necesarias, además del monitoreo y la conservación de los registros bajo su control.
El texto del PL 2.338/2023 aprobado en el Senado también sigue una arquitectura de gobernanza. Prevé clasificación de riesgos, medidas de gobernanza para sistemas de alto riesgo, evaluación de impacto algorítmico y un Sistema Nacional de Regulación y Gobernanza de la Inteligencia Artificial, el SIA, coordinado por la ANPD como autoridad competente. El propio dictamen legislativo indica expresamente la designación de la ANPD para coordinar este sistema, y el texto aprobado atribuye a la ANPD funciones normativas, orientadoras, regulatorias y sancionadoras en el arreglo institucional propuesto.
En el Poder Judicial, la Resolución CNJ nº 615/2025 adopta una lógica similar. Clasifica las aplicaciones por riesgo, exige auditoría y monitoreo continuos para las soluciones de alto riesgo, determina medidas de gobernanza antes de la puesta en producción e incluso admite la evaluación de impacto algorítmico, con supervisión humana efectiva a lo largo del ciclo de vida de las soluciones.
La intuición tiene sentido. Pero tiene límites.
Lo que el DPD realmente hace y por qué eso importa para la IA
En la LGPD brasileña, el DPD actúa como canal de comunicación entre el responsable del tratamiento, los interesados y la ANPD. La reglamentación de la ANPD también refuerza que debe orientar a los empleados y contratistas sobre las prácticas relacionadas con la protección de datos personales, recibir las comunicaciones de la autoridad, atender las solicitudes de los interesados y actuar con autonomía técnica. Además, el agente de tratamiento debe proporcionar recursos humanos, técnicos y administrativos, consultar al DPD en las decisiones estratégicas relacionadas con el tratamiento de datos y asegurar su acceso directo a las instancias de decisión de la organización.
En Europa, el cuadro es parecido. El Comité Europeo de Protección de Datos (CEPD) resume que el DPD debe actuar de forma independiente, sin recibir instrucciones en lo que respecta al desempeño de sus funciones, y puede acumular otras tareas solo cuando ello no genere un conflicto de intereses. El comité europeo también destaca que el DPD no debe ocupar un cargo en el que determine los fines y los medios del tratamiento de datos personales.
Este diseño institucional hace que el DPD sea especialmente valioso en las agendas de IA por cinco razones.
- La primera es que buena parte de las aplicaciones de IA, especialmente las corporativas, implica el tratamiento de datos personales, a menudo a gran escala, con un impacto potencialmente relevante sobre las personas.
- La segunda es que la agenda de IA responsable comparte con la privacidad la lógica del enfoque en derechos, la mitigación de riesgos y la rendición de cuentas.
- La tercera es que el DPD ya suele actuar como un punto de tensión saludable entre la innovación y la protección de las personas.
- La cuarta es que el DPD frecuentemente ya conoce el mapa de datos, los flujos internos, los proveedores, los incidentes, los derechos de los interesados y las evaluaciones de impacto.
- La quinta es que el texto del PL 2.338/2023 acerca aún más las agendas al prever que, cuando también exista una EIPD en los términos de la LGPD, la evaluación de impacto algorítmico podrá realizarse conjuntamente con ese documento.
Este punto es importante. Muestra que, desde el punto de vista regulatorio, existe una superposición parcial entre privacidad e IA. Pero una superposición parcial no es lo mismo que una identidad plena.
El error más común: confundir la gobernanza de la IA con la gobernanza de los datos en la IA
El DPD suele ser una figura natural para liderar o codirigir la gobernanza de protección de datos relacionada con la IA. Esto incluye, por ejemplo, la evaluación de la base jurídica cuando haya tratamiento de datos personales, el análisis de finalidad, necesidad y minimización, la revisión de la transparencia y de los avisos, el apoyo en la EIPD y evaluaciones afines, la interfaz con los derechos de las personas afectadas, la revisión de las comunicaciones y transferencias de datos y la gobernanza de incidentes cuando la IA trata datos personales.
Pero la gobernanza de la IA es más amplia que eso.
Puede abarcar la seguridad del modelo, la documentación técnica, la robustez, la precisión, la supervisión humana operativa, las pruebas, el monitoreo posterior a la implementación, la validación de los datos de entrada, los registros, la gobernanza de proveedores, la clasificación regulatoria por riesgo, la explicabilidad proporcional, la capacitación de los usuarios, el cumplimiento sectorial, cuestiones laborales, de consumo y de competencia, derechos de autor, propiedad intelectual, gestión de producto y responsabilidad civil. El propio EU AI Act distribuye obligaciones entre distintos agentes y exige competencias técnicas y organizativas para la supervisión humana de los sistemas, no solo sensibilidad jurídica o de privacidad.
Entonces, ¿puede el DPD ser el responsable?
Puede, pero no automáticamente ni en cualquier diseño.
En organizaciones más pequeñas, con baja complejidad tecnológica, pocos casos de uso y una fuerte centralización de las funciones de gobernanza, el DPD puede ser un buen candidato para liderar la implementación inicial de la agenda de IA responsable, siempre que reciba apoyo técnico, recursos, participación de las áreas de negocio y una delimitación clara del alcance. En estos entornos, la velocidad de implementación y el aprovechamiento de las estructuras de LGPD ya existentes pueden ser ventajas reales. El propio régimen del DPD en Brasil admite la acumulación de funciones, siempre que no exista conflicto de intereses y sea posible el pleno cumplimiento de sus atribuciones.
Pero hay un punto regulatorio importante. Ni en la LGPD ni en la reglamentación de la ANPD el DPD es el responsable legal de la gobernanza del responsable del tratamiento. La Resolución CD/ANPD nº 18/2024 establece expresamente que el agente de tratamiento es el responsable del cumplimiento en el tratamiento de datos personales y que el desempeño de las actividades del DPD no le confiere la responsabilidad, ante la ANPD, por el cumplimiento del tratamiento realizado por el responsable del tratamiento.
Esta lógica ayuda a responder la pregunta sobre la IA. Incluso cuando el DPD lidera, asesora o coordina una parte importante del programa, la responsabilidad organizacional no se le transfiere como persona ni como función aislada. En términos de buena gobernanza, lo más adecuado es concebir la gobernanza de la IA como una responsabilidad institucional distribuida, con el patrocinio de la alta dirección y funciones claramente definidas entre el área jurídica, privacidad, seguridad, tecnología, producto, cumplimiento, riesgos, auditoría y negocio.
Las ventajas de situar al DPD en el centro de la agenda de IA
Aun así, hay buenos argumentos para situar al DPD en una posición central, especialmente en las fases iniciales.
- El primero es la familiaridad con una gobernanza orientada a las personas. La IA regulada, en el EU AI Act, en el PL 2.338/2023 y en la Resolución 615 del CNJ, no se trata solo como un tema de eficiencia, sino como un tema de riesgos para los derechos fundamentales, la justicia, la privacidad, la no discriminación y la supervisión humana. El DPD ya opera con esta gramática.
- El segundo es la cultura de responsabilidad proactiva. El DPD ya suele trabajar con inventarios, procesos, registros, controles, bases jurídicas, incidentes, respuestas a los interesados, trazabilidad y rendición de cuentas. Esto crea una base útil para estructurar políticas de IA, criterios de uso, flujos de revisión y evaluación de riesgos.
- El tercero es la proximidad con el impacto en las personas. El EU AI Act exige, en ciertos supuestos, una evaluación de impacto relativa a los derechos fundamentales para los responsables del despliegue de sistemas de alto riesgo. El PL 2.338/2023 se refiere a la evaluación de impacto algorítmico y admite su integración con la EIPD. La convergencia conceptual es evidente.
- El cuarto es la independencia relativa. Tanto en el régimen europeo como en la reglamentación brasileña del DPD existe la preocupación por la autonomía técnica, el acceso a la alta dirección y la prevención de conflictos de intereses. Esto puede ser útil para cuestionar proyectos de IA de alto impacto sin quedar sometido a una presión puramente comercial o de entrega.
- El quinto es pragmático. En las empresas que ya alcanzaron cierta madurez en LGPD, la estructura existente puede ampliarse con mayor rapidez para cubrir la IA, al menos en su capa de gobernanza, políticas, inventario y riesgos.
Las desventajas y por qué son serias
Los riesgos de centralizar todo en el DPD también son reales.
- El primero es la sobrecarga. El DPD ya suele concentrar las solicitudes de los interesados, los incidentes, los contratos, las capacitaciones, las consultas internas, las revisiones de productos, los proveedores, las transferencias internacionales de datos y la interlocución regulatoria. Añadirle toda la agenda de IA puede producir una cobertura superficial justamente donde la organización más necesitaría profundidad.
- El segundo es la brecha técnica. La gobernanza de la IA exige comprender la arquitectura, el entrenamiento, las pruebas, la deriva del modelo, el rendimiento, las limitaciones, la supervisión humana operativa, la documentación técnica y los riesgos específicos del caso de uso. Ningún marco regulatorio serio supone que esto pueda resolverse solo desde una función jurídica o de privacidad. El EU AI Act, por ejemplo, se refiere expresamente a personas con la competencia, la formación y la autoridad necesarias para ejercer la supervisión humana.
- El tercero es el conflicto de intereses. La ANPD define el conflicto de intereses como una situación capaz de comprometer la objetividad y el juicio técnico del DPD. La norma también establece que el conflicto puede surgir cuando este acumula actividades que impliquen la toma de decisiones estratégicas sobre el tratamiento de datos personales. El CEPD va en la misma dirección al indicar que el DPD no debe ocupar un cargo que determine los fines y los medios del tratamiento.
Al aplicar esta lógica a la IA, surge un riesgo evidente. Si el DPD pasa a ser también el dueño del producto de IA, o quien decide en última instancia sobre su implementación, presupuesto, estrategia comercial o diseño funcional, puede abandonar la posición de control, asesoramiento y cuestionamiento para asumir una posición de decisión operativa que debilita su independencia. Esto no significa que el DPD no pueda participar en la gobernanza de la IA. Significa solamente que hay límites para no convertir la función revisora en función ejecutora.
- El cuarto es el alcance regulatorio más amplio de la IA. Incluso cuando no hay datos personales, puede haber riesgos regulatorios o éticos relevantes en la IA. Los derechos de autor, la discriminación no basada en datos personales identificables, la seguridad del sistema, la integridad de la información, el consumo, las relaciones laborales y el cumplimiento sectorial pueden exceder el mandato típico del DPD.
- El quinto es la dependencia excesiva de una persona. Los programas maduros no pueden depender del heroísmo individual del DPD. Necesitan estructura, comité, funciones, trazabilidad de las decisiones y procesos repetibles.
El modelo más sólido: el DPD como pilar, no como dueño solitario
En la mayoría de las organizaciones, el diseño más robusto tiende a ser este: el DPD es una pieza central de la gobernanza de la IA, pero no el único responsable de ella.
En términos prácticos, esto suele significar que la alta dirección actúe como patrocinadora y responsable institucional; que exista una instancia formal de gobernanza, comité o foro de IA; que tecnología y producto sean responsables de la arquitectura, las pruebas, el monitoreo y los controles operativos; que el área jurídica y cumplimiento apoyen la interpretación normativa, los contratos, la responsabilidad y la gobernanza corporativa; que seguridad de la información evalúe los riesgos técnicos, los incidentes, los accesos y la resiliencia; que riesgos y auditoría aporten metodología y verificación; y que el DPD lidere o codirija la capa de protección de datos, derechos de las personas, impacto, responsabilidad proactiva e interfaz regulatoria cuando haya tratamiento de datos personales.
Este diseño dialoga mejor con la realidad normativa actual. El EU AI Act no crea un “DPD de la IA”. Distribuye obligaciones por funciones y exige una gobernanza concreta al responsable del despliegue y al proveedor. El PL 2.338/2023 tampoco convierte al DPD en el responsable universal de la IA. Estructura un sistema regulatorio e impone deberes a los agentes de IA según el riesgo y la función. La Resolución CNJ 615/2025 también se refiere a mecanismos de gobernanza, personas o comités internos responsables, auditoría, monitoreo y evaluación de impacto, y no a una delegación integral en una función única.
Cuándo tiene sentido que el DPD lidere
Hay situaciones en las que tiene sentido situar al DPD como líder ejecutivo de la agenda de IA responsable, al menos temporalmente.
Esto ocurre cuando la organización todavía no cuenta con una estructura de cumplimiento digital más amplia, cuando los casos de uso de IA son pocos y están fuertemente basados en datos personales, cuando la IA se adopta más como herramienta interna que como producto central, cuando el DPD tiene buena antigüedad, visión transversal y acceso efectivo a la alta dirección, y cuando existe un apoyo técnico real de las áreas de tecnología, producto, seguridad y negocio.
En estos casos, el DPD puede ser el catalizador de la implementación, incluidos la política de uso, el inventario de sistemas, la clasificación de riesgos, los cuestionarios, los criterios que activan la evaluación de impacto, el circuito de aprobación, los criterios de uso de la IA generativa, la revisión de contratos y la estructuración del comité.
Pero incluso en este escenario, el mejor diseño sigue siendo un liderazgo coordinador, y no la apropiación exclusiva de la agenda.
Cuándo no tiene sentido
Hay escenarios en los que no es recomendable que el DPD sea el responsable principal.
Esto ocurre en empresas con muchos modelos y productos basados en IA, en entornos en los que la IA es parte central de la estrategia comercial, en organizaciones con una fuerte regulación sectorial, en contextos de alto riesgo, incluidos la biometría, el empleo, el crédito, la salud, la educación o las decisiones con efectos relevantes, en estructuras en las que el DPD ya trabaja al límite de su capacidad y en entornos en los que la función terminaría acumulando un poder de decisión incompatible con su independencia.
En estos casos, lo ideal es una gobernanza propia de la IA, con un responsable ejecutivo específico, un comité multidisciplinario y la participación formal del DPD como guardián de la dimensión de los datos y del impacto en las personas.
¿Cuál es, entonces, la mejor respuesta?
La mejor respuesta es esta: no debe presumirse que el DPD sea el único responsable de la gobernanza de la IA, pero puede ser uno de los principales líderes de esta agenda, especialmente en lo que se refiere a los derechos de las personas, la gobernanza, la responsabilidad proactiva y la protección de datos.
En empresas pequeñas o en una fase inicial de madurez, puede incluso asumir un papel de coordinación más amplio, siempre que haya apoyo técnico y no exista conflicto de intereses. En organizaciones más grandes o con una IA más estratégica, la solución más madura tiende a ser un modelo distribuido, con gobernanza multidisciplinaria, una titularidad clara y una participación sólida del DPD, sin reducir toda la gobernanza de la IA a la gobernanza de la protección de datos.
Conclusión
La pregunta “¿será el DPD el responsable de la gobernanza de la IA?” es relevante justamente porque la IA regulada se parece, en varios puntos, a la agenda de protección de datos: enfoque en las personas, inventario, riesgo, impacto, gobernanza, transparencia, controles y demostrabilidad. El EU AI Act, el PL 2.338/2023 y la Resolución CNJ nº 615/2025 confirman este acercamiento, mientras que la propia ANPD ya sitúa la IA entre sus temas prioritarios de fiscalización.
Pero la respuesta madura no es transferir toda la agenda de IA al DPD. Es reconocer que el DPD tiene un papel central, muchas veces indispensable, sin ignorar que la gobernanza de la IA es más amplia que la privacidad y exige competencias técnicas, organizativas y sectoriales distribuidas.


