Saltar al contenido
Evaluaria

Guía

IA y RGPD: qué debes saber antes de subir nada

Actualizado el · Por

En corto

Si subes datos personales a una herramienta de IA, eres el responsable del tratamiento y el proveedor es tu encargado: necesitas un contrato con él, saber dónde se procesan los datos y poder demostrar que tienes base legal. La regla práctica que evita casi todo: nada identificable entra en una herramienta sin contrato de encargado del tratamiento.

Actualizado el

Esta guía explica el marco general y las preguntas que conviene hacer. No es asesoramiento jurídico: para un caso concreto, consulta con un profesional.

La idea que lo ordena todo

Cuando metes datos personales en una herramienta de IA, tú sigues siendo el responsable del tratamiento y el proveedor pasa a ser tu encargado. Exactamente igual que con tu gestor de correo o tu CRM.

De ahí sale todo lo demás: necesitas un contrato con él, tienes que saber dónde procesa los datos, y tienes que poder explicar con qué base legal lo haces.

Lo que hay que preguntar antes de contratar

Cinco preguntas. Si el proveedor no responde a las cinco por escrito, la respuesta a “¿lo contratamos?” es no.

  1. ¿Firmáis contrato de encargado del tratamiento? Casi todos los planes de empresa sí; casi ningún plan individual.
  2. ¿Se usan mis datos para entrenar el modelo? Y si es opcional, ¿viene desactivado por defecto?
  3. ¿Dónde se procesan? Si salen de la UE, ¿bajo qué mecanismo? El Marco de Privacidad de Datos UE-EE. UU. y las cláusulas contractuales tipo son los habituales.
  4. ¿Cuánto tiempo conserváis las conversaciones?
  5. ¿Qué subencargados intervienen?

Microsoft Copilot y Gemini son los que más fácil lo ponen en este apartado, porque muchas empresas ya tienen firmado el contrato marco con Microsoft o Google.

Las cinco reglas internas que evitan casi todo

Esto vale más que cualquier documento largo, porque es lo que la gente puede recordar:

  1. Nada identificable sin contrato. Ni nombres de clientes, ni correos, ni DNI, ni datos de salud, ni currículums.
  2. Una herramienta aprobada por caso de uso. No diez suscripciones personales que nadie controla.
  3. Los planes personales no se usan para trabajo. Es la puerta de entrada de la mayoría de las fugas.
  4. Anonimizar de verdad. Quitar el nombre no basta si el contexto identifica a la persona.
  5. Revisar antes de publicar. Responsabilidad legal, además de la de calidad.

Los casos donde la gente se equivoca

Currículums. Pegar un CV en un asistente para resumirlo es tratar datos personales de alguien que no te lo ha autorizado para eso.

Grabar reuniones. Herramientas como Otter son muy útiles y a la vez tratan la voz de todos los participantes, que es un dato personal. Hay que informar y tener base legal.

Clonar voces o caras. La de otra persona necesita consentimiento explícito y documentado. Las herramientas del ranking de IA para vídeo no te van a preguntar: es tuya la responsabilidad.

Correos de clientes. Reenviar un hilo entero a un asistente para que redacte la respuesta es un tratamiento, aunque no lo parezca.

Por dónde empezar en una pyme

Antes de comprar herramientas, escribe una página con las cinco reglas de arriba y quién decide las excepciones. Es más eficaz que cualquier suite de cumplimiento, y es el punto de partida que proponemos en cómo usar IA en tu negocio.

Para entender por qué estas herramientas se comportan como se comportan —y por qué no puedes fiarte de que “no recuerden” nada— está qué es un LLM.

Preguntas frecuentes

¿Puedo usar ChatGPT con datos de mis clientes?

Con un plan personal, no deberías. Necesitas un contrato de encargado del tratamiento, saber si los datos se usan para entrenar y poder informar a esas personas. Los planes de empresa suelen ofrecer esas condiciones; los individuales, no.

¿Basta con anonimizar los datos?

Ayuda mucho, si de verdad están anonimizados. Quitar el nombre no basta si por el contexto se puede identificar a la persona. Un correo con el cargo, la empresa y el caso concreto sigue siendo identificable.

¿Necesito actualizar mi política de privacidad?

Si tratas datos personales con una herramienta de IA, sí: hay que informar del tratamiento, de los destinatarios y de las transferencias internacionales. Es exactamente lo mismo que con cualquier otro proveedor.

¿Puedo grabar y transcribir reuniones?

Solo informando a los participantes y con base legal. La voz es un dato personal. Además, en una reunión con clientes hay una cuestión de confianza que ninguna herramienta resuelve por ti.

¿Y el reglamento europeo de IA?

Se suma al RGPD, no lo sustituye. Para el uso habitual de asistentes generales en una pyme, las obligaciones más relevantes siguen siendo las de protección de datos y las de transparencia sobre contenido generado.

Herramientas mencionadas

  • Análisis de Microsoft Copilot

    El asistente de Microsoft, integrado en Windows, Edge y Microsoft 365. Su argumento no es ser el mejor modelo, sino estar ya instalado donde trabaja media Europa.

  • Análisis de Gemini

    El asistente de Google, integrado en Gmail, Docs y el resto de Workspace, y el único de los grandes con precios publicados en euros para España.

  • Análisis de Otter.ai

    Transcriptor de reuniones que se conecta a Zoom, Teams o Meet, toma notas y saca las tareas acordadas. Soporta español y tiene plan gratuito con 300 minutos al mes.

Más sobre IA para empresas o vuelve al índice de guías.