RedundAI

RGPD e inteligencia artificial en la empresa: qué exige y cómo cumplir

Guía para empresas de 30 a 250 empleados · Actualizada el 25 de septiembre de 2026

En cuanto metes datos de una persona identificable en una herramienta de IA, estás tratando datos personales y el RGPD se aplica entero. Necesitas una base jurídica, un contrato de encargado con el proveedor, saber si los datos salen de la UE y con qué garantía, y hacer una evaluación de impacto si el uso es de alto riesgo. Lo más eficaz para empezar es barato: decidir qué datos no entran nunca en herramientas que la empresa no ha contratado.

En esta página

¿Cuándo usar IA es tratar datos personales?

Siempre que la información permita identificar a alguien, directa o indirectamente: pegar un correo de un cliente para que la IA redacte la respuesta, subir un currículum, resumir una reunión grabada, pasar facturas de autónomos o dejar que un agente lea el CRM. Da igual que la herramienta sea «solo para ayudar»: recoger, consultar, enviar y conservar datos son operaciones de tratamiento.

No lo es trabajar con datos agregados o realmente anónimos (ventas por provincia, tiempos medios de un proceso). Seudonimizar, es decir, sustituir el nombre por un código que tú puedes revertir, reduce el riesgo, pero los datos siguen siendo personales.

¿Qué base jurídica necesitas?

Cada tratamiento necesita una de las bases del art. 6 del RGPD. En los usos de IA de una empresa mediana suelen ser tres:

Base Ejemplo típico Cuidado con
Ejecución de un contrato Un agente que gestiona pedidos o incidencias de clientes Solo cubre lo necesario para cumplir el contrato, no usos añadidos.
Obligación legal Registro y conservación de facturas La IA no amplía la obligación: trata solo lo que la ley exige.
Interés legítimo Clasificar correos entrantes o priorizar tickets Exige un análisis en tres pasos: interés legítimo real, necesidad del tratamiento y ponderación con los derechos de las personas. Documéntalo.

El consentimiento se usa menos de lo que parece en el ámbito laboral, porque la relación de dependencia hace difícil que sea libre. Y si hay categorías especiales de datos (salud, afiliación sindical, biometría para identificar), hace falta además una de las excepciones del art. 9.

Otro punto que se pasa por alto: si los datos se recogieron para una finalidad (gestionar un pedido) y ahora quieres usarlos para otra (analizar el comportamiento del cliente con IA), hay que comprobar que la nueva finalidad es compatible (art. 6.4) o buscar otra base.

¿El proveedor de IA es encargado del tratamiento?

Cuando contratas una herramienta de IA para tratar datos por cuenta de tu empresa, tú eres el responsable y el proveedor es encargado del tratamiento. El art. 28 exige un contrato (o acuerdo de tratamiento de datos) que fije, entre otras cosas, que solo trata los datos siguiendo tus instrucciones, con confidencialidad y medidas de seguridad, con qué subencargados y qué pasa con los datos al terminar.

Antes de contratar, revisa en sus condiciones:

Si el proveedor usa los datos para sus propios fines, deja de ser un simple encargado para esa parte, y eso cambia el análisis. Por eso una cuenta personal gratuita de un empleado no es una herramienta contratada por la empresa: no hay contrato de encargado detrás.

¿Qué pasa si los datos salen de la UE?

Muchos modelos de IA se ejecutan fuera de la UE, muchas veces en Estados Unidos. Enviar allí datos personales es una transferencia internacional (capítulo V del RGPD) y necesita una de estas garantías:

El marco con Estados Unidos es el tercer intento: el Tribunal de Justicia anuló los dos anteriores (Puerto Seguro en 2015 y Escudo de Privacidad en 2020) y el actual también se ha impugnado ante los tribunales europeos. Si tu proyecto depende solo de él, ten pensado el plan B. Nuestra práctica es documentar por escrito dónde se aloja y dónde se ejecuta cada pieza antes de empezar, priorizando la UE.

¿Cuándo hace falta una evaluación de impacto?

El art. 35 exige una evaluación de impacto relativa a la protección de datos (EIPD) antes de empezar cuando el tratamiento probablemente entrañe un alto riesgo, y el propio RGPD señala el uso de nuevas tecnologías como factor que lo aumenta. La AEPD publica una lista: en la mayoría de los casos hay que hacerla si se cumplen dos o más criterios. Los que más aparecen en proyectos de IA:

Ejemplo: un sistema que puntúa candidaturas combina perfilado, apoyo a decisiones automatizadas y nueva tecnología. Necesita EIPD. Un agente que registra facturas de proveedores empresa a empresa, probablemente no. Además, desde el 2 de diciembre de 2027 el Reglamento europeo de IA obliga a usar la información del proveedor de un sistema de alto riesgo para hacer esta evaluación.

Con los agentes de IA el riesgo cambia de naturaleza: ya no es solo qué datos lee el modelo, sino a qué sistemas accede y qué acciones puede ejecutar. La AEPD publicó en febrero de 2026 unas orientaciones sobre IA agéntica desde la protección de datos. En la práctica se traduce en permisos mínimos por rol, aprobación humana en acciones sensibles y registro de lo que hace, que es como diseñamos los agentes.

¿Qué tienes que contar a las personas afectadas?

¿Qué no meter en herramientas públicas de IA?

Por herramienta pública entendemos cualquier servicio de IA que la empresa no ha contratado con contrato de encargado: la cuenta gratuita de un empleado, una extensión del navegador, una web para transcribir. En esas, nada de esto:

Coincide con el decálogo que la AEPD publicó en enero de 2026, que recomienda no compartir datos personales ni información sensible con herramientas de IA y seguir las políticas de la organización sobre información confidencial. La forma de convertirlo en norma interna es una política de uso de IA para empleados.

Lista de comprobación antes de lanzar un proyecto

  1. ¿Qué datos personales entran y de quién? ¿Se pueden reducir o seudonimizar?
  2. ¿Cuál es la base jurídica? Si es interés legítimo, ¿está documentado el análisis?
  3. ¿Hay contrato de encargado firmado con el proveedor y sus subencargados identificados?
  4. ¿Dónde se guardan y dónde se procesan los datos? Si salen de la UE, ¿con qué garantía?
  5. ¿Se cumplen dos o más criterios de la lista de la AEPD? Si es así, EIPD antes de empezar.
  6. ¿Hay decisiones automatizadas con efectos sobre personas? ¿Dónde interviene una persona?
  7. ¿Está actualizado el registro de actividades de tratamiento y la cláusula informativa?
  8. ¿Cuánto tiempo se conservan entradas, respuestas y registros?

Estas preguntas forman parte del diagnóstico de cualquier proyecto que hacemos. Qué incluye y qué cuesta: precios de implantar IA en una empresa.

Preguntas frecuentes

¿Puedo usar ChatGPT con datos de clientes?

Solo con una versión contratada por la empresa que tenga contrato de encargado del tratamiento, una base jurídica para ese uso y una garantía válida si los datos salen de la UE. Con una cuenta personal gratuita de un empleado, no: no hay contrato de encargado detrás.

¿Necesito el consentimiento de los clientes para usar IA con sus datos?

No necesariamente. Muchos usos se apoyan en la ejecución del contrato o en el interés legítimo, documentado con un análisis de ponderación. Lo que sí necesitas siempre es una base jurídica del artículo 6 y reflejar el tratamiento en la información que das a los interesados.

¿Es legal enviar datos a un proveedor de IA de Estados Unidos?

Sí, si hay una garantía del capítulo V del RGPD: que el proveedor esté adherido al Marco de Privacidad de Datos UE-EE. UU. o que se firmen cláusulas contractuales tipo con una evaluación del impacto de la transferencia. Comprueba la adhesión en la lista oficial antes de contratar.

¿Cuándo es obligatoria una evaluación de impacto para un proyecto de IA?

Cuando el tratamiento probablemente entrañe un alto riesgo. Según la lista de la AEPD, en la mayoría de casos si se cumplen dos o más criterios, como perfilado, decisiones automatizadas, datos sensibles, gran escala o uso de nuevas tecnologías. Se hace antes de empezar el tratamiento, no después.

¿Qué ha dicho el Comité Europeo de Protección de Datos sobre los modelos de IA?

En su Dictamen 28/2024, de 18 de diciembre de 2024, dice que el anonimato de un modelo se valora caso a caso, que el interés legítimo puede servir de base si supera el análisis en tres pasos y que un modelo desarrollado con datos tratados ilícitamente puede afectar a la licitud de su uso, salvo que se haya anonimizado.

Esta guía resume la normativa para empresas; no es asesoramiento jurídico. Para un caso concreto, consulta con tu delegado de protección de datos o con un abogado.

Fuentes

¿Tu proyecto de IA pasa el filtro del RGPD?

En el diagnóstico gratuito de 45 minutos revisamos qué datos necesitaría y dónde se procesarían. Si el riesgo no compensa, te lo decimos antes de empezar.

Escríbenos por WhatsApp
Relacionado