Herramientas de IA y privacidad: qué exige el RGPD
A dónde va el texto que escribe en una herramienta de IA y durante cuánto tiempo se guarda: una guía práctica del RGPD para empresas.
Equipo de rabbitclipPublicación: 6 min. de lectura
En breve
El texto que escribe en una herramienta de IA va a los servidores del proveedor y se procesa durante el plazo y con la finalidad que fije su política de privacidad; en algunas herramientas ese texto puede usarse para entrenar el modelo, en otras no, y el ajuste depende del tipo de cuenta. Si ese texto sale de la Unión Europea hacia un proveedor sin nivel de protección adecuado, el RGPD exige un fundamento apropiado, casi siempre cláusulas contractuales tipo; un texto con el nombre de un cliente, su teléfono o datos de salud no debería llegar a esa herramienta sin ese fundamento.
Cuando el equipo de recepción de una cadena de spas pegó directamente una queja de un cliente en una herramienta de IA para redactar una respuesta, el nombre y el teléfono de ese texto viajaron a la herramienta en el mismo instante. Era una transferencia de datos de la que la empresa ni siquiera era consciente; el problema no viene de una mala intención de la herramienta, sino de un hábito de uso.
¿A dónde va el texto que escribe en una herramienta de IA?
La mayoría de las herramientas de IA populares pertenecen a proveedores con sede en Estados Unidos; los servidores pueden estar en varios países. La política de privacidad del proveedor fija cuánto tiempo se guardan los datos, si alimentan el entrenamiento del modelo y si se comparten con terceros; ese documento debe leerse antes de abrir una herramienta al uso de la empresa.
Algunos proveedores dejan que las cuentas de empresa excluyan sus datos del entrenamiento del modelo; las cuentas individuales gratuitas suelen comportarse distinto por defecto. El tipo de cuenta usado marca aquí una diferencia real.
¿Cuándo trata el RGPD esto como una transferencia fuera de la UE?
Según el RGPD, enviar datos personales a un servicio cuyos servidores están fuera de la Unión Europea constituye una transferencia internacional. Esa transferencia necesita un fundamento válido, una decisión de adecuación de la Comisión Europea para el país de destino, o en su defecto otra garantía apropiada, casi siempre cláusulas contractuales tipo.
El resultado práctico: un texto con el nombre de un cliente, sus datos de contacto, información de salud o financiera debería anonimizarse antes de llegar a una herramienta de IA, o enviarse solo una vez que ese fundamento esté establecido.
Comprobar si ese fundamento existe suele ser tarea del delegado de protección de datos o de la asesoría legal de la empresa; el equipo técnico solo tiene el papel de hacer visible qué dato va hacia qué herramienta.
¿Qué exige en la práctica la AEPD?
La AEPD, como el resto de autoridades europeas de protección de datos, exige que cualquier sistema que trate datos personales, herramientas de IA incluidas, siga siendo responsable de ese tratamiento: finalidad clara, minimización de datos y un plazo de conservación limitado se aplican también aquí.
Varias autoridades europeas recomiendan además no entregar nunca la salida de una herramienta de IA directamente a un cliente sin revisión humana; esa recomendación tiene menos que ver con la privacidad que con la exactitud del contenido, pero forma parte del mismo proceso.
¿Qué regla debería quedar por escrito en la empresa?
Una política de uso de IA no es un documento técnico, es una lista breve que guía la decisión diaria de un empleado.
- El nombre, el teléfono, el correo o los datos de salud o financieros de un cliente nunca se pegan en bruto
- Los datos personales se retiran o se sustituyen por un ejemplo genérico antes de llegar a una herramienta
- Se usa una cuenta de empresa, nunca una cuenta individual gratuita
- Si existe una opción para excluir los datos del entrenamiento del modelo, se revisa con regularidad
- El uso profesional no empieza hasta que se firma el acuerdo de tratamiento de datos del proveedor
- La política de privacidad de una herramienta nueva se lee antes de probarla; si es poco clara, no se usa
¿Qué datos nunca deben entrar en una herramienta de IA?
Historiales de salud, números de identidad, datos bancarios, datos sobre menores, datos biométricos; estas categorías se consideran datos personales especialmente protegidos bajo el RGPD. Ninguno debería llegar a una herramienta de IA sin haberse anonimizado antes.
En una cadena de spas, una nota de una sesión de masaje con información de salud estuvo a punto de resumirse por error en una herramienta de IA generalista; el paso se detectó y se detuvo, y el mismo resumen se preparó a mano a partir de una plantilla sin ningún dato personal.
¿En qué debería basarse la elección de un proveedor?
Tres documentos merecen revisarse antes de elegir un proveedor: la política de privacidad, el acuerdo de tratamiento de datos y cualquier certificación de seguridad disponible. Los grandes proveedores suelen publicarlos por separado en sus páginas de empresa; un contrato firmado sin leerlos deja a la empresa asumiendo la responsabilidad más adelante.
Si un proveedor se muestra reacio a compartir estos documentos, o responde con vaguedad a las preguntas, eso solo ya es una señal de alerta. La transparencia pesa como criterio de elección tanto como el precio.
Bien usadas, las herramientas de IA aceleran el trabajo; usadas sin cuidado, trasladan al extranjero los datos personales de un cliente sin que nadie lo note. La línea entre ambas cosas no está en la calidad de la herramienta, sino en una regla escrita y conocida por todos sobre qué datos se pueden enviar. En una llamada de descubrimiento con rabbitclip podemos revisar juntos las herramientas de IA que usa su equipo y qué datos llegan realmente a ellas.
Preguntas frecuentes
¿Escribir información de un cliente en ChatGPT incumple el RGPD?
Enviar texto con datos personales sin un fundamento legal válido puede vulnerar las normas de transferencia internacional; los datos deberían anonimizarse, o enviarse solo mediante una cuenta de empresa con acuerdo firmado.
¿Cuál es la diferencia entre una cuenta de empresa y una cuenta gratuita?
La mayoría de los proveedores dejan que las cuentas de empresa excluyan sus datos del entrenamiento del modelo; las cuentas individuales gratuitas suelen comportarse distinto, conviene comprobar la política vigente del proveedor directamente.
¿Quién debería redactar la política de uso de IA?
La dirección debería prepararla junto con asesoría legal cuando sea posible; pero escribir la lista breve del día a día, en un lenguaje que entienda cada empleado, sigue siendo tarea propia de la empresa.
¿Baja el riesgo si el proveedor aloja sus servidores en Europa?
La ubicación del servidor por sí sola no basta; el contrato, los permisos de acceso y el plazo de conservación importan al menos igual, esos documentos deben revisarse antes de decidir.
