Protección de datos + inteligencia artificial
IA y RGPD para empresas: qué debes controlar cuando utilizas inteligencia artificial con datos personales
Usar inteligencia artificial no crea una excepción al RGPD. Cuando una herramienta de IA trata datos de clientes, empleados, candidatos, pacientes, contactos o cualquier persona identificada o identificable, la empresa debe analizar el tratamiento de datos además de las obligaciones que puedan corresponderle bajo el AI Act.
La pregunta práctica no es solo «¿usamos IA?», sino «¿qué datos entran, para qué finalidad, con qué base, quién los recibe y qué evidencias podemos mostrar?».
AI Act y RGPD: relacionados, pero no intercambiables
Una empresa puede usar una herramienta de IA que no sea de alto riesgo bajo el AI Act y, aun así, realizar un tratamiento relevante bajo el RGPD. También puede ocurrir lo contrario: un sistema puede estar sujeto a obligaciones del AI Act aunque el caso concreto no implique datos personales.
Mira el sistema de IA, el rol y el contexto de uso
Clasifica determinados usos y establece obligaciones según el tipo de sistema, su finalidad, el papel de la organización y el nivel de riesgo regulatorio.
- Sistema y finalidad prevista.
- Rol de proveedor, responsable del despliegue u otros actores.
- Riesgo y obligaciones aplicables al caso.
Mira el tratamiento de datos personales
Analiza por qué se tratan datos personales, qué base jurídica existe, cuánto dato es necesario, quién interviene, qué riesgos hay para las personas y cómo se respetan sus derechos.
- Finalidad y licitud del tratamiento.
- Minimización, transparencia y seguridad.
- Responsabilidad demostrable y derechos.
Cuando tu empresa usa IA dentro de un proceso que trata datos personales, no basta con revisar «la herramienta». Hay que entender el flujo completo: entrada de datos → proveedor o sistema → salida generada → decisión o uso posterior. Este análisis continúa el control previo explicado en Datos en ChatGPT, Copilot y Gemini.
¿Qué se considera dato personal cuando utilizas IA?
El RGPD protege información relativa a una persona física identificada o identificable. No se limita al nombre, DNI o correo electrónico: una combinación de datos puede identificar a alguien de forma indirecta.
Datos básicos de una persona
Nombre, correo personal, teléfono, DNI, imagen reconocible, voz u otros identificadores directos.
Contexto que permite reconocerla
Puesto, empresa, ubicación, historial, hábitos, identificadores online o combinaciones suficientemente específicas.
Perfiles, puntuaciones o inferencias
Valoraciones sobre rendimiento, riesgo, preferencias, comportamiento o predicciones vinculables a una persona.
Datos con protección reforzada
Entre otros, salud, biometría usada para identificar de manera unívoca, origen racial o étnico, opiniones políticas o vida sexual.
Quitar el nombre no siempre anonimiza
Si existe información adicional que permite volver a identificar a la persona, el dato puede seguir siendo personal.
El análisis debe ser serio
Solo los datos verdaderamente anónimos quedan fuera del RGPD; sustituir un nombre por un código no basta por sí solo.
Ejemplo: «resume estas reclamaciones de clientes» puede parecer una tarea administrativa simple. Si los textos contienen nombres, teléfonos, números de pedido o detalles que permiten identificar a una persona, existe tratamiento de datos personales.
Los 8 controles que debes revisar antes de usar IA con datos personales
No existe una lista universal que convierta automáticamente cualquier uso de IA en «correcto». El control debe adaptarse al tratamiento real. Estas ocho preguntas permiten detectar los huecos más habituales.
Finalidad: ¿para qué necesita la IA esos datos?
La empresa debe poder explicar la finalidad del tratamiento. «Porque la herramienta lo permite» no es una finalidad empresarial.
Control: documentar tarea, objetivo, usuarios autorizados y uso de la salida.Base jurídica: ¿qué legitima el tratamiento?
El uso de IA no crea por sí mismo una base jurídica. Debe analizarse cuál de las bases previstas por el RGPD corresponde al tratamiento concreto.
Control: no utilizar el consentimiento por defecto cuando otra base o requisito sea el relevante.Minimización: ¿estás enviando más datos de los necesarios?
Reducir campos, eliminar detalles irrelevantes, separar información e introducir solo lo necesario disminuye exposición y complejidad.
Control: revisar si la tarea puede resolverse con datos agregados, truncados, sintéticos o sin identificadores.Proveedor: ¿qué papel tiene y qué condiciones acepta tu empresa?
Un proveedor puede actuar como encargado, subencargado o incluso como responsable para determinadas operaciones, según el servicio y el contexto.
Control: revisar contrato, instrucciones, uso de datos, subencargados, seguridad, retención y eliminación.Transferencias: ¿existe una transferencia internacional?
Cuando el tratamiento implique transferencias de datos personales fuera del EEE, deben revisarse las reglas y garantías aplicables al caso concreto.
Control: no deducir la localización o el régimen de transferencia solo por la marca comercial del proveedor.Datos sensibles: ¿la tarea requiere categorías especiales?
Salud, biometría para identificación, origen racial o étnico y otras categorías del artículo 9 exigen un análisis reforzado.
Control: separar necesidad operativa de simple conveniencia y restringir accesos.Decisiones automatizadas: ¿la salida decide realmente sobre una persona?
El artículo 22 del RGPD cobra especial relevancia cuando una decisión se basa únicamente en tratamiento automatizado y produce efectos jurídicos o similares significativos.
Control: distinguir una ayuda a la decisión de una automatización real y comprobar si la intervención humana es efectiva.Riesgo y evidencia: ¿puedes demostrar cómo lo analizaste?
Cuando el tratamiento sea probablemente de alto riesgo para los derechos y libertades, puede ser necesaria una EIPD. En cualquier caso, la responsabilidad proactiva exige poder justificar decisiones y medidas.
Control: conservar análisis, responsables, versión del proveedor, medidas y revisiones.No basta con decir «los datos están en la nube del proveedor»
La empresa debe identificar quién decide los fines y medios del tratamiento y quién procesa datos por cuenta de quién. El nombre comercial de la herramienta no resuelve automáticamente esta cuestión.
Responsable del tratamiento
Decide los fines y medios esenciales del tratamiento. Una pyme puede ser responsable cuando introduce datos de sus clientes o empleados en una herramienta de IA para una finalidad propia.
Encargado del tratamiento
Trata datos personales por cuenta del responsable y bajo sus instrucciones. Cuando exista esta relación, el artículo 28 del RGPD establece requisitos contractuales específicos.
Proveedor de IA
«Proveedor de IA» describe una relación tecnológica o una categoría del AI Act, pero no determina por sí sola el rol de protección de datos. Hay que analizar el servicio y cada operación de tratamiento.
Antes de contratar o autorizar una herramienta, pide una respuesta operativa a cinco cuestiones: qué datos trata, para qué los usa, dónde intervienen subproveedores, cuánto tiempo conserva información y cómo se elimina.
Cuándo debes detenerte y revisar el tratamiento antes de seguir
Esta tabla no sustituye un análisis jurídico ni una EIPD. Sirve como filtro inicial para detectar cuándo el uso de IA merece una revisión más profunda.
| Uso de IA | Dato personal | Señal de riesgo | Acción inicial |
|---|---|---|---|
| Generar ideas con información pública | No necesariamente | Baja | Confirmar que no se mezclan datos internos o personales. |
| Resumir correos de clientes | Sí, habitualmente | Media | Revisar finalidad, base jurídica, proveedor, minimización y acceso. |
| Analizar expedientes de salud | Sí, categorías especiales | Alta | Revisión reforzada; valorar EIPD y garantías específicas. |
| Puntuar candidatos o empleados | Sí | Alta | Analizar perfilado, automatización, impacto, sesgos, derechos y normativa aplicable. |
| Chatbot de atención con historial de cliente | Sí | Media/alta | Mapear flujo de datos, información al interesado, proveedor y medidas de seguridad. |
| Asistente interno con documentos empresariales | Depende del contenido | Variable | Clasificar documentos y separar datos personales, confidenciales y restringidos. |
7 errores que convierten una herramienta útil en un problema de control
La mayoría de los fallos no empieza con una decisión técnica sofisticada. Empieza con una práctica cotidiana que nadie ha definido.
Un inventario antiguo de tratamientos no describe automáticamente los nuevos flujos de datos creados por herramientas de IA.
Aceptar términos o firmar un DPA no sustituye el análisis de finalidad, base jurídica, necesidad, riesgo y uso posterior.
La organización pierde visibilidad sobre configuración, accesos, historial, baja de usuarios y condiciones reales del servicio.
Enviar más información de la necesaria contradice el principio de minimización y aumenta el impacto de cualquier fallo.
Quitar el nombre no elimina necesariamente la posibilidad de identificar a la persona mediante otros datos.
Cuando la decisión automatizada es relevante, la intervención humana debe ser real y capaz de cambiar el resultado.
Sin registro de herramienta, finalidad, proveedor, responsables, medidas y revisiones, el control depende de memoria y correos dispersos.
Qué puede hacer una pyme esta semana para ordenar IA y protección de datos
No necesitas empezar con un tratado de cien páginas. Empieza por crear visibilidad y control sobre los usos reales.
Incluye aplicaciones oficiales, cuentas individuales, extensiones, asistentes integrados y automatizaciones.
No registres solo «ChatGPT» o «Copilot». Registra para qué se utiliza y qué información entra.
Distingue datos comunes, categorías especiales, datos de empleados, candidatos, clientes y terceros.
Conecta el uso de IA con el tratamiento real y comprueba si el marco actual sigue siendo válido.
Comprueba producto, plan, roles, retención, subproveedores y medidas disponibles.
Identifica si una salida de IA recomienda, puntúa, clasifica o decide sobre personas.
Cuando el tratamiento pueda implicar alto riesgo para derechos y libertades, realiza el análisis correspondiente antes de continuar.
Asigna responsables, fija revisiones y conserva una trazabilidad que pueda actualizarse.
¿Sabes realmente dónde entra la IA en tu empresa y qué información toca?
El Barómetro de Exposición IA ayuda a detectar señales de uso sin control común y a identificar qué áreas necesitan más visibilidad. Es un diagnóstico orientativo, no una certificación ni un dictamen jurídico.
Una hoja de cálculo suelta no es un sistema de control
REGULA·IA Control Center Empresa está pensado para organizar herramientas, usos, proveedores, riesgos, formación, incidencias y evidencias internas desde un único entorno offline.
FAQ sobre IA, RGPD y protección de datos
¿El AI Act sustituye al RGPD cuando una empresa utiliza inteligencia artificial?
No. Son marcos distintos. Cuando un sistema de IA trata datos personales, el RGPD puede aplicarse al tratamiento y el AI Act puede imponer obligaciones adicionales según el sistema, el rol y el contexto.
¿Puedo introducir datos de clientes en una herramienta de IA si tengo contrato con el proveedor?
El contrato es solo una parte del análisis. También deben revisarse la finalidad, la base jurídica, la minimización, el rol del proveedor, las instrucciones, la seguridad, la conservación, los posibles subencargados y las transferencias cuando proceda.
¿Quitar el nombre convierte los datos en anónimos?
No necesariamente. Si la persona sigue siendo identificable mediante otros datos o mediante información adicional disponible, el tratamiento puede continuar dentro del ámbito del RGPD.
¿Todas las decisiones apoyadas por IA están prohibidas por el artículo 22 del RGPD?
No. El artículo 22 se refiere específicamente, entre otros elementos, a decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o afecten de modo similar significativamente. Debe analizarse el proceso real y las excepciones y garantías aplicables.
¿Cuándo puede ser necesaria una Evaluación de Impacto en Protección de Datos?
Cuando un tipo de tratamiento sea probablemente de alto riesgo para los derechos y libertades de las personas. No depende solo de que exista IA: deben analizarse la naturaleza, el alcance, el contexto y los fines del tratamiento, además de otros factores de riesgo.
¿Una pyme pequeña está exenta del RGPD cuando utiliza IA?
No existe una exención general por ser pequeña. Algunas obligaciones concretas incluyen condiciones o excepciones específicas, pero una pyme que trata datos personales sigue estando sujeta al RGPD cuando el Reglamento resulta aplicable.
¿REGULA·IA certifica que mi empresa cumple el RGPD o el AI Act?
No. REGULA·IA ofrece herramientas, sistemas y recursos para mejorar control, documentación, trazabilidad y gestión interna. No sustituye asesoramiento jurídico específico ni emite una certificación automática de cumplimiento.
Normativa y documentación de referencia
La página se apoya en normativa y orientaciones oficiales. La interpretación concreta debe adaptarse al tratamiento real de cada organización.
Continúa construyendo una visión completa del uso de IA
Cada página resuelve una parte concreta del problema y conecta el conocimiento con controles aplicables.
El problema no es usar IA
El problema es no poder explicar qué datos utiliza, para qué y bajo qué control
Empieza detectando tu exposición actual. Después convierte los usos dispersos en un sistema de control, revisión y evidencias.