Blog · · 7 min de lectura

IA y protección de datos (RGPD) para pymes: guía práctica

Usar inteligencia artificial en tu negocio no te exime de cumplir la normativa de protección de datos. La buena noticia es que, con algo de orden y sentido común, una pyme puede usar la IA con datos de clientes de forma responsable. Esta guía repasa lo esencial del RGPD aplicado a la IA, en lenguaje claro.

Qué normas aplican

En España, la protección de datos se rige principalmente por dos normas:

  • El Reglamento General de Protección de Datos (RGPD), el Reglamento (UE) 2016/679, que se aplica en toda la Unión Europea.
  • La Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), que lo adapta y completa en España.

A esto se suma el Reglamento europeo de Inteligencia Artificial, del que hablo más abajo. La autoridad de referencia es la Agencia Española de Protección de Datos (AEPD), que publica guías y herramientas gratuitas pensadas también para pequeñas empresas.

Un punto de partida importante: el RGPD no prohíbe usar IA. Lo que exige es que cualquier tratamiento de datos personales, lo haga una persona o un programa, cumpla sus principios.

Qué datos metes en la IA: minimización

El primer paso, y el que más riesgos evita, es preguntarte qué datos personales necesita de verdad la herramienta. El RGPD habla de minimización de datos: usar solo los adecuados, pertinentes y limitados a lo necesario.

En la práctica:

  • Si quieres que la IA te ayude a redactar una respuesta a una reclamación, no hace falta pegar el nombre completo, el DNI y el teléfono del cliente.
  • Si vas a analizar opiniones de clientes, puedes quitar antes nombres y datos de contacto.
  • Si el asistente de tu web solo informa de horarios y servicios, no necesita pedir datos personales en absoluto.

Menos datos significa menos riesgo y menos obligaciones que gestionar.

Todo tratamiento necesita una base legal (art. 6 RGPD): por ejemplo, que sea necesario para gestionar el servicio que el cliente te ha pedido, el consentimiento, el cumplimiento de una obligación legal o un interés legítimo bien ponderado. Usar IA para atender la consulta de un cliente suele encajar en la misma base que ya tenías para atenderle, pero reutilizar datos para fines nuevos (por ejemplo, perfilar clientes para publicidad) merece un análisis aparte.

Además, tienes el deber de informar (arts. 13 y 14 RGPD). Tu política de privacidad debe explicar qué datos tratas, para qué, con qué base, a quién se comunican (incluidos los proveedores relevantes) y si hay transferencias fuera de la UE. Si incorporas un chatbot en tu web o un asistente en WhatsApp, revisa que el texto lo refleje.

Proveedores de IA: encargado del tratamiento y transferencias

Cuando usas una herramienta de IA de un tercero con datos de tus clientes, ese proveedor suele actuar como encargado del tratamiento: trata los datos por cuenta tuya. El art. 28 RGPD exige que haya un contrato de encargo (a menudo llamado DPA) que fije, entre otras cosas, que solo tratará los datos siguiendo tus instrucciones y con medidas de seguridad adecuadas. Muchos proveedores lo ofrecen en sus condiciones para empresas; búscalo y guárdalo.

Si el proveedor está fuera del Espacio Económico Europeo, hay además una transferencia internacional, que solo es válida con garantías como:

  • Una decisión de adecuación de la Comisión Europea. Por ejemplo, el Marco de Privacidad de Datos UE-EE. UU. cubre a las empresas estadounidenses adheridas a él.
  • Cláusulas contractuales tipo aprobadas por la Comisión, normalmente incluidas en el contrato del proveedor.

Estas situaciones pueden cambiar, así que conviene comprobarlo en cada caso y, cuando sea posible, elegir proveedores y servidores ubicados en la UE. Ojo con servicios como WhatsApp: es de Meta, y no se puede afirmar que todo quede en la UE. Lo explico en el artículo sobre el asistente de IA para WhatsApp.

Configura bien las herramientas

Muchas herramientas de IA tienen versiones gratuitas o personales y versiones de empresa, con diferencias importantes en el trato de los datos. Antes de usarlas con información de clientes, revisa:

  • Que no usen tus datos para entrenar sus modelos, o que puedas desactivarlo.
  • Que uses una versión de empresa o de API con condiciones de tratamiento de datos claras, no la cuenta personal de un empleado.
  • La retención: cuánto tiempo guardan las conversaciones y si puedes borrarlas.
  • Dónde están los servidores y qué subencargados usan.

La idea clave: antes de meter datos de clientes en una IA, pregúntate qué datos necesita de verdad, quién es el proveedor, qué contrato tienes con él y dónde acaban esos datos. Si no sabes responder a alguna de las cuatro, todavía no es momento de usarla con datos reales.

Decisiones automatizadas, datos de salud y menores

El art. 22 RGPD da a las personas derecho a no ser objeto de decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos o les afecten significativamente de modo similar, salvo excepciones y con garantías. Traducido a una pyme: si la IA ayuda a decidir algo importante para una persona (aceptar o rechazar una solicitud, un contrato, un candidato), debe haber una revisión humana real, no un simple visto bueno automático.

Los datos de salud son una categoría especial (art. 9 RGPD) y su tratamiento está prohibido salvo en supuestos concretos. En clínicas y consultas lo prudente es que la IA se limite a lo administrativo (horarios, citas, recordatorios) y no reciba ni interprete información clínica sin un análisis previo serio. Lo desarrollo en la página de clínicas y centros de salud.

Con menores hay que extremar el cuidado: en academias o actividades infantiles, evita que el asistente recoja datos de niños y dirige esas gestiones a las familias o a una persona.

Seguridad, registro de actividades y evaluación de impacto

La seguridad es una obligación, no un extra. Lo básico:

  • Cuentas individuales, contraseñas robustas y verificación en dos pasos.
  • Acceso solo para quien lo necesita, y retirada de accesos cuando alguien deja de trabajar contigo.
  • No compartir claves de acceso a la IA ni pegar datos de clientes en herramientas personales.

El registro de actividades de tratamiento (art. 30 RGPD) documenta qué tratamientos haces, con qué fin y con qué proveedores. Hay una excepción para organizaciones pequeñas, pero es limitada y no se aplica, por ejemplo, si el tratamiento no es ocasional o incluye categorías especiales de datos; muchas pymes acaban necesitándolo. Si ya lo tienes, añade los tratamientos con IA.

Si un tratamiento puede suponer un alto riesgo para las personas (uso de datos sensibles a gran escala, perfilado, tecnologías nuevas con impacto relevante), puede ser necesaria una evaluación de impacto (art. 35 RGPD). La AEPD publica listas orientativas de tratamientos que la requieren; si tienes dudas, consúltalas o pregunta a tu asesor.

El Reglamento europeo de IA

El Reglamento (UE) 2024/1689, conocido como Reglamento de IA, se aplica de forma escalonada en el tiempo, y parte de su calendario y de sus detalles pueden ajustarse. Para una pyme que usa asistentes o herramientas de IA, hay dos ideas que conviene tener presentes:

  • Transparencia: informar a las personas de que están interactuando con una IA cuando no sea evidente. Un asistente de WhatsApp o de tu web debería presentarse como tal.
  • Alfabetización en IA: que quienes usan estas herramientas en tu negocio tengan un conocimiento suficiente de cómo funcionan, sus límites y sus riesgos.

Como las obligaciones se van activando por fases, te recomiendo consultar la situación vigente en fuentes oficiales o con tu asesor antes de tomar decisiones.

Checklist antes de usar IA con datos de clientes

  1. He definido para qué uso la IA y qué datos personales necesita de verdad.
  2. He quitado o reducido los datos que no hacen falta.
  3. Sé qué base legal ampara el tratamiento.
  4. Mi política de privacidad informa del uso y de los proveedores relevantes.
  5. Tengo el contrato de encargo del tratamiento (art. 28) con cada proveedor.
  6. He comprobado dónde se tratan los datos y, si salen de la UE, con qué garantía.
  7. La herramienta no usa mis datos para entrenar y conozco su retención.
  8. Hay revisión humana en las decisiones importantes para las personas.
  9. No trato datos de salud ni de menores sin haberlo analizado a fondo.
  10. Los accesos están protegidos y limitados.
  11. He actualizado el registro de actividades y valorado si hace falta una evaluación de impacto.
  12. Las personas saben cuándo hablan con una IA, y quien la usa sabe cómo funciona.

Cuando monto un asistente de IA para WhatsApp o un chatbot, trabajo siempre que es posible con proveedores en la UE, con contrato de encargo y con revisión humana en lo delicado. Si quieres aplicar la IA en tu negocio con este cuidado, escríbeme y lo vemos; te preparo un presupuesto sin compromiso.

Este artículo es informativo y general. No es asesoramiento jurídico ni sustituye la revisión de un profesional de protección de datos, tu asesoría o la consulta de las fuentes oficiales (AEPD, RGPD, LOPDGDD y Reglamento de IA), que pueden actualizarse.

Preguntas frecuentes

¿Puedo usar ChatGPT u otra IA con datos de mis clientes?

Puedes, pero no de cualquier manera: mejor con una versión de empresa o de API, con contrato de encargo del tratamiento, sin que los datos se usen para entrenar y metiendo solo los datos imprescindibles.

¿Tengo que avisar a mis clientes de que uso IA?

Tu política de privacidad debe informar de cómo tratas sus datos y con qué proveedores. Además, es recomendable indicar claramente cuándo una persona está hablando con un asistente de IA.

¿Necesito una evaluación de impacto para un chatbot?

Depende del riesgo. Un chatbot que solo informa de horarios normalmente no la requiere; uno que trate datos de salud o tome decisiones relevantes puede requerirla. Consulta las listas de la AEPD o a tu asesor.

¿Es suficiente con que el proveedor diga que cumple el RGPD?

No basta con la afirmación: comprueba que existe contrato de encargo, dónde se tratan los datos, qué garantías hay si salen de la UE y cómo está configurada la retención.

¿Lo aplicamos a tu negocio?

Cuéntame qué te quita tiempo y te digo, con un presupuesto cerrado, qué se puede automatizar y qué no. Escríbeme a carlos@marsofgroup.com.

Pide presupuesto