Saltar al contenido principal
Inicio AI Act para pymes IA y RGPD
Clúster AI Act · Página 05 de 10

Protección de datos + inteligencia artificial

IA y RGPD para empresas: qué debes controlar cuando utilizas inteligencia artificial con datos personales

Usar inteligencia artificial no crea una excepción al RGPD. Cuando una herramienta de IA trata datos de clientes, empleados, candidatos, pacientes, contactos o cualquier persona identificada o identificable, la empresa debe analizar el tratamiento de datos además de las obligaciones que puedan corresponderle bajo el AI Act.

La pregunta práctica no es solo «¿usamos IA?», sino «¿qué datos entran, para qué finalidad, con qué base, quién los recibe y qué evidencias podemos mostrar?».

DatosQué información se utiliza
FinalidadPara qué se trata
ProveedorQuién accede o procesa
EvidenciasQué puede demostrar la empresa
Dos marcos, un mismo uso empresarial

AI Act y RGPD: relacionados, pero no intercambiables

Una empresa puede usar una herramienta de IA que no sea de alto riesgo bajo el AI Act y, aun así, realizar un tratamiento relevante bajo el RGPD. También puede ocurrir lo contrario: un sistema puede estar sujeto a obligaciones del AI Act aunque el caso concreto no implique datos personales.

AI Act

Mira el sistema de IA, el rol y el contexto de uso

Clasifica determinados usos y establece obligaciones según el tipo de sistema, su finalidad, el papel de la organización y el nivel de riesgo regulatorio.

  • Sistema y finalidad prevista.
  • Rol de proveedor, responsable del despliegue u otros actores.
  • Riesgo y obligaciones aplicables al caso.
RGPD

Mira el tratamiento de datos personales

Analiza por qué se tratan datos personales, qué base jurídica existe, cuánto dato es necesario, quién interviene, qué riesgos hay para las personas y cómo se respetan sus derechos.

  • Finalidad y licitud del tratamiento.
  • Minimización, transparencia y seguridad.
  • Responsabilidad demostrable y derechos.
La conexión práctica

Cuando tu empresa usa IA dentro de un proceso que trata datos personales, no basta con revisar «la herramienta». Hay que entender el flujo completo: entrada de datos → proveedor o sistema → salida generada → decisión o uso posterior. Este análisis continúa el control previo explicado en Datos en ChatGPT, Copilot y Gemini.

Primera comprobación

¿Qué se considera dato personal cuando utilizas IA?

El RGPD protege información relativa a una persona física identificada o identificable. No se limita al nombre, DNI o correo electrónico: una combinación de datos puede identificar a alguien de forma indirecta.

Identificación directa

Datos básicos de una persona

Nombre, correo personal, teléfono, DNI, imagen reconocible, voz u otros identificadores directos.

Identificación indirecta

Contexto que permite reconocerla

Puesto, empresa, ubicación, historial, hábitos, identificadores online o combinaciones suficientemente específicas.

Información derivada

Perfiles, puntuaciones o inferencias

Valoraciones sobre rendimiento, riesgo, preferencias, comportamiento o predicciones vinculables a una persona.

Categorías especiales

Datos con protección reforzada

Entre otros, salud, biometría usada para identificar de manera unívoca, origen racial o étnico, opiniones políticas o vida sexual.

Seudonimización

Quitar el nombre no siempre anonimiza

Si existe información adicional que permite volver a identificar a la persona, el dato puede seguir siendo personal.

Anonimización real

El análisis debe ser serio

Solo los datos verdaderamente anónimos quedan fuera del RGPD; sustituir un nombre por un código no basta por sí solo.

Ejemplo: «resume estas reclamaciones de clientes» puede parecer una tarea administrativa simple. Si los textos contienen nombres, teléfonos, números de pedido o detalles que permiten identificar a una persona, existe tratamiento de datos personales.

Control práctico para empresas

Los 8 controles que debes revisar antes de usar IA con datos personales

No existe una lista universal que convierta automáticamente cualquier uso de IA en «correcto». El control debe adaptarse al tratamiento real. Estas ocho preguntas permiten detectar los huecos más habituales.

01

Finalidad: ¿para qué necesita la IA esos datos?

La empresa debe poder explicar la finalidad del tratamiento. «Porque la herramienta lo permite» no es una finalidad empresarial.

Control: documentar tarea, objetivo, usuarios autorizados y uso de la salida.
02

Base jurídica: ¿qué legitima el tratamiento?

El uso de IA no crea por sí mismo una base jurídica. Debe analizarse cuál de las bases previstas por el RGPD corresponde al tratamiento concreto.

Control: no utilizar el consentimiento por defecto cuando otra base o requisito sea el relevante.
03

Minimización: ¿estás enviando más datos de los necesarios?

Reducir campos, eliminar detalles irrelevantes, separar información e introducir solo lo necesario disminuye exposición y complejidad.

Control: revisar si la tarea puede resolverse con datos agregados, truncados, sintéticos o sin identificadores.
04

Proveedor: ¿qué papel tiene y qué condiciones acepta tu empresa?

Un proveedor puede actuar como encargado, subencargado o incluso como responsable para determinadas operaciones, según el servicio y el contexto.

Control: revisar contrato, instrucciones, uso de datos, subencargados, seguridad, retención y eliminación.
05

Transferencias: ¿existe una transferencia internacional?

Cuando el tratamiento implique transferencias de datos personales fuera del EEE, deben revisarse las reglas y garantías aplicables al caso concreto.

Control: no deducir la localización o el régimen de transferencia solo por la marca comercial del proveedor.
06

Datos sensibles: ¿la tarea requiere categorías especiales?

Salud, biometría para identificación, origen racial o étnico y otras categorías del artículo 9 exigen un análisis reforzado.

Control: separar necesidad operativa de simple conveniencia y restringir accesos.
07

Decisiones automatizadas: ¿la salida decide realmente sobre una persona?

El artículo 22 del RGPD cobra especial relevancia cuando una decisión se basa únicamente en tratamiento automatizado y produce efectos jurídicos o similares significativos.

Control: distinguir una ayuda a la decisión de una automatización real y comprobar si la intervención humana es efectiva.
08

Riesgo y evidencia: ¿puedes demostrar cómo lo analizaste?

Cuando el tratamiento sea probablemente de alto riesgo para los derechos y libertades, puede ser necesaria una EIPD. En cualquier caso, la responsabilidad proactiva exige poder justificar decisiones y medidas.

Control: conservar análisis, responsables, versión del proveedor, medidas y revisiones.
Responsable, encargado y proveedor

No basta con decir «los datos están en la nube del proveedor»

La empresa debe identificar quién decide los fines y medios del tratamiento y quién procesa datos por cuenta de quién. El nombre comercial de la herramienta no resuelve automáticamente esta cuestión.

R

Responsable del tratamiento

Decide los fines y medios esenciales del tratamiento. Una pyme puede ser responsable cuando introduce datos de sus clientes o empleados en una herramienta de IA para una finalidad propia.

E

Encargado del tratamiento

Trata datos personales por cuenta del responsable y bajo sus instrucciones. Cuando exista esta relación, el artículo 28 del RGPD establece requisitos contractuales específicos.

P

Proveedor de IA

«Proveedor de IA» describe una relación tecnológica o una categoría del AI Act, pero no determina por sí sola el rol de protección de datos. Hay que analizar el servicio y cada operación de tratamiento.

Antes de contratar o autorizar una herramienta, pide una respuesta operativa a cinco cuestiones: qué datos trata, para qué los usa, dónde intervienen subproveedores, cuánto tiempo conserva información y cómo se elimina.

Matriz rápida de decisión

Cuándo debes detenerte y revisar el tratamiento antes de seguir

Esta tabla no sustituye un análisis jurídico ni una EIPD. Sirve como filtro inicial para detectar cuándo el uso de IA merece una revisión más profunda.

Uso de IA Dato personal Señal de riesgo Acción inicial
Generar ideas con información pública No necesariamente Baja Confirmar que no se mezclan datos internos o personales.
Resumir correos de clientes Sí, habitualmente Media Revisar finalidad, base jurídica, proveedor, minimización y acceso.
Analizar expedientes de salud Sí, categorías especiales Alta Revisión reforzada; valorar EIPD y garantías específicas.
Puntuar candidatos o empleados Alta Analizar perfilado, automatización, impacto, sesgos, derechos y normativa aplicable.
Chatbot de atención con historial de cliente Media/alta Mapear flujo de datos, información al interesado, proveedor y medidas de seguridad.
Asistente interno con documentos empresariales Depende del contenido Variable Clasificar documentos y separar datos personales, confidenciales y restringidos.
Errores habituales en pymes

7 errores que convierten una herramienta útil en un problema de control

La mayoría de los fallos no empieza con una decisión técnica sofisticada. Empieza con una práctica cotidiana que nadie ha definido.

1. «Si ya tenemos RGPD, la IA está cubierta»

Un inventario antiguo de tratamientos no describe automáticamente los nuevos flujos de datos creados por herramientas de IA.

2. Confundir contrato con análisis

Aceptar términos o firmar un DPA no sustituye el análisis de finalidad, base jurídica, necesidad, riesgo y uso posterior.

3. Usar cuentas personales para procesos de empresa

La organización pierde visibilidad sobre configuración, accesos, historial, baja de usuarios y condiciones reales del servicio.

4. Copiar el expediente completo

Enviar más información de la necesaria contradice el principio de minimización y aumenta el impacto de cualquier fallo.

5. Dar por hecha la anonimización

Quitar el nombre no elimina necesariamente la posibilidad de identificar a la persona mediante otros datos.

6. Llamar «revisión humana» a pulsar aceptar

Cuando la decisión automatizada es relevante, la intervención humana debe ser real y capaz de cambiar el resultado.

7. No guardar evidencia de las decisiones

Sin registro de herramienta, finalidad, proveedor, responsables, medidas y revisiones, el control depende de memoria y correos dispersos.

Plan práctico

Qué puede hacer una pyme esta semana para ordenar IA y protección de datos

No necesitas empezar con un tratado de cien páginas. Empieza por crear visibilidad y control sobre los usos reales.

1
Inventaría las herramientas de IA

Incluye aplicaciones oficiales, cuentas individuales, extensiones, asistentes integrados y automatizaciones.

2
Describe cada uso real

No registres solo «ChatGPT» o «Copilot». Registra para qué se utiliza y qué información entra.

3
Marca dónde aparecen datos personales

Distingue datos comunes, categorías especiales, datos de empleados, candidatos, clientes y terceros.

4
Revisa finalidad y base jurídica

Conecta el uso de IA con el tratamiento real y comprueba si el marco actual sigue siendo válido.

5
Revisa proveedor, contrato y configuración

Comprueba producto, plan, roles, retención, subproveedores y medidas disponibles.

6
Detecta decisiones y perfiles

Identifica si una salida de IA recomienda, puntúa, clasifica o decide sobre personas.

7
Valora el riesgo y la posible EIPD

Cuando el tratamiento pueda implicar alto riesgo para derechos y libertades, realiza el análisis correspondiente antes de continuar.

8
Convierte el análisis en reglas y evidencias

Asigna responsables, fija revisiones y conserva una trazabilidad que pueda actualizarse.

Punto de entrada

¿Sabes realmente dónde entra la IA en tu empresa y qué información toca?

El Barómetro de Exposición IA ayuda a detectar señales de uso sin control común y a identificar qué áreas necesitan más visibilidad. Es un diagnóstico orientativo, no una certificación ni un dictamen jurídico.

De la revisión al control continuo

Una hoja de cálculo suelta no es un sistema de control

REGULA·IA Control Center Empresa está pensado para organizar herramientas, usos, proveedores, riesgos, formación, incidencias y evidencias internas desde un único entorno offline.

Inventario de herramientas y proveedores de IA.
Registro de usos, responsables y finalidad.
Matriz de riesgos, incidencias y evidencias.
Base práctica para revisar y actualizar el control interno.
Preguntas frecuentes

FAQ sobre IA, RGPD y protección de datos

¿El AI Act sustituye al RGPD cuando una empresa utiliza inteligencia artificial?

No. Son marcos distintos. Cuando un sistema de IA trata datos personales, el RGPD puede aplicarse al tratamiento y el AI Act puede imponer obligaciones adicionales según el sistema, el rol y el contexto.

¿Puedo introducir datos de clientes en una herramienta de IA si tengo contrato con el proveedor?

El contrato es solo una parte del análisis. También deben revisarse la finalidad, la base jurídica, la minimización, el rol del proveedor, las instrucciones, la seguridad, la conservación, los posibles subencargados y las transferencias cuando proceda.

¿Quitar el nombre convierte los datos en anónimos?

No necesariamente. Si la persona sigue siendo identificable mediante otros datos o mediante información adicional disponible, el tratamiento puede continuar dentro del ámbito del RGPD.

¿Todas las decisiones apoyadas por IA están prohibidas por el artículo 22 del RGPD?

No. El artículo 22 se refiere específicamente, entre otros elementos, a decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o afecten de modo similar significativamente. Debe analizarse el proceso real y las excepciones y garantías aplicables.

¿Cuándo puede ser necesaria una Evaluación de Impacto en Protección de Datos?

Cuando un tipo de tratamiento sea probablemente de alto riesgo para los derechos y libertades de las personas. No depende solo de que exista IA: deben analizarse la naturaleza, el alcance, el contexto y los fines del tratamiento, además de otros factores de riesgo.

¿Una pyme pequeña está exenta del RGPD cuando utiliza IA?

No existe una exención general por ser pequeña. Algunas obligaciones concretas incluyen condiciones o excepciones específicas, pero una pyme que trata datos personales sigue estando sujeta al RGPD cuando el Reglamento resulta aplicable.

¿REGULA·IA certifica que mi empresa cumple el RGPD o el AI Act?

No. REGULA·IA ofrece herramientas, sistemas y recursos para mejorar control, documentación, trazabilidad y gestión interna. No sustituye asesoramiento jurídico específico ni emite una certificación automática de cumplimiento.

Clúster AI Act para empresas

Continúa construyendo una visión completa del uso de IA

Cada página resuelve una parte concreta del problema y conecta el conocimiento con controles aplicables.

01
AI Act para pymesPágina pilar del clúster
02
Multas y riesgos del AI ActIncumplimiento, sanciones y controles
03
Sistemas de IA de alto riesgoCómo identificar usos de mayor riesgo regulatorio
04
Datos en ChatGPT, Copilot y GeminiQué no debería pegar tu empresa sin control
05
IA, RGPD y protección de datosESTÁS AQUÍ
06
Derechos de autor e IAPróximamente
07
Responsabilidad por errores de IAPróximamente
08
IA en selección de personalPróximamente
09
Política interna de IAPróximamente
10
Transparencia en el uso de IAPróximamente

El problema no es usar IA

El problema es no poder explicar qué datos utiliza, para qué y bajo qué control

Empieza detectando tu exposición actual. Después convierte los usos dispersos en un sistema de control, revisión y evidencias.