IA y RGPD: lo básico con los datos de tus clientes
Por Xora Intelligence · 21 de julio de 2026

Sí, puedes usar inteligencia artificial con los datos de tus clientes, pero el RGPD sigue aplicándose entero. Lo básico son cuatro cosas: tener una razón legal para tratar cada dato, avisar a la gente de que hay un sistema automático de por medio, poder atender sus derechos y no dejar que la máquina decida sola lo que les afecta de verdad. Este artículo es esa versión corta, pensada para quien va a poner un chatbot o una automatización. El detalle práctico —contrato con el proveedor, transferencias fuera de la UE, evaluación de impacto, datos de salud— está en la guía completa de IA y RGPD para pymes.
Antonio tiene una empresa de reformas en San Roque. Este mes ha decidido poner un asistente en la web: algo que responda de noche, recoja los datos de quien pide presupuesto y le apunte la visita para la mañana siguiente. Se sienta a configurarlo y, justo antes de darle a “publicar”, se para. En el ordenador tiene el nombre, el teléfono y la dirección de cada persona que le ha pedido un presupuesto en los últimos dos años. Y ahora se pregunta lo que se pregunta cualquiera antes de conectar una IA a su negocio: ¿puedo meter todo esto en un sistema automático? ¿Tengo que avisar a alguien? ¿Me pueden multar?
Son las preguntas correctas. La buena noticia es que la ley no prohíbe usar inteligencia artificial con datos de clientes. Lo que hace es poner condiciones, y esas condiciones son bastante razonables cuando las lees despacio. Este artículo las explica en español llano, pensando en una pyme que va a instalar un chatbot, una automatización o cualquier herramienta de IA que toque datos de personas. No sustituye a un abogado ni a un asesor de protección de datos, pero sirve para saber qué preguntas hacer y no llevarte un susto.
¿Necesito permiso para meter la IA en los datos de mis clientes?
Antes de hablar de IA, hay que hablar de una idea que es la base de todo el Reglamento General de Protección de Datos (RGPD): para tratar datos personales necesitas una razón que la ley reconozca. A eso se le llama base de licitud, y no es un trámite, es el punto de partida. Si no tienes una, no puedes tratar los datos, uses IA o no la uses.
Las bases más habituales en un negocio pequeño son cuatro. El consentimiento del cliente, cuando te dice que sí de forma clara. La ejecución de un contrato, cuando tratas sus datos porque le estás prestando un servicio que él te ha pedido. El cumplimiento de una obligación legal, como guardar facturas. Y el interés legítimo, que permite ciertos tratamientos razonables siempre que no pisen los derechos de la persona y hayas hecho la reflexión de sopesarlo.
Aquí viene el matiz que a mucha gente se le escapa. Que tengas los datos de un cliente por una razón no significa que puedas usarlos para cualquier otra cosa. Si Antonio recogió el teléfono de un cliente para hacerle una reforma, ese teléfono está ahí por el contrato. Usarlo para responder dudas y coordinar la visita entra dentro de ese propósito. Cogerlo para entrenar un modelo de IA que luego venderá o usará para otra cosa es un fin distinto, y para eso necesita su propia justificación.
La guía de la AEPD sobre adecuación al RGPD de tratamientos que incorporan inteligencia artificial —la Agencia Española de Protección de Datos, que es la autoridad que vigila esto en España— lo deja claro: incorporar IA a un tratamiento de datos no elimina ninguna obligación del RGPD, las mantiene todas y además obliga a pensar en los riesgos propios de la tecnología. Dicho de otra forma: la IA no es una excusa para saltarse las reglas, es un motivo más para tenerlas presentes.
En la práctica, para una pyme esto se traduce en dos preguntas honestas. ¿Por qué tengo estos datos? Y ¿lo que voy a hacer con la IA encaja con esa razón? Si la respuesta es que sí, vas bien. Si la IA te lleva a usar los datos para algo nuevo, ahí toca parar y pensar la base.
¿Tengo que avisar de que uso inteligencia artificial?
Sí. El RGPD te obliga a informar a las personas de qué haces con sus datos, y ese deber no desaparece porque en medio haya una IA. Al contrario: cuanto menos evidente sea para el cliente lo que pasa con su información, más importa contarlo bien.
Informar no es un párrafo escondido en letra pequeña. Es explicar, en un lenguaje que se entienda, quién trata los datos, para qué, con qué base de licitud, cuánto tiempo se guardan y qué derechos tiene la persona. El sitio natural para eso es tu política de privacidad. Si vas a introducir IA en la atención al cliente o en tus procesos, ese documento tiene que reflejarlo. No vale que hable de un negocio que ya no es el tuyo.
Aquí conviene ser sincero sobre un punto: no hace falta inventar promesas ni cláusulas rimbombantes. No tienes que prometer dónde están tus servidores ni firmar compromisos que no puedes sostener. Lo que sí tienes que hacer es contar lo que realmente ocurre con los datos y remitir al usuario a tu política de privacidad, donde estén los detalles al día. La transparencia bien hecha es aburrida y clara, no espectacular.
La guía de la AEPD insiste en esta misma línea: cuando un tratamiento incorpora IA, la información al interesado tiene que ser suficiente para que entienda qué implica, sobre todo si el sistema va a influir en decisiones que le afectan. Un cliente tiene derecho a saber que, cuando escribe a tu web a las once de la noche, quien le contesta es un sistema automático y no una persona. De hecho, esa obligación concreta —avisar de que hablas con una máquina— ya no es solo buena práctica: es ley desde agosto de 2026, y de eso va una sección más abajo.
¿Qué derechos conserva el cliente cuando usas IA?
Todos los que tenía antes. Meter IA en tus procesos no recorta ni un solo derecho de la persona cuyos datos tratas. Siguen intactos, y tú sigues teniendo que atenderlos.
El cliente puede pedirte acceso a los datos que tienes sobre él. Puede pedir que rectifiques lo que esté mal. Puede pedir que borres sus datos cuando ya no haya razón para conservarlos. Puede oponerse a ciertos tratamientos y pedir que limites el uso mientras se aclara algo. Y puede llevarse sus datos a otro sitio en un formato utilizable, lo que se llama portabilidad.
Lo importante para una pyme es que estos derechos hay que poder ejercerlos de verdad, no en teoría. Si montas un sistema de IA que acumula conversaciones, historiales y datos de contacto, tienes que ser capaz de encontrar todo lo de una persona concreta y actuar sobre ello cuando lo pida: enseñárselo, corregirlo o eliminarlo. Un sistema que guarda datos pero del que no puedes sacarlos limpiamente te deja en mala posición el día que alguien ejerza su derecho. Por eso conviene pensar esto al diseñar la herramienta, no cuando llega la primera solicitud.
¿Puede la inteligencia artificial decidir sola sobre un cliente?
Esta es la pregunta donde la ley es más específica, y merece leerla con calma. El artículo 22 del RGPD reconoce a toda persona el derecho a no ser objeto de una decisión basada únicamente en un tratamiento automatizado que produzca efectos jurídicos sobre ella o que la afecte de forma significativa de un modo parecido. Puedes leer el texto del artículo 22 en el propio Reglamento.
Traducido: si una máquina, ella sola y sin que ninguna persona revise, toma una decisión que cambia la vida de alguien de forma seria —le deniega un crédito, le rechaza para un puesto, le excluye de un servicio—, eso está limitado por la ley. No es que esté siempre prohibido: el propio artículo prevé excepciones, como que sea necesario para un contrato, que la persona haya dado su consentimiento explícito o que lo autorice una norma. Pero incluso en esos casos hay que dar garantías, y una de las principales es que la persona pueda pedir la intervención de un humano, expresar su punto de vista e impugnar la decisión.
La palabra que carga todo el peso es “únicamente”. La ley apunta a las decisiones tomadas del todo por la máquina, sin criterio humano en medio. Y ahí está la clave práctica para una pyme, porque la mayoría de los usos de IA de un negocio pequeño no son de ese tipo. Un chatbot que recoge la consulta y te la pasa no decide nada relevante: preparas tú la respuesta. Una automatización que ordena facturas o clasifica correos tampoco decide sobre los derechos de nadie. El artículo 22 no te complica la vida mientras la IA sea una ayuda y las decisiones importantes las siga tomando —o al menos revisando— una persona.
El problema aparece si delegas del todo en el sistema una decisión que pesa sobre alguien. La regla sencilla para no tener que ser jurista es esta: cuanto más importante es la decisión para la persona, más presente tiene que estar el ojo humano. Para lo que de verdad importa, que la IA proponga y que decida —o valide— alguien de carne y hueso.
El Reglamento Europeo de IA: avisar de que se habla con una máquina
Además del RGPD, que protege los datos, hay una norma nueva que regula la IA en sí: el Reglamento Europeo de Inteligencia Artificial, conocido como AI Act. Según el marco regulatorio de inteligencia artificial de la Comisión Europea, entró en vigor el 1 de agosto de 2024 y se aplica por fases: las prácticas prohibidas, desde el 2 de febrero de 2025, y las obligaciones de transparencia para chatbots y contenido generado por IA, desde el 2 de agosto de 2026. Las obligaciones fuertes de alto riesgo se aplazaron con el Ómnibus Digital; el calendario completo, con sus fechas actualizadas, lo tienes en la guía del Reglamento Europeo de IA para pymes.
Para un negocio pequeño, la parte que más le toca de cerca es justamente esa transparencia. Desde agosto de 2026, si tienes un sistema de IA que conversa con personas —el chatbot de la web, el asistente de WhatsApp, el agente que atiende el teléfono—, tienes que dejar claro que quien está al otro lado es un sistema de inteligencia artificial y no un empleado, salvo que resulte evidente por el contexto. Y si generas contenido con IA, en ciertos casos también hay que señalarlo.
No es una carga pesada. En un chatbot se resuelve con una línea al empezar la conversación que diga que es un asistente automático. Lo que la ley persigue es que nadie crea que está hablando con una persona cuando no lo está. Visto así, avisar no es un obstáculo comercial, es honestidad básica con el cliente, y además genera confianza: la gente perdona que le atienda una máquina; lo que no perdona es sentirse engañada.
¿Qué puede hacer bien una pyme con la IA y el RGPD?
Después de tanta norma, la parte tranquilizadora: cumplir es perfectamente posible sin ser una gran empresa con un departamento legal. Se resume en cuatro hábitos.
- No entrenes con datos de clientes sin una base clara. Usar los datos para prestar el servicio que el cliente te pidió es una cosa; usarlos para alimentar o afinar un modelo es un fin distinto que necesita su propia justificación. Si no la tienes, no lo hagas.
- Avisa de que hay IA de por medio. Que el cliente sepa cuándo habla con un sistema automático y qué se hace con lo que cuenta. Refléjalo en tu política de privacidad y, en los asistentes conversacionales, dilo al empezar.
- Deja que un humano revise lo que importa. Que la IA prepare, ordene y proponga; que las decisiones con peso sobre una persona las tome o las valide alguien. Con eso te mantienes del lado bueno del artículo 22 casi sin esfuerzo.
- Trata los datos conforme al RGPD, con IA o sin ella. Recoge solo lo necesario, guárdalo el tiempo justo, protégelo y ten un modo real de atender los derechos de acceso, rectificación y borrado cuando alguien los pida.
Ninguno de estos cuatro puntos exige tecnología cara ni un despacho de abogados en nómina. Exige diseñar la herramienta pensando en ellos desde el principio, que es mucho más barato que arreglarlo después. Cuando construimos un sistema de IA para un negocio, estas condiciones no son un añadido final: forman parte de cómo se plantea el proyecto.
Preguntas frecuentes
¿Puedo usar un chatbot con los datos de mis clientes sin pedirles permiso a todos?
Depende de para qué. Si el chatbot trata los datos dentro del servicio que el cliente ya te ha pedido —responder su consulta, coordinar una cita, dar seguimiento a un presupuesto—, normalmente te amparas en la ejecución del contrato o en el interés legítimo, y no necesitas un consentimiento aparte para cada uno. Lo que sí tienes que hacer siempre es informar de que existe ese tratamiento. Si vas a usar los datos para un fin nuevo, como entrenar un modelo o hacer marketing distinto, ahí la cosa cambia y conviene revisar la base con detalle.
¿Tengo que decirle a la gente que está hablando con una IA?
Sí, y cada vez con más motivo. El RGPD ya empuja a informar de forma transparente, y el Reglamento Europeo de IA convierte ese aviso en obligación desde agosto de 2026 para los sistemas que conversan con personas. Es sencillo de cumplir: basta con que el asistente indique al empezar que es automático. Además juega a tu favor, porque el cliente se relaja cuando sabe con qué está hablando.
¿La IA puede tomar decisiones sobre mis clientes por su cuenta?
Para casi todo lo que hace una pyme, la IA no toma decisiones con peso: recoge información, la ordena y te la deja preparada. El artículo 22 del RGPD entra en juego cuando una decisión se toma únicamente de forma automática y afecta de manera significativa a la persona. Si dejas que un humano revise o valide esas decisiones importantes, te quedas fuera de ese supuesto y evitas el problema de raíz.
¿Necesito cambiar mi política de privacidad si añado IA?
Con mucha probabilidad, sí. Tu política de privacidad tiene que reflejar lo que realmente haces con los datos, y si introduces un sistema de IA en la atención o en tus procesos, eso es información nueva que el usuario tiene derecho a conocer. No hace falta convertirla en un tratado; hace falta que sea veraz y esté al día.
Si estás pensando en meter IA en tu negocio y te preocupa hacerlo bien con los datos de tus clientes, cuéntanos qué necesitas y te decimos si podemos hacerlo, cómo lo enfocaríamos y qué costaría. Si no es para nosotros, también te lo decimos. Puedes escribirnos desde la página de contacto.
El servicio del que trata este artículo
Todos los servicios
Lo que hacemos, servicio por servicio.