Blog de HorkIA

Antes de firmar con cualquier proveedor de IA, lee esto.

La mayoría de servicios de inteligencia artificial no cumplen el RGPD. Te explicamos cómo identificarlos y qué proteger antes de que sea tarde.

En enero de 2024, una clínica dental de Barcelona recibió una propuesta de una empresa de IA para automatizar la gestión de citas.

Contenido rgpd ia pymes getxo bilbao vizcaya en Getxo, Bilbao y Vizcaya
RGPD: Protección de datos en IA

Por qué el RGPD es especialmente relevante para clínicas y despachos

El Reglamento General de Protección de Datos establece diferentes niveles de protección según el tipo de datos. Los datos personales básicos (nombre, dirección, teléfono) tienen un nivel de protección estándar. Pero hay una categoría especial: los "datos especialmente protegidos".

Esta categoría incluye:

- Datos de salud (historiales médicos, diagnósticos, tratamientos)
- Datos relativos a la ideología, religión o creencias
- Datos de afiliación sindical
- Datos relativos a la vida sexual o las orientaciones sexuales

Si tu empresa es una clínica, tienes datos de salud. Si eres un despacho de abogados, probablemente tengas datos que encajan en alguna de estas categorías. Esto significa que el nivel de protección que debes aplicar es más alto.

Para estos datos, el RGPD exige:

Consentimiento explícito. No vale el consentimiento implícito o la casilla pre-marcada. El paciente o cliente debe dar su consentimiento de forma clara, informada y específica para cada finalidad.

Evaluación de impacto en protección de datos. Antes de implementar cualquier tratamiento automatizado de estos datos, debes hacer una evaluación de los riesgos para la privacidad de las personas afectadas.

Medidas técnicas y organizativas reforzadas. Cifrado, pseudonimización, control de accesos, auditorías de seguridad. Todo debe estar documentado.

Contrato de encargo de tratamiento. Si contratas a un tercero para que procese estos datos en tu nombre —como un proveedor de IA— debes firmar un contrato específico que regule exactamente qué puede y no puede hacer con los datos.

El problema con los servicios de IA "genéricos"

La mayoría de herramientas de IA populares —ChatGPT, Claude, Gemini en su versión pública— no están diseñadas para cumplir el RGPD. De hecho, sus condiciones de uso suelen decir explícitamente que no debes introducir datos personales.

Esto es lo que ocurre cuando usas estos servicios:

Tus datos viajan a servidores fuera de Europa. OpenAI procesa los datos en Estados Unidos. Google los procesa en sus centros de datos globales. Incluso si tienes una cuenta europea, los datos pueden acabar en servidores americanos.

Tus datos se usan para entrenar modelos. Cuando introduces información en ChatGPT, esa información puede usarse para mejorar el modelo. Eso significa que los datos de tus clientes podrían formar parte del entrenamiento de la IA, y potencialmente aparecer en respuestas a otros usuarios.

No hay contrato de encargo de tratamiento. Al usar la versión pública de estas herramientas, no estás firmando un contrato que regule el tratamiento de datos conforme al RGPD. No hay garantías de seguridad, no hay derecho al olvido documentado, no hay responsabilidad clara.

No puedes auditar el cumplimiento. No tienes forma de saber dónde están exactamente tus datos, quién tiene acceso a ellos, o si se han eliminado cuando lo solicitaste.

Esto no significa que estas herramientas sean malas. Son útiles para tareas generales: redactar un email, resumir un artículo público, generar ideas. Pero no son adecuadas para procesar datos de clientes, especialmente si son datos especialmente protegidos.

Las 5 preguntas que debes hacer a cualquier proveedor de IA

Antes de contratar cualquier servicio de IA que vaya a procesar datos de tus clientes, haz estas cinco preguntas. Anota las respuestas. Si algo no te cuadra, busca otro proveedor.

1. ¿Dónde se almacenan y procesan los datos?

La respuesta correcta es: en servidores ubicados en la Unión Europea. No vale "en Europa y Estados Unidos". No vale "en la nube de Amazon o Google" sin especificar la región. Debe ser UE, concretamente.

2. ¿Se usan mis datos para entrenar modelos de IA?

La respuesta correcta es: en absoluto. Tus datos son tuyos, se usan solo para prestarte el servicio contratado, y nunca se incorporan a modelos generales.

3. ¿Firmáis un contrato de encargo de tratamiento conforme al RGPD?

La respuesta correcta es: sí, te lo enviamos para que lo revises. Si te dicen que "no hace falta" o que "sus condiciones generales ya cubren eso", desconfía. El RGPD exige un contrato específico.

4. ¿Qué medidas de seguridad implementáis?

La respuesta correcta debe incluir: cifrado de datos en tránsito y en reposo, control de accesos basado en roles, auditorías de seguridad periódicas, y planes de contingencia. Si te dan una respuesta vaga como "tenemos seguridad de nivel empresarial", pide detalles.

5. ¿Cómo puedo ejercer el derecho al olvido?

La respuesta correcta es: mediante un procedimiento documentado que garantice la eliminación completa de los datos en un plazo determinado. Debe haber un responsable de protección de datos al que dirigirse.

Señales de alerta: cuándo un proveedor no cumple (aunque diga que sí)

Hay ciertos comportamientos que indican que un proveedor no toma en serio el cumplimiento del RGPD. Si detectas alguno de estos, reconsidera la contratación:

No sabe explicar dónde están los servidores. Si te dan respuestas evasivas como "estamos en la nube" o "usamos infraestructura de terceros", es mala señal. Un proveedor serio sabe exactamente dónde están sus servidores.

No tiene a nadie responsable de protección de datos. El RGPD exige que haya una persona designada como responsable o encargado de protección de datos. Si te dicen que "todos en el equipo saben de RGPD", no es suficiente.

Te ofrecen probar el sistema con datos reales. Si en la fase de prueba te piden que subas documentos reales de clientes para "ver cómo funciona", huye. Las pruebas deben hacerse con datos ficticios o anonimizados.

Su precio es sospechosamente bajo. Cumplir el RGPD tiene un coste: servidores europeos, cifrado, auditorías, personal cualificado. Si un proveedor es mucho más barato que la competencia, pregúntate qué es lo que están recortando.

No te dejan auditar. El RGPD te da derecho a auditar a tus encargados de tratamiento. Si un proveedor se niega a responder preguntas sobre su cumplimiento o no te deja revisar sus medidas de seguridad, es una señal de alerta.

Tiene sede en un paraíso fiscal. Si el proveedor está registrado en un país con regulación laxa de protección de datos, piénsatelo dos veces. El RGPD aplica al tratamiento de datos de ciudadanos europeos, independientemente de dónde esté el proveedor, pero hacer cumplir tus derechos es mucho más difícil.

Cómo auditar el cumplimiento RGPD de un sistema de IA ya implantado

Si ya tienes un sistema de IA funcionando y no estás seguro de si cumple el RGPD, puedes hacer una auditoría básica:

Paso 1: Inventario de datos. Haz una lista de qué datos de clientes se procesan en el sistema. ¿Nombres? ¿Teléfonos? ¿Emails? ¿Datos de salud? ¿Información financiera?

Paso 2: Localización de servidores. Pide al proveedor una declaración por escrito de dónde se almacenan esos datos. Debe especificar países, no continentes.

Paso 3: Revisión de contratos. Busca el contrato de encargo de tratamiento. Si no existe, o si es una cláusula genérica dentro de un contrato más amplio, no cumple el RGPD.

Paso 4: Prueba de derecho al olvido. Solicita la eliminación de datos de prueba y verifica que realmente se hayan borrado. Pide una certificación de eliminación.

Paso 5: Evaluación de riesgos. Si procesas datos especialmente protegidos, ¿hiciste una evaluación de impacto antes de implementar el sistema? Si la respuesta es no, estás en incumplimiento.

Si la auditoría revela problemas, no entres en pánico. La mayoría de incumplimientos se pueden resolver: cambiando de proveedor, negociando un contrato adecuado, o implementando medidas adicionales de seguridad. Pero es importante actuar antes de que la Agencia Española de Protección de Datos tome la iniciativa.

El enfoque de HorkIA: privacidad desde el diseño

En HorkIA diseñamos todos nuestros sistemas cumpliendo el RGPD desde el primer día. Esto es lo que hacemos diferente:

Servidores exclusivamente europeos. Todos los datos se almacenan y procesan en la Unión Europea. Nunca en Estados Unidos, nunca en Asia. Tenemos documentación que acredita la ubicación física de los servidores.

Cero uso de datos para entrenamiento. Los datos de nuestros clientes nunca se usan para entrenar modelos. Cada cliente tiene su instancia privada del sistema.

Contrato de encargo de tratamiento estándar. Firmamos el contrato que exige el RGPD en todos los proyectos. No es opcional, es obligatorio.

Evaluación de impacto incluida. Si tu proyecto implica datos especialmente protegidos, hacemos la evaluación de impacto en protección de datos como parte de la implementación.

Auditorías periódicas. Revisamos regularmente nuestros sistemas de seguridad y actualizamos las medidas conforme a las mejores prácticas del sector.

Derecho al olvido garantizado. Cuando termina la relación comercial, devolvemos todos los datos al cliente y certificamos su eliminación completa de nuestros sistemas.

Esto no es marketing. Es el mínimo que exige la ley, y es lo que cualquier empresa que procese datos personales debería exigir a sus proveedores.

Conclusión

La inteligencia artificial ofrece oportunidades enormes para mejorar la eficiencia de las empresas. Pero esa eficiencia no puede conseguirse a costa de la privacidad de los clientes. El RGPD no es un obstáculo para la innovación: es un marco que garantiza que la innovación se hace de forma responsable.

Antes de contratar cualquier servicio de IA, haz las cinco preguntas que hemos visto. Exige contratos claros. No te conformes con respuestas vagas. Y recuerda: si un proveedor no puede explicarte cómo cumple el RGPD, probablemente es porque no lo cumple.

En HorkIA trabajamos exclusivamente con empresas que toman en serio la protección de datos. Si quieres implementar IA en tu empresa sin renunciar al cumplimiento normativo, hablemos.

¿Quieres que revisemos el cumplimiento RGPD de tu sistema actual?

Analizamos tu infraestructura actual, identificamos posibles incumplimientos y te proponemos soluciones. Sin compromiso.

Solicitar auditoría gratuita