Usar la IA conforme al RGPD: la guía práctica para pymes y artesanía

Las herramientas de IA ya forman parte del día a día de la empresa: el servicio de atención al cliente redacta respuestas con ChatGPT, la oficina resume ofertas, el chatbot de la web responde las 24 horas. Pero en cuanto entran en juego datos personales, el RGPD se aplica en toda su extensión — y a partir del 2 de agosto de 2026, además, las obligaciones de transparencia del EU AI Act. Esta guía te muestra qué datos puedes enviar a qué IA, en qué debes fijarte en el contrato con el proveedor y cómo mantenerte a salvo con una comprobación rápida.

La respuesta corta: Puedes usar IA — pero no con cualquier dato ni con cualquier proveedor. Cuatro reglas clave: (1) Trata los datos personales con la máxima moderación posible y nunca los introduzcas sin filtrar en una IA de consumo gratuita. (2) Firma con el proveedor un contrato de encargo de tratamiento y comprueba dónde se procesan los datos y si tus entradas se usan para entrenamiento. (3) Con proveedores de EE. UU., asegura jurídicamente la transferencia a terceros países. (4) A partir del 2 de agosto de 2026, identifica los chatbots de IA y los contenidos generados por IA (EU AI Act, art. 50).

Aviso legal: Este artículo ofrece orientación práctica, no asesoramiento jurídico. La protección de datos depende mucho del caso concreto — en caso de duda, aclara los casos específicos con tu delegado de protección de datos o con un abogado especializado.

Dos marcos normativos que se aplican juntos: el RGPD y el EU AI Act

En cuanto una herramienta de IA procesa datos personales, el Reglamento General de Protección de Datos (RGPD) se aplica sin restricciones — la IA no es un espacio libre de leyes. Desde el 1 de agosto de 2024 se suma un segundo marco normativo: el EU AI Act (Reglamento (UE) 2024/1689). Para la mayoría de las empresas, lo más relevante son sus obligaciones de transparencia del artículo 50, aplicables a partir del 2 de agosto de 2026.

Lo que está en juego lo muestran los marcos legales de multas: el RGPD prevé, en infracciones graves, hasta 20 millones de euros o el 4 % de la facturación anual mundial (lo que sea mayor, art. 83). Las infracciones de las obligaciones de transparencia del AI Act pueden sancionarse con hasta 15 millones de euros o el 3 % de la facturación anual mundial (art. 99). Son marcos máximos, no sanciones habituales — el objetivo no es el pánico, sino un proceso limpio.

Qué datos puedes enviar a qué IA — y cuáles nunca sin filtrar

El concepto central son los «datos personales»: toda información referida a una persona identificable (art. 4 RGPD) — nombre, correo electrónico, dirección, número de cliente, fotos, incluso una matrícula. Rige el principio de minimización de datos (art. 5): tan pocos datos personales como sea posible. Especialmente estrictas son las «categorías especiales» del art. 9 (entre otros, datos de salud, sindicales, religiosos y biométricos) — estos prácticamente nunca deben introducirse en una IA externa.

A modo de orientación:

  • Por lo general sin riesgo: datos anonimizados o agregados, preguntas técnicas generales, textos propios sin referencia a personas.
  • Solo con contrato de encargo y proveedor verificado: datos de clientes, textos de ofertas y de soporte con nombres, historiales de casos.
  • Nunca sin filtrar en IA de consumo gratuita: conjuntos completos de datos de clientes, datos de salud o de empleados, credenciales de acceso y contraseñas.

Consejo práctico: elimina o seudonimiza la referencia a personas antes de introducir los datos — de «Familia Meier, Calle Ejemplo 3» se pasa a «Cliente A». Muchas veces las herramientas de IA ni siquiera necesitan el nombre real para ayudar.

El contrato de encargo de tratamiento — obligatorio, no un extra opcional

Si un proveedor de IA procesa datos personales por encargo tuyo, se convierte en tu encargado del tratamiento. En ese caso, el art. 28 RGPD exige un contrato de encargo de tratamiento (en inglés: Data Processing Agreement, DPA). Los proveedores serios ofrecen un contrato estándar, a menudo de autoservicio desde la cuenta.

Antes de usarlo, comprueba cuatro puntos: ¿Dónde están los servidores (UE o tercer país)? ¿Qué subencargados participan? ¿Qué plazos de borrado se aplican? Y — especialmente importante — ¿se usan tus entradas para entrenar el modelo? Las versiones de consumo gratuitas suelen usar las entradas para entrenamiento; los planes business, API y enterprise, a menudo no. No te fíes de reglas generales: comprueba las condiciones contractuales concretas de tu proveedor.

¿Adónde van los datos? La transferencia a terceros países (UE frente a EE. UU.)

Muchos grandes proveedores de IA tienen su sede en EE. UU. Si se transfieren datos personales hasta allí, se trata de una transferencia a un tercer país conforme al art. 44 y siguientes del RGPD — y esta necesita una base jurídica propia. En la práctica se recurre sobre todo a dos vías: la decisión de adecuación relativa al EU-US Data Privacy Framework (en vigor desde el 10 de julio de 2023) para empresas estadounidenses certificadas en consecuencia, o bien las cláusulas contractuales tipo (art. 46 RGPD).

Seguir leyendo — gratis

Desbloquea el contenido completo

Introduce tu dirección de correo electrónico y confírmala: te suscribes al newsletter Signal Forge de FORGE y obtienes acceso inmediato a este y a todos los demás contenidos con registro. Puedes darte de baja en cualquier momento.

¿Ya te has registrado? El enlace de tu correo de confirmación vuelve a habilitar este dispositivo.

Con honestidad: el Data Privacy Framework es jurídicamente controvertido y objeto de demandas. El Tribunal General de la UE desestimó una demanda contra la decisión de adecuación el 3 de septiembre de 2025 — la decisión sigue siendo válida por ahora, pero cabe recurso ante el TJUE, así que su firmeza definitiva sigue abierta. Documenta, por tanto, en qué base jurídica te apoyas. Algunos proveedores ya ofrecen centros de datos en la UE o EU Data Residency — eso reduce considerablemente el problema de la transferencia a terceros países.

IA soberana y local: los datos se quedan en casa

Una palanca eficaz frente a estas cuestiones de protección de datos es llevar la IA justo donde ya están los datos. Los modelos abiertos (open-weight) se pueden operar por cuenta propia — en hardware propio in situ o en una nube de la UE. La ventaja: los datos no salen de la empresa, no hay transferencia a terceros países, y para el procesamiento en sí a menudo no hace falta un encargado del tratamiento externo.

Esto no sale gratis. Asumes costes de hardware y operación, necesitas mantenimiento, y hasta ahora los modelos más potentes suelen seguir siendo los grandes modelos en la nube — la brecha de calidad se reduce, pero es real. Aun así, para datos sensibles el esfuerzo puede merecer la pena. (Transparencia: FORGE también construye este tipo de soluciones soberanas — eso no cambia nada en la valoración objetiva.)

A partir del 2 de agosto de 2026: la obligación de identificación (EU AI Act, art. 50)

Con el artículo 50 del EU AI Act llegan obligaciones de transparencia que afectan directamente a muchas empresas. Dos puntos son los más relevantes en la práctica: primero, los usuarios deben poder reconocer que hablan con una IA y no con una persona — esto afecta a chatbots e IA de voz, salvo que ya resulte evidente. Segundo, los contenidos generados por IA (texto, imagen, audio, vídeo) deben identificarse de forma legible por máquina como generados artificialmente, y los «deepfakes» deben revelarse como tales. Las obligaciones se aplican a partir del 2 de agosto de 2026; para los sistemas ya en uso rige un periodo transitorio hasta el 2 de diciembre de 2026.

La buena noticia: esto se implementa de forma económica. Un aviso claro al inicio del chat («Estás chateando con un asistente de IA») y un elemento de identificación en los contenidos de IA publicados bastan para empezar. Quien lo planifique hoy tiene margen de sobra hasta la fecha límite.

La comprobación rápida: «¿Puedo hacer esto?»

  1. ¿Contiene datos personales? No → por lo general sin riesgo. Sí → sigue.
  2. ¿Se puede eliminar o seudonimizar la referencia a personas? Si es así, hazlo antes de introducir los datos.
  3. ¿Existe un contrato de encargo con el proveedor? No → no lo uses con datos reales de clientes.
  4. ¿Dónde se procesan los datos? Tercer país (p. ej. EE. UU.) → comprueba la base jurídica (Data Privacy Framework o cláusulas contractuales tipo).
  5. ¿Se utilizan las entradas para entrenamiento? Si es así → no introduzcas datos sensibles ni personales.
  6. ¿Es un chatbot o un contenido de IA visible públicamente? → prevé la identificación conforme al art. 50.
  7. En caso de duda: consulta al delegado de protección de datos o a un abogado especializado — y documenta la decisión (principio de responsabilidad proactiva, art. 5, apdo. 2).

El primer paso

El comienzo más eficaz es poco espectacular: elabora un breve resumen de qué herramientas de IA se usan realmente en la empresa — incluidas las «no oficiales» que algunos empleados usan por su cuenta. Anota de cada una: ¿qué datos entran? ¿Qué proveedor? ¿Hay contrato de encargo? ¿Dónde están los servidores? Esta lista es la mitad del trabajo — y a la vez una pieza de tu principio de responsabilidad proactiva.

El cumplimiento del RGPD no es un estado que se alcanza una vez, sino un proceso que se configura correctamente y se mantiene. Quien aclara los fundamentos puede usar la IA con la conciencia tranquila, en lugar de evitarla por completo por inseguridad. En FORGE construimos soluciones de IA respetuosas con la protección de datos desde el principio — hasta variantes en las que los datos no salen de la empresa. Si quieres abordar tú mismo los distintos pasos, los encontrarás reunidos en nuestro Playbook práctico. Y para casos concretos, sigue rigiendo lo mismo: en caso de duda, recurre a tu delegado de protección de datos o a un abogado especializado.

Fuentes

  1. Ley Reglamento General de Protección de Datos (Reglamento (UE) 2016/679) — en especial arts. 4, 5, 9, 28, 44 y siguientes, 46, 83: eur-lex.europa.eu
  2. Ley EU AI Act (Reglamento (UE) 2024/1689) — art. 50 (obligaciones de transparencia), art. 99 (sanciones), art. 113 (inicio de aplicación 2 ago 2026): eur-lex.europa.eu
  3. Resolución Comisión Europea — decisión de adecuación EU-US Data Privacy Framework (Decisión de Ejecución (UE) 2023/1795 de 10 de julio de 2023): eur-lex.europa.eu
  4. Contexto Blog de FORGE — EU AI Act 2026 y el playbook práctico «Pon a trabajar a tus agentes de IA».

Signal Forge · Playbook gratuito

Consigue el playbook práctico gratuito.

Pon a trabajar a tus agentes de IA. Además, insights prácticos mensuales sobre IA con Signal Forge.

Double opt-in · sin spam · cancelable en cualquier momento · el playbook llega directo por correo

Siguiente paso

Usa la IA de forma segura conforme al RGPD

FORGE construye soluciones de IA respetuosas con la protección de datos desde el principio — incluidas variantes soberanas en las que los datos no salen de la empresa. Contrato de encargo, cobertura de la transferencia a terceros países e identificación conforme al EU AI Act, previstos desde el inicio.

Solicita una conversación →