Saltar al contenido

IA y protección de datos: guía RGPD para pymes que usan inteligencia artificial

Puedes usar inteligencia artificial con datos personales, pero el RGPD sigue aplicándose entero: necesitas una base legal, informar a las personas, firmar un contrato de encargado con el proveedor y controlar adónde viajan los datos. Si hay datos de salud, selección de personal o decisiones automáticas, casi seguro te toca una evaluación de impacto. Lo que nunca debes hacer es pegar datos de clientes en un chat de IA de uso personal.

Por Xora Intelligence · Actualizada el 25 de septiembre de 2026 · 13 fuentes

Fotografía editorial que ilustra: IA y protección de datos: guía RGPD para pymes que usan inteligencia artificial

Meter datos personales en una herramienta de inteligencia artificial no está prohibido. Lo que cambia es que ese uso es un tratamiento de datos como cualquier otro, y el Reglamento General de Protección de Datos (RGPD) y la ley española que lo completa, la LOPDGDD, se aplican enteros. La AEPD lo resume en su guía sobre IA: incorporar inteligencia artificial no elimina ninguna obligación, y además obliga a pensar en los riesgos propios de la tecnología.

Esta guía va al detalle práctico: contrato con el proveedor, transferencias a Estados Unidos, evaluación de impacto, datos de salud y qué hacer en los casos más comunes. Si buscas la parte básica (base legal, deber de informar y derechos del cliente), la tienes explicada en IA y RGPD con los datos de tus clientes.

¿Qué pasa legalmente cuando metes datos personales en una IA?

Que empiezas un tratamiento nuevo, o cambias uno que ya tenías. Y eso te obliga a responder cinco preguntas antes de encender nada:

  • ¿Con qué base legal? Ejecución de un contrato, obligación legal, interés legítimo o consentimiento. Tiene que encajar con el fin concreto.
  • ¿Para qué exactamente? Los datos que recogiste para prestar un servicio no sirven, sin más, para entrenar un modelo ni para otro fin distinto.
  • ¿Quién más los toca? Casi siempre, el proveedor de la IA.
  • ¿Dónde acaban? Si salen del Espacio Económico Europeo, hay reglas específicas.
  • ¿Qué riesgo supone para las personas? De eso depende si necesitas una evaluación de impacto.

Tú eres el responsable del tratamiento: la empresa que decide para qué y cómo se usan los datos. La responsabilidad no se traslada al proveedor por mucho que la herramienta sea suya.

¿Qué tienes que contar a clientes, pacientes y empleados?

El RGPD te obliga a informar de qué haces con los datos (artículos 13 y 14). Con IA hay dos añadidos que se suelen olvidar:

  1. Los destinatarios. Si el proveedor de IA recibe los datos, tu información tiene que mencionar a esa categoría de destinatarios y, si hay transferencias fuera de la UE, decirlo.
  2. Las decisiones automatizadas. Si las hay, tienes que informar de que existen, dar información útil sobre la lógica que se aplica y explicar qué consecuencias tiene para la persona.

La LOPDGDD permite hacerlo por capas (artículo 11): lo básico en el momento de recoger los datos y un enlace a la información completa. En la web, eso suele ser tu política de privacidad, que tiene que describir lo que haces hoy, no lo que hacías antes de usar IA.

¿Por qué necesitas un contrato con el proveedor de IA?

Porque, en la mayoría de los casos, el proveedor es tu encargado del tratamiento: trata datos por cuenta de tu empresa. El artículo 28 del RGPD dice que solo puedes trabajar con encargados que ofrezcan garantías suficientes y exige un contrato por escrito. Ese contrato tiene que fijar, como mínimo:

  • Que solo trata los datos siguiendo tus instrucciones documentadas.
  • Que su personal está obligado a la confidencialidad.
  • Qué medidas de seguridad aplica.
  • Que no subcontrata a otro (un subencargado) sin tu autorización.
  • Que te ayuda a atender los derechos de las personas y a cumplir tus obligaciones de seguridad y de evaluación de impacto.
  • Que, al terminar, borra o devuelve los datos.
  • Que te facilita la información necesaria para demostrar que cumple y permite auditorías.

Los proveedores grandes suelen tenerlo como “acuerdo de tratamiento de datos” (DPA, por sus siglas en inglés). Léelo antes de aceptar. Fíjate en tres cosas: si usa tus datos para entrenar o mejorar sus modelos, cuánto tiempo los guarda y qué subencargados tiene.

Otro detalle: el Comité Europeo de Protección de Datos (CEPD) recordó en su dictamen 28/2024 que quien despliega un modelo de IA debe hacer una evaluación razonable de si ese modelo se desarrolló tratando datos de forma lícita. No basta con fiarse del folleto.

¿Puedes usar una IA de un proveedor de Estados Unidos?

Sí, siempre que la transferencia esté cubierta. Enviar datos fuera del Espacio Económico Europeo es una transferencia internacional y el RGPD solo la permite con garantías. Con proveedores de EE. UU. hay dos vías habituales:

  • Marco de Privacidad de Datos UE-EE. UU. La Comisión aprobó la decisión de adecuación el 10/07/2023. Si la empresa receptora está certificada en ese marco, los datos pueden viajar sin más requisitos de transferencia. Comprueba que tu proveedor aparece en la lista oficial y que la certificación cubre el tipo de datos que le envías.
  • Cláusulas contractuales tipo. Son modelos de contrato aprobados por la Comisión. Muchos proveedores las incluyen en su acuerdo de tratamiento.

Estado a 25/09/2026. La decisión de adecuación sigue en vigor. El Tribunal General de la UE desestimó un recurso de anulación contra ella el 03/09/2025, y esa sentencia está recurrida ante el Tribunal de Justicia. El 29/06/2026 el Tribunal Supremo de EE. UU. resolvió en Trump v. Slaughter que el presidente puede destituir libremente a los comisionados de la FTC, la autoridad que vigila el cumplimiento del marco. El 31/07/2026 el CEPD pidió por carta a la Comisión que evalúe si eso afecta al funcionamiento de la decisión. Nadie la ha anulado, pero el terreno es inestable. La recomendación práctica: que tu contrato incluya también cláusulas contractuales tipo como respaldo, y revisa este punto cada pocos meses.

¿Cuándo te toca una evaluación de impacto (EIPD)?

La evaluación de impacto relativa a la protección de datos es un análisis previo de los riesgos de un tratamiento y de cómo los vas a reducir. El artículo 35 del RGPD la exige antes de empezar cuando sea probable un alto riesgo, sobre todo si se usan nuevas tecnologías.

La AEPD publicó una lista para concretarlo. La regla: en la mayoría de los casos hay que hacerla si el tratamiento cumple dos o más de estos criterios, entre otros:

Criterio de la lista de la AEPD Ejemplo con IA
Uso de nuevas tecnologías o uso innovador de las ya existentes Casi cualquier proyecto con IA generativa
Perfilado o valoración de personas Puntuar candidatos o clientes
Decisiones automatizadas, o que contribuyen mucho a ellas Filtrar solicitudes sin revisión humana
Categorías especiales de datos (salud, entre otras) Resumir historiales clínicos
Personas vulnerables Menores, personas con discapacidad, víctimas de violencia de género
Combinar bases de datos con fines distintos Cruzar el CRM con otras fuentes para “enriquecer” fichas
Tratamiento a gran escala Miles de conversaciones o registros

Como la IA ya suma uno, basta con otro para que la tengas que hacer en la mayoría de los casos. La LOPDGDD (artículo 28.2) añade su propia lista de situaciones de mayor riesgo, que incluye perfiles, categorías especiales, colectivos vulnerables y transferencias habituales a países sin nivel adecuado de protección.

¿Puede la IA tomar decisiones sobre personas?

El artículo 22 del RGPD da a cualquier persona el derecho a no ser objeto de una decisión basada solo en un tratamiento automatizado que le produzca efectos jurídicos o le afecte de forma significativa. Rechazar a un candidato, denegar un servicio o fijar unas condiciones peores son buenos ejemplos.

Solo se permite si es necesario para un contrato, si lo autoriza una ley o si hay consentimiento explícito. Aun así, la persona conserva el derecho a que intervenga un humano, a expresar su punto de vista y a impugnar la decisión.

En la práctica: usa la IA para preparar, ordenar y resumir, y deja que una persona decida. Y que esa revisión sea real, no un clic automático sobre lo que propone la máquina.

¿Cómo reduces los datos que le das a la IA?

El principio de minimización (artículo 5 del RGPD) dice que solo trates los datos adecuados, pertinentes y limitados a lo necesario. Con IA, esto es lo que más riesgo quita:

  • Quita lo que no hace falta. Para clasificar una consulta no necesitas el DNI ni la dirección.
  • Seudonimiza. Sustituye nombres y números por códigos y guarda la tabla de equivalencias aparte. Los datos seudonimizados siguen siendo personales, pero el riesgo baja. El CEPD tiene directrices específicas (01/2025) sobre cómo hacerlo bien.
  • Anonimiza cuando puedas. Solo los datos realmente anónimos, de los que nadie puede volver a identificar a la persona con medios razonables, quedan fuera del RGPD. Borrar el nombre casi nunca basta.
  • Limita la conservación. Configura cuánto tiempo guarda la herramienta las conversaciones y los archivos.

Si quieres más detalle sobre cómo ordenar y limpiar tus datos antes de conectarlos a una IA, mira cómo preparar los datos de tu empresa para la IA.

¿Qué cambia si tratas datos de salud?

Mucho. La salud es una categoría especial de datos (artículo 9 del RGPD) y su tratamiento está prohibido salvo excepciones. Una clínica suele apoyarse en la del artículo 9.2.h, la asistencia sanitaria, que exige que los datos los trate un profesional sujeto a secreto profesional o bajo su responsabilidad.

Eso no cubre cualquier uso. Si metes historiales en una IA:

  • El proveedor tiene que ser encargado con contrato del artículo 28 y no usar esos datos para nada más.
  • Casi con seguridad necesitas EIPD: categoría especial más nueva tecnología ya suman dos criterios.
  • Aplica minimización a fondo: envía solo la parte del historial que la tarea necesita.
  • La decisión clínica la toma el profesional, no la herramienta.

¿Qué no debes hacer nunca?

  • Pegar datos de clientes, pacientes o empleados en un chat de IA de uso personal. Las cuentas personales y gratuitas no suelen venir con contrato de encargado, y sus condiciones pueden permitir usar lo que escribes para mejorar el servicio. La AEPD lo dice claro en su decálogo de enero de 2026: no compartas datos personales, información sensible ni datos de clientes y empleados.
  • Dejar que cada empleado use la herramienta que quiera. Define cuáles están aprobadas y para qué. Tienes más sobre esto en la guía de seguridad de la IA en la empresa.
  • Reutilizar datos para entrenar sin revisar si ese nuevo fin tiene base legal.
  • Aceptar las condiciones del proveedor sin leer qué hace con tus datos y dónde los guarda.
  • Conectar un agente de IA a tus sistemas con permisos de más. La AEPD publicó en febrero de 2026 orientaciones específicas sobre IA agéntica: cuanto más puede hacer el agente por su cuenta, más cuidado con qué datos alcanza.

Situación por situación: qué hacer

Situación Qué hacer
Chatbot de atención con datos de clientes Contrato de encargado con el proveedor, transferencias cubiertas, aviso claro de que habla con un sistema automático y política de privacidad al día. Que no pida más datos de los necesarios. Ver chatbots.
Transcribir llamadas con IA Informar al inicio de la llamada de la grabación y su finalidad. Proveedor como encargado, plazo de borrado definido y acceso limitado a las transcripciones.
IA para revisar CV Informar a los candidatos, no rechazar a nadie de forma automática y hacer EIPD (valoración de personas más nueva tecnología). El Reglamento de IA trata estos sistemas como de alto riesgo.
Analizar facturas con datos personales Minimizar lo que se envía, proveedor como encargado sin uso para entrenamiento y conservación limitada. Si las facturas son de empresas, revisa aun así los nombres de personas de contacto.
Clínica que usa IA con historiales Categoría especial: EIPD, contrato estricto, envío mínimo de datos, secreto profesional y decisión final del profesional sanitario.

¿Cómo encaja con el Reglamento Europeo de IA?

Son dos normas distintas que se aplican a la vez. El RGPD protege los datos personales. El Reglamento de IA regula los sistemas de IA según su nivel de riesgo, con obligaciones como avisar de que se habla con una máquina o requisitos extra para usos de alto riesgo como la selección de personal. Cumplir una no te exime de la otra. Lo tienes explicado en la guía del Reglamento Europeo de IA para pymes.

Un aviso sobre cambios futuros: en noviembre de 2025 la Comisión Europea propuso el Ómnibus Digital, un paquete con dos piezas. La del Reglamento de IA ya está aprobada y en vigor desde el 27 de julio de 2026 (Reglamento (UE) 2026/1744; te lo contamos en la guía del Reglamento). La que retoca el RGPD es otra: a 1 de agosto de 2026, según el Parlamento Europeo, seguía en negociación y sin acuerdo. Hasta que se apruebe y publique, el RGPD se aplica tal como está.

Checklist antes de meter datos personales en una IA

  • Sé para qué uso la IA y qué base legal cubre ese fin.
  • He anotado el nuevo tratamiento en mi registro de actividades.
  • Mi política de privacidad menciona al proveedor, las transferencias y, si existen, las decisiones automatizadas.
  • Tengo firmado el contrato de encargado (artículo 28) con el proveedor.
  • He comprobado si el proveedor usa mis datos para entrenar y lo he desactivado o excluido.
  • Sé dónde se guardan los datos y, si salen de la UE, qué garantía cubre la transferencia.
  • He revisado si cumplo dos o más criterios de la lista de la AEPD y, si es así, he hecho la EIPD.
  • Ninguna decisión importante sobre una persona la toma solo la IA.
  • Envío a la herramienta el mínimo de datos y seudonimizo cuando puedo.
  • He fijado cuánto tiempo se conservan conversaciones y archivos.
  • Mi equipo sabe qué herramientas puede usar y que no se pegan datos en cuentas personales.
  • Tengo un procedimiento para atender derechos (acceso, supresión, oposición) que incluye lo que está en la IA.

Si quieres montar un agente de IA que trabaje con datos de tu empresa y hacerlo bien desde el diseño, cuéntanos tu caso.

Esta guía es divulgativa y está actualizada a 25/09/2026. No es asesoramiento jurídico. Para un tratamiento concreto, consulta con tu delegado de protección de datos o con un profesional especializado.

Preguntas frecuentes

¿Puedo usar ChatGPT u otra IA con datos de mis clientes?

Sí, pero no en cualquier versión ni de cualquier forma. Necesitas una herramienta con la que firmes un contrato de encargado de tratamiento (artículo 28 del RGPD), que no use tus datos para otros fines y cuyas transferencias fuera de la UE estén cubiertas. Pegar datos de clientes en una cuenta personal o gratuita no cumple esas condiciones. La AEPD recomienda no compartir datos de clientes ni de empleados en herramientas de IA.

¿El proveedor de IA es encargado del tratamiento?

Normalmente sí: trata los datos por cuenta de tu empresa y siguiendo tus instrucciones. Por eso el RGPD obliga a firmar con él un contrato o acuerdo de tratamiento de datos que fije qué puede hacer con ellos, cómo los protege y qué pasa al terminar el servicio. Si el proveedor usa tus datos para sus propios fines, deja de ser un simple encargado y el análisis cambia.

¿Es legal enviar datos a un proveedor de IA de Estados Unidos?

Sí, si la transferencia está cubierta. La vía más sencilla es que la empresa esté certificada en el Marco de Privacidad de Datos UE-EE. UU., cuya decisión de adecuación sigue en vigor a 25/09/2026. Tras la sentencia del Supremo de EE. UU. del 29/06/2026 sobre la independencia de la FTC, el CEPD pidió a la Comisión (31/07/2026) que evalúe su impacto, así que conviene tener también cláusulas contractuales tipo como respaldo.

¿Cuándo tengo que hacer una evaluación de impacto (EIPD)?

Antes de empezar el tratamiento, cuando sea probable que suponga un alto riesgo. Según la lista de la AEPD, en la mayoría de los casos toca si se cumplen dos o más criterios, y usar nuevas tecnologías como la IA ya es uno. Si además hay datos de salud, perfiles o valoración de personas, decisiones automatizadas o personas vulnerables, la tendrás que hacer.

¿Puede una IA decidir sola si contrato a alguien o le concedo un servicio?

Como regla, no. El artículo 22 del RGPD da derecho a no ser objeto de una decisión basada solo en un tratamiento automatizado que produzca efectos jurídicos o afecte de forma significativa, salvo excepciones tasadas. Incluso en esas excepciones, la persona puede pedir que intervenga un humano, dar su punto de vista e impugnar la decisión.

¿Si seudonimizo los datos ya no aplica el RGPD?

No. Los datos seudonimizados siguen siendo datos personales, porque con la información adicional se puede volver a identificar a la persona. Solo los datos realmente anónimos quedan fuera del RGPD. Seudonimizar reduce el riesgo y es una buena medida de seguridad, pero no te libra de las obligaciones.

Fuentes

Guía divulgativa revisada el 25 de septiembre de 2026 contra estas fuentes. No es asesoramiento jurídico ni fiscal: ante un caso concreto, manda lo que digan la norma y la convocatoria oficiales. Portada: imagen ilustrativa generada con IA.

Cómo te ayudamos con esto

Agentes de IA

Software que hace el trabajo: consulta tus sistemas, ejecuta y deja el resultado donde va.

Más guías