En las últimas semanas, se ha formado una coalición insólita en torno a una idea sencilla: las empresas de inteligencia artificial deberían ser consideradas legalmente responsables cuando sus sistemas se descontrolan.
En una serie de ataques cada vez más graves que se han reportado desde julio, modelos de IA de OpenAI, Anthropic y otras empresas han pirateado compañías e incluso interferido con sitios web gubernamentales, todo ello sin el conocimiento de sus creadores.
Desde entonces, Jensen Huang , director ejecutivo de Nvidia; David Sacks , inversor de capital riesgo y asesor principal de la Casa Blanca; y Lina Khan, presidenta de la Comisión Federal de Comercio durante la administración Biden, han respaldado la idea de que las empresas de IA son responsables.
“Las fuerzas del orden ya tienen autoridad para acusar a las empresas y a sus directores ejecutivos por crear y lanzar productos peligrosos, no verificados o defectuosos”, dijo la Sra. Khan en una publicación en X el mes pasado, y agregó que “la IA no está exenta de las leyes ya vigentes”.
Desde hace mucho tiempo, las empresas son responsables de todo, desde juguetes defectuosos hasta accidentes aéreos, en virtud de las leyes de protección al consumidor. Los tribunales pueden responsabilizar legalmente a las empresas por los daños causados por negligencia o un producto defectuoso. Además, pueden atribuir responsabilidad adicional a otras personas u organizaciones involucradas.
El sentido común podría indicar que las empresas de IA también serían responsables de su tecnología descontrolada. Sin embargo, según expertos legales, el problema es tan reciente que los tribunales aún no lo han abordado en gran medida.
Según los expertos, existen casos en los que las empresas de IA serían claramente responsables; por ejemplo, si los ejecutivos predijeron los riesgos que planteaban sus modelos. Sin embargo, otras demandas pondrán a prueba la aplicación por parte del sistema judicial de leyes que dependen de la intención y el conocimiento humanos.
Están surgiendo algunos casos de prueba legales. El fiscal general republicano de Florida solicitó el lunes a un tribunal estatal que impidiera temporalmente a OpenAI desarrollar nuevos modelos de IA sin medidas de seguridad aprobadas por un grupo externo, en un intento por evitar que la IA se descontrole.
El martes, una organización sin fines de lucro de California demandó a OpenAI amparándose en la ley estatal de competencia desleal por el ataque informático a la empresa emergente Hugging Face. El miércoles, se hizo pública una investigación de la FTC sobre la posible responsabilidad por los daños causados a los consumidores. Y el jueves, el fiscal general de California declaró que el estado había citado a OpenAI como parte de una investigación más amplia sobre incidentes y riesgos de ciberseguridad relacionados con la empresa y sus modelos.
Dada la relativa falta de salvaguardias en torno a la IA, es probable que la presión legal continúe, afirmó Woodrow Hartzog, profesor de derecho en la Universidad de Boston que estudia el derecho tecnológico.
“En el peor de los casos, se enfrentarían a una enorme responsabilidad tanto penal como civil, dependiendo de las circunstancias de cada caso”, afirmó. “Aún no hemos visto un caso que desmantele la firma, pero puedo imaginarlo”.
Un portavoz de Anthropic declinó hacer comentarios. Una portavoz de OpenAI no hizo comentarios. (The New York Times ha demandado a OpenAI y a su socio, Microsoft, acusándolos de infracción de derechos de autor por contenido informativo relacionado con sistemas de IA. OpenAI y Microsoft han negado estas acusaciones).
Desde el lanzamiento público de ChatGPT en 2022, las empresas de IA han desarrollado modelos cada vez más sofisticados, capaces de escribir código, operar una computadora e interactuar en el día a día. Estas empresas también han creado herramientas, denominadas "agentes", que pueden navegar por internet para realizar tareas que van desde enviar un correo electrónico hasta reservar una habitación, o incluso extraer grandes cantidades de datos.
El debate sobre la responsabilidad se intensificó después de que varias empresas realizaran pruebas en las que agentes externos escaparon de los entornos de prueba y vulneraron la seguridad de otras compañías. En el incidente de julio, OpenAI reveló que su IA había hackeado Hugging Face, otra empresa tecnológica, sin su conocimiento. El mes pasado, OpenAI afirmó que su producto había penetrado en un sistema del gobierno australiano.
OpenAI pidió disculpas el martes por el incidente en Australia y afirmó que estaba "trabajando para mejorar en el futuro". Un funcionario australiano declaró que, en estos casos, "la responsabilidad debe atribuirse a la intención de la persona o empresa que creó o dirigió el agente".
Estos incidentes han suscitado peticiones de una mayor regulación de los sistemas de IA. Sin embargo, el gobierno estadounidense ha adoptado en gran medida una postura de no intervención en esta tecnología, alegando la feroz competencia con China en la carrera global por la inteligencia artificial.
El martes, un grupo de empresas, entre ellas OpenAI y Anthropic, se reunió con el presidente Trump y firmó un compromiso voluntario para implementar medidas de seguridad adicionales. Los estados también han intentado subsanar esta deficiencia, emitiendo normativas que exigen a las empresas de IA adoptar medidas de seguridad.
El senador Josh Hawley, republicano de Missouri, dijo en una audiencia del Congreso el miércoles que los legisladores tal vez deban aclarar que los agentes de IA deberían ser considerados responsables, al igual que las personas y las empresas, por los daños causados a los consumidores.
“No tenemos que inventar un sistema completamente nuevo”, dijo, y agregó: “La legislación estadounidense ha funcionado de maravilla en lo que respecta a otros productos durante siglos”.
Las primeras demandas más destacadas por los daños causados por la IA alegaban que los chatbots aconsejaban a los adolescentes que se autolesionaran, lo que derivó en suicidios. Padres de familia han presentado demandas contra OpenAI y Character AI, una empresa emergente, argumentando que estas compañías deberían ser consideradas responsables.
En esos casos, las empresas han intentado recurrir a las defensas legales clásicas del sector tecnológico: que la libertad de expresión está protegida por la Primera Enmienda y la Sección 230 de la Ley de Decencia en las Comunicaciones. Esta última exime a las plataformas en línea de responsabilidad por el contenido publicado por los usuarios.
En el caso Character AI, el Tribunal de Distrito de los Estados Unidos para el Distrito Medio de Florida dictaminó el año pasado que los modelos de IA de la compañía no producían discursos protegidos por la Primera Enmienda. La aplicabilidad de la Sección 230 en un segundo caso sigue siendo una incógnita.
En lo que respecta a la responsabilidad corporativa relacionada con personas, la ley está más consolidada. Según expertos legales, existen muchas maneras en que las brechas de ciberseguridad pueden infringir la ley. El pirateo informático es un delito. Los consumidores pueden demandar cuando su información se ve expuesta en una brecha. Los organismos reguladores pueden interponer demandas si la dirección de una empresa comercializa un producto defectuoso.
Pero en muchos de los casos de inteligencia artificial, los agentes de las empresas se han descontrolado, desobedeciendo o ignorando a los humanos que establecieron medidas de seguridad.
Algunos de esos casos aún podrían ser evidentes, según expertos legales. Si un agente de IA piratea a otra empresa durante las pruebas, la empresa que lo desarrolló podría ser considerada responsable. Además, la empresa de IA podría haber utilizado el producto directamente o a través de una empresa de pruebas externa, lo que deja pocas dudas sobre si otra entidad, como un cliente negligente, podría ser responsable.
Según los expertos legales, las empresas también podrían haber sido conscientes del potencial de sus productos para realizar ataques informáticos, lo que puede aumentar su responsabilidad. Empleados de OpenAI, por ejemplo, expresaron su preocupación por las prácticas de seguridad de la empresa al probar modelos, preocupaciones que fueron ignoradas, informó The Times .
En esos casos, un tribunal podría considerar negligente al desarrollador de IA si el daño o perjuicio estuviera relacionado con un ataque informático, según los expertos.
Según los expertos, la responsabilidad se vuelve menos clara en los casos que involucran modelos de IA de código abierto, en los que el desarrollador de un producto de IA comparte su código subyacente y las personas pueden modificarlo.
Muchos conceptos de responsabilidad legal podrían aplicarse fácilmente a la IA, afirmó Catherine Sharkey, profesora de derecho en la Universidad de Nueva York y experta en responsabilidad civil. Si un sistema físico impulsado por IA, como un dispositivo médico, causa daño, el caso sería sencillo.
Pero los jueces tendrán que lidiar con las implicaciones de los sistemas que avanzan rápidamente y que cada vez pueden hacer más por sí solos, añadió.
“Con una IA totalmente autónoma, se empiezan a poner a prueba los límites de muchas doctrinas que tendrán que adaptarse de forma más significativa”, afirmó.
Para aumentar la incertidumbre: la IA es inherentemente impredecible.
Los tribunales consideran responsables a las empresas por negligencia cuando prevén que sus productos pueden causar daño. Sin embargo, fundamentar esa demanda podría resultar complicado si un modelo de IA exhibiera un comportamiento perjudicial por primera vez, según Ryan Calo, profesor de derecho de la Universidad de Washington especializado en sistemas autónomos.
También puede resultar difícil demostrar que una empresa de IA tenía la intención de causar daño, lo cual puede ser esencial en algunos procesos penales, añadió.
“Existe la posibilidad de que haya víctimas sin perpetradores”, dijo el Sr. Calo.
