Preguntas frecuentes

Sobre hardware, el proceso de trabajo, tus datos, el presupuesto y la Ley de IA. Respuestas cortas, con la norma o la fuente que las respalda y la fecha en que las revisamos.

Trabajar con nosotros: hardware, proceso, datos y presupuesto

Qué máquina hace falta, cómo es el trabajo desde la llamada hasta la entrega, qué pasa con tus datos y cómo se presupuesta.

Ver solo estas preguntas →

¿Qué hardware necesito para usar IA en local?

Depende del modelo, no de la marca: lo que manda es la memoria de la GPU (o la memoria unificada) frente al tamaño del modelo cargado. En nuestra NVIDIA DGX Spark, llama3.1:8b ocupó 9,2 GB cargado y gemma4:26b, 17 GB, medidos el 4 de octubre de 2026.

El tamaño cargado incluye los pesos cuantizados y la memoria de contexto, así que crece con conversaciones largas. Antes de recomendarte una máquina medimos el modelo con tus tareas. El explorador de VRAM y la guía de hardware te dan una primera idea.

Revisado: Lee la guía completa →

¿Nos vendéis el hardware?

No. Te ayudamos a elegirlo y lo compras tú, al proveedor que quieras. La máquina es tuya desde el primer día, y también lo que instalamos en ella.

Algunas fichas de producto llevan enlaces de afiliado, señalados como tales; no cambian lo que recomendamos. Si ya tienes un servidor o un equipo con GPU, empezamos midiendo lo que tienes.

Revisado: Lee la guía completa →

¿Cómo es el proceso, de principio a fin?

Cuatro pasos: una llamada de 15 minutos, un alcance por escrito con presupuesto cerrado, el despliegue en tu hardware medido con tus tareas, y la entrega con documentación y formación.

Nada empieza sin el alcance firmado: qué se entrega, con qué datos, quién de tu equipo participa y en qué fechas. Si a mitad de camino algo cambia, se cambia por escrito antes de seguir.

Revisado: Lee la guía completa →

¿Qué pasa en la llamada de 15 minutos?

Nos cuentas qué quieres resolver y te decimos si podemos ayudarte, o si no te hace falta contratarnos. No cuesta nada y no es una demostración comercial.

Si encaja, después de la llamada te enviamos el alcance por escrito. Si tu caso necesita datos personales, en la llamada no hace falta compartir ninguno: basta con describir el tipo de datos.

Revisado: Lee la guía completa →

¿Cuánto cuesta? ¿Cómo se presupuesta?

Por alcance: un presupuesto cerrado, por escrito y antes de empezar. No publicamos tarifas porque el precio depende de lo que se entrega, no de una tabla.

Lo que más pesa: cuántos casos de uso, cuántas integraciones con tus sistemas, si el hardware ya existe y cuánta formación hace falta. El soporte posterior es opcional y se presupuesta aparte. Para la Ley de IA hay una oferta de entrada con entregables fijos, que también se presupuesta tras la llamada.

Revisado: Lee la guía completa →

¿Salen mis datos de mi red?

No, en una instalación local: el modelo corre en tu máquina y las preguntas, los documentos y los registros se quedan en ella. No hay un proveedor de IA externo que los reciba.

Tu empresa sigue siendo la responsable del tratamiento. Al no enviar datos a un servicio de terceros, no hay una transferencia internacional que justificar (capítulo V del RGPD). La evaluación de impacto (art. 35), si tu tratamiento la requiere, sigue siendo tuya; te damos la descripción técnica que necesita.

Revisado: Lee la guía completa →

¿Necesitáis acceso a mis sistemas o a mis datos?

Solo durante la instalación y, si lo contratas, el soporte, por el canal que tú autorices. Si ese acceso nos deja ver datos personales, firmamos antes un contrato de encargado del tratamiento (art. 28 del RGPD).

Para medir el modelo preferimos datos de prueba o anonimizados. El acceso remoto se abre para una tarea concreta y se cierra al terminar.

Revisado: Lee la guía completa →

¿Funciona sin conexión a internet?

Sí. Una vez instalado, el modelo responde sin conexión. Internet solo hace falta para traer un modelo nuevo o una actualización, y eso lo decides tú.

Los pesos del modelo se copian una vez y se comprueban con su hash antes de cargarlos. En entornos que exigen aislamiento total, como el sector público, las actualizaciones entran por un soporte controlado.

Revisado: Lee la guía completa →

¿Qué modelos usáis?

Modelos de pesos abiertos, como Llama, Qwen, Gemma o Mistral, elegidos para cada caso de uso y medidos con tus tareas. No enviamos tus datos a ningún proveedor de modelos.

Cada modelo tiene su licencia, y no todas permiten lo mismo: la de Llama, por ejemplo, tiene condiciones propias. La revisamos contigo antes de usarlo en producción.

Revisado: Lee la guía completa →

¿Un modelo local es tan bueno como uno en la nube?

No siempre. Un modelo abierto en tu máquina resuelve bien muchas tareas acotadas, como resumir, clasificar o buscar en tus documentos, pero no todo. Por eso medimos con tus tareas antes de recomendar nada.

Si el caso necesita el modelo más grande del mercado, o un servicio en la nube ya resuelve el problema con las garantías que necesitas, te lo decimos en la llamada.

Revisado: Lee la guía completa →

¿Qué pasa después de la entrega?

Te quedas con todo: la máquina, el software instalado, la documentación y la formación de tu equipo. El soporte posterior es opcional, por meses, y puedes llevarlo tú o con otro proveedor.

El software que usamos es abierto y está documentado, así que no dependes de nosotros para seguir. La formación cubre lo que pide el art. 4 de la Ley de IA para las personas que lo van a usar.

Revisado: Lee la guía completa →

Ley de IA de la UE: obligaciones y fechas

Lo que el Reglamento (UE) 2024/1689 pide a una pyme española, con las fechas y los artículos.

Ver solo estas preguntas →

¿La Ley de IA afecta a mi pyme si solo uso ChatGPT?

Sí, como «responsable del despliegue» (artículo 3.4): desde el 2 de febrero de 2025 te aplica el artículo 4, que te pide adoptar medidas de alfabetización en IA para tu personal. Las obligaciones de alto riesgo sólo te alcanzan si usas la IA para un caso del anexo III, como selección de personal o evaluación de solvencia.

Usar un modelo de terceros no te convierte en proveedor. Desde el Reglamento (UE) 2026/1744, el artículo 4 pide medidas para apoyar la alfabetización en IA según los conocimientos de tu equipo y el contexto de uso, sin exigir que garantices un nivel concreto de cada persona. El artículo 50 añade deberes de transparencia al responsable del despliegue en casos concretos: ultrasuplantaciones y texto generado por IA publicado para informar al público sin revisión humana ni responsabilidad editorial.

Revisado: Lee la guía completa →

¿Qué fechas de la Ley de IA me afectan?

Tres ya han pasado: prácticas prohibidas y alfabetización en IA desde el 2 de febrero de 2025, modelos de IA de uso general desde el 2 de agosto de 2025 y la aplicación general desde el 2 de agosto de 2026. Las obligaciones de alto riesgo del anexo III, previstas para esa misma fecha, se aplican desde el 2 de diciembre de 2027: lo fijó el Reglamento (UE) 2026/1744 («Digital Omnibus» de IA), ya adoptado y en vigor desde el 27 de julio de 2026.

El mismo Omnibus lleva la IA de alto riesgo del anexo I (IA dentro de productos regulados de la sección A, como productos sanitarios, ascensores o juguetes; la maquinaria pasó a la sección B y recibe los requisitos de IA mediante actos delegados del Reglamento (UE) 2023/1230 que deben aplicarse a más tardar el 2 de agosto de 2028) del 2 de agosto de 2027 al 2 de agosto de 2028, y aplica desde el 2 de diciembre de 2026 dos nuevas prácticas prohibidas que añade al artículo 5. Se publicó en el Diario Oficial el 24 de julio de 2026 y modifica el artículo 113 del Reglamento.

Revisado: Lee la guía completa →

¿Mi chatbot de atención al cliente es de alto riesgo?

Normalmente no: atender consultas no figura en el anexo III. Lo que sí exige el artículo 50.1 es que la persona sepa que habla con una IA, salvo que sea evidente; es una obligación del proveedor del sistema, y si pones el chatbot en servicio con tu propio nombre o marca, el proveedor puedes ser tú (artículo 3.3).

Pasa a alto riesgo si el mismo sistema se usa para uno de los fines del anexo III, por ejemplo evaluar la solvencia o la calificación crediticia de personas, seleccionar candidatos o decidir la admisión en un centro educativo (puntos 3, 4 y 5). El artículo 50.5 pide que el aviso sea claro y distinguible, a más tardar en la primera interacción.

Revisado: Lee la guía completa →

¿Qué multas hay y quién inspecciona en España?

El artículo 99 fija tres tramos: hasta 35 millones de euros o el 7 % del volumen de negocios mundial por prácticas prohibidas; hasta 15 millones o el 3 % por incumplir las obligaciones que enumera su apartado 4, entre ellas las del responsable del despliegue (artículo 26) y las de transparencia (artículo 50); y hasta 7,5 millones o el 1 % por dar información inexacta, incompleta o engañosa a las autoridades. Para pymes se aplica la cifra más baja de cada par. En España, la agencia estatal de supervisión de la IA es la AESIA.

La AESIA (Agencia Española de Supervisión de Inteligencia Artificial) se creó por el Real Decreto 729/2023, que aprueba su estatuto, y tiene su sede en A Coruña. Las multas del 7 % y del 3 % se calculan sobre el ejercicio anterior y, para empresas grandes, se aplica la cifra más alta.

Revisado: Lee la guía completa →

¿Qué es un «responsable del despliegue»?

La persona física o jurídica, autoridad u organismo que utiliza un sistema de IA bajo su propia autoridad, salvo en una actividad personal no profesional (artículo 3.4). Si contratas un servicio de IA y lo usas en tu empresa, con tus clientes o empleados, ese eres tú.

El proveedor es quien desarrolla el sistema, o lo encarga, y lo introduce en el mercado o lo pone en servicio con su nombre o marca (artículo 3.3). Las obligaciones del responsable del despliegue incluyen la alfabetización en IA (artículo 4), la transparencia en los casos del artículo 50 y, en alto riesgo, encomendar la supervisión humana a personas con la competencia, la formación y la autoridad necesarias (artículo 26.2).

Revisado: Lee la guía completa →

Alfabetización en IA y política interna

Qué pide la Ley de IA sobre formación, avisos de transparencia y uso interno de la IA, y qué añade el RGPD, con los artículos.

Ver solo estas preguntas →

¿Tengo que formar a mis empleados en IA?

Tienes que adoptar medidas, pero no garantizar un nivel: desde el 2 de febrero de 2025 el artículo 4 de la Ley de IA obliga a proveedores y responsables del despliegue a actuar sobre la alfabetización en IA de su personal. Desde el 27 de julio de 2026, con la redacción que le dio el Reglamento (UE) 2026/1744, la obligación es «adoptar medidas para apoyar» esa alfabetización, sin garantizar un nivel específico de ninguna persona.

La redacción original pedía medidas para garantizar, «en la mayor medida posible», un nivel suficiente de alfabetización. El «Digital Omnibus» de IA (artículo 1, punto 5, del Reglamento 2026/1744) sustituyó el artículo 4: las medidas tienen en cuenta los conocimientos técnicos, la experiencia, la educación y la formación de las personas, el contexto de uso de los sistemas y las personas sobre las que se usan, y la Comisión y los Estados miembros deben apoyar en particular a las pymes, con ejemplos prácticos publicados por la Comisión. El Omnibus entró en vigor el 27 de julio de 2026, tercer día tras su publicación el 24 de julio, sin fecha distinta para este artículo. Según la Comisión no hace falta ningún certificado: basta un registro interno de las formaciones y demás iniciativas. Si usas IA de alto riesgo, el artículo 26.2 sigue exigiendo que quien la supervisa tenga la competencia, la formación y la autoridad necesarias.

Revisado: Lee la guía completa →

¿Necesito una política de uso de IA?

No literalmente: si usas sistemas que no son de alto riesgo, la Ley de IA no te exige un documento llamado «política de uso de IA». Sí te exige medidas de alfabetización (artículo 4), y el RGPD te obliga a poder demostrar que tratas bien los datos personales (artículos 5.2 y 24); una política breve es la forma práctica de dejar constancia de ambas cosas.

El artículo 24.2 del RGPD prevé que, cuando sea proporcionado, las medidas del responsable del tratamiento incluyan «políticas de protección de datos», y el artículo 32.4 le pide asegurarse de que quien actúa bajo su autoridad sólo trate datos personales siguiendo sus instrucciones. Para el artículo 4, la Comisión aclara que no se exige certificado ni una estructura de gobernanza concreta (ni un responsable de IA ni un comité), y que basta un registro interno de formaciones e iniciativas. Una política breve suele cubrir qué herramientas están aprobadas, qué datos no se introducen nunca, quién revisa lo que produce la IA antes de usarlo fuera y cómo se forma y registra al equipo. Si usas IA de alto riesgo del anexo III, el artículo 26 añade obligaciones propias, aplicables desde el 2 de diciembre de 2027.

Revisado: Lee la guía completa →

¿Debo avisar a mis clientes de que hablan con una IA?

Si es un chatbot, normalmente sí: desde el 2 de agosto de 2026 el artículo 50.1 exige que quien interactúa con un sistema de IA lo sepa, salvo que resulte evidente. Formalmente es un deber del proveedor, pero si montas tu propio asistente sobre un modelo de terceros y lo pones en servicio con tu nombre, el proveedor puedes ser tú (artículo 3.3).

Como responsable del despliegue, el artículo 50.4 te obliga a revelar que un contenido es artificial en dos casos: ultrasuplantaciones (imagen, audio o vídeo que parece auténtico) y texto generado o manipulado por IA que publicas para informar al público sobre asuntos de interés público, salvo que haya pasado revisión humana o control editorial y alguien asuma la responsabilidad editorial. El aviso debe ser claro y distinguible, a más tardar en la primera interacción o exposición (artículo 50.5). El artículo 25, que convierte en proveedor a quien pone su marca en un sistema o lo modifica, sólo se refiere a sistemas de alto riesgo. El artículo 50 se aplica desde el 2 de agosto de 2026; el Reglamento (UE) 2026/1744 sólo da plazo hasta el 2 de diciembre de 2026 para el marcado legible por máquina del artículo 50.2 en sistemas generativos introducidos en el mercado antes del 2 de agosto de 2026, y no cambia los apartados 1 y 4.

Revisado: Lee la guía completa →

¿Qué pasa si un empleado usa ChatGPT por su cuenta?

El riesgo más inmediato es de protección de datos: si pega datos personales de clientes o empleados en una cuenta personal, ese tratamiento escapa a tus instrucciones, y como responsable del tratamiento te toca haber tomado medidas para evitarlo (artículos 29 y 32.4 del RGPD). Además, la Ley de IA define al responsable del despliegue por el uso «bajo su propia autoridad» y sólo excluye la actividad personal no profesional, así que el uso para tareas de trabajo difícilmente queda fuera de tu artículo 4.

El artículo 29 del RGPD impide a quien actúa bajo la autoridad del responsable tratar datos personales salvo siguiendo sus instrucciones, y el artículo 32.4 obliga al responsable a tomar medidas para garantizarlo. Si un proveedor trata datos por cuenta de tu empresa, el artículo 28 exige un contrato de encargo, que una cuenta abierta por el empleado a título personal no establece entre tu empresa y ese proveedor. La Ley de IA no regula expresamente la IA no autorizada, pero la Comisión confirma que una empresa cuyos empleados usan ChatGPT para, por ejemplo, redactar anuncios o traducir textos está sujeta al artículo 4 y debe informarles de riesgos como las alucinaciones. En la práctica: haz inventario de qué se usa, ofrece una alternativa aprobada (local o con contrato de encargo), fija qué datos no se introducen nunca y forma al equipo.

Revisado: Lee la guía completa →

¿Quién debe recibir la formación?

Las personas de tu organización que manejan o usan sistemas de IA y quienes lo hacen en tu nombre sin ser empleados, como contratistas o proveedores de servicios (artículo 4). No tiene que ser igual para todos: las medidas se ajustan a los conocimientos, la experiencia y la formación de cada persona y al contexto en que se usa la IA.

La Comisión interpreta que las «demás personas que se encarguen en su nombre» son personas bajo tu ámbito organizativo aunque no sean empleados: un contratista, un proveedor de servicios o incluso un cliente, y admite niveles de formación distintos por grupo. Advierte también que, en muchos casos, pedir al equipo que lea las instrucciones de uso puede no ser eficaz. Quien ya tiene formación o experiencia en desarrollo de IA normalmente cuenta como alfabetizado, aunque conviene comprobar que conoce los sistemas concretos de tu organización y sus aspectos legales y éticos. En sistemas de alto riesgo, el artículo 26.2 exige además que quien ejerce la supervisión humana tenga la competencia, la formación y la autoridad necesarias.

Revisado: Lee la guía completa →

¿Qué debe cubrir la formación en IA?

Como mínimo, que tu equipo entienda qué es la IA y cómo funciona, qué sistemas de IA usa tu organización, y qué oportunidades y riesgos tienen. Según la Comisión, a partir de ahí se ajusta al papel de tu organización (proveedor o responsable del despliegue), al riesgo de los sistemas y a lo que cada persona ya sabe.

El artículo 4, en la redacción del Reglamento (UE) 2026/1744, pide tener en cuenta los conocimientos técnicos, la experiencia, la educación y la formación de las personas y el contexto en que se usan los sistemas. La Comisión añade que limitarse a que el equipo lea las instrucciones de uso puede no ser eficaz, y que quien usa herramientas generativas para, por ejemplo, redactar o traducir debe conocer riesgos concretos como las alucinaciones. En la práctica suele bastar un módulo común para todos y otro por rol: quien usa la IA a diario, quien revisa lo que produce antes de enviarlo fuera y quien decide qué herramientas se aprueban.

Revisado: Lee la guía completa →

¿Cómo demuestro que cumplo el artículo 4, y me pueden sancionar?

Con un registro interno de las formaciones y demás iniciativas: la Comisión aclara que no hace falta ningún certificado ni una estructura de gobernanza concreta. Las autoridades nacionales supervisan el artículo 4 desde el 2 de agosto de 2026 y pueden imponer sanciones u otras medidas, teniendo en cuenta la proporcionalidad, la naturaleza, la gravedad y la intencionalidad del incumplimiento.

Un registro útil anota quién ha recibido qué formación y cuándo, qué sistemas de IA usa cada grupo y qué material o política se les ha entregado; la plantilla de plan de formación enlazada sirve para eso. No necesitas nombrar un responsable de IA ni crear un comité para cumplir el artículo 4, aunque puede ayudarte a organizarlo. Si además tratas datos personales con IA, el mismo registro ayuda a demostrar la responsabilidad proactiva del artículo 5.2 del RGPD.

Revisado: Lee la guía completa →

RGPD e IA: datos personales en herramientas de IA

Qué pide el RGPD cuando usas datos personales con herramientas de IA, en la nube o en local, con los artículos y lo que aún no está cerrado.

Ver solo estas preguntas →

¿Puedo meter datos de clientes en ChatGPT u otra IA en la nube?

Sólo con tres cosas en regla: una base jurídica (artículo 6 del RGPD), en la práctica un contrato de encargo que cumpla el artículo 28 para que el proveedor trate los datos sólo por tu cuenta y, si los datos salen del Espacio Económico Europeo, un mecanismo de transferencia del capítulo V. Si te falta alguna, no introduzcas datos personales; y los de salud y demás categorías especiales del artículo 9 están prohibidos salvo que se aplique una de sus excepciones.

Si el proveedor trata los datos por tu cuenta, tú eres el responsable y él tu encargado (artículo 4, puntos 7 y 8). El artículo 28.1 te obliga a elegir proveedores con garantías suficientes y el 28.3 a firmar un contrato que, entre otras cosas, le obligue a tratar los datos sólo con tus instrucciones documentadas y a borrarlos o devolverlos al terminar. Comprueba qué condiciones aceptas: las de la versión de consumo y las de la versión empresarial o de API de un mismo proveedor pueden ser distintas. Si los datos van a Estados Unidos, la Decisión de Ejecución (UE) 2023/1795, de 10 de julio de 2023, reconoce un nivel adecuado sólo para las organizaciones incluidas en la lista del Marco de Privacidad de Datos UE-EE. UU. El Tribunal General la confirmó el 3 de septiembre de 2025 (asunto T-553/23), pero esa sentencia está recurrida ante el Tribunal de Justicia (asunto C-703/25 P), así que conviene seguir su evolución. Para destinos sin decisión de adecuación hacen falta garantías del artículo 46, como cláusulas contractuales tipo. Y aun con todo en regla, el principio de minimización (artículo 5.1.c) pide enviar sólo lo necesario: quita o seudonimiza nombres cuando la tarea no los requiere.

Revisado: Lee la guía completa →

¿Necesito una EIPD para usar IA?

No siempre: el artículo 35 del RGPD exige una evaluación de impacto cuando un tratamiento, en particular si usa nuevas tecnologías, probablemente entrañe un alto riesgo para las personas. Usar IA no la activa por sí solo, pero la lista de la AEPD dice que un tratamiento que reúne dos o más de sus criterios la requiere en la mayoría de los casos, y el uso de nuevas tecnologías es uno de ellos.

El artículo 35.3 la exige en todo caso en tres supuestos: evaluación sistemática y exhaustiva de aspectos personales basada en tratamiento automatizado, incluida la elaboración de perfiles, que sirva para tomar decisiones con efectos jurídicos o similares; tratamiento a gran escala de categorías especiales o de datos penales; y observación sistemática a gran escala de una zona de acceso público. La lista de la AEPD del artículo 35.4, basada en las directrices WP248 del Grupo de Trabajo del Artículo 29, añade once criterios, entre ellos la elaboración de perfiles, las decisiones automatizadas, las categorías especiales, el tratamiento a gran escala, los datos de personas vulnerables y la utilización de nuevas tecnologías o un uso innovador de tecnologías consolidadas. La propia AEPD advierte que la lista no es exhaustiva: si tu análisis concluye que hay alto riesgo, la EIPD es obligatoria aunque no encajes en ella. Redactar textos genéricos con un asistente, sin datos personales, no la requiere; puntuar candidatos o clientes con un modelo reúne varios criterios (perfilado, decisiones automatizadas, nuevas tecnologías) y normalmente sí. La evaluación se hace antes de empezar a tratar, con el contenido mínimo del artículo 35.7, y si indica un alto riesgo que no mitigas con tus medidas, el artículo 36 te obliga a consultar a la AEPD antes de tratar.

Revisado: Lee la guía completa →

¿La IA en local cumple el RGPD automáticamente?

No. Ejecutar el modelo en tu propio hardware elimina el contrato de encargo y las transferencias internacionales con el proveedor del modelo, pero el resto del RGPD sigue igual: necesitas base jurídica, informar a las personas, proteger los datos, limitar cuánto tiempo los guardas y atender sus derechos.

Lo que desaparece es concreto: si ningún tercero trata los datos por tu cuenta durante la inferencia, no hay encargado del modelo al que aplicar el artículo 28 ni transferencia del capítulo V. Lo que queda: la base jurídica del artículo 6 (y una excepción del artículo 9 si hay categorías especiales), la información de los artículos 13 y 14, los principios del artículo 5 (limitación de la finalidad, minimización, exactitud, limitación del plazo de conservación), la seguridad del artículo 32, que pasa a depender entera de ti, los derechos de los artículos 15 a 22 y, si hay alto riesgo, la EIPD del artículo 35. Dos matices: si una empresa te mantiene el equipo y trata los datos por tu cuenta, es tu encargada y necesitas contrato con ella; y si el modelo genera afirmaciones inexactas sobre personas concretas y las usas, el principio de exactitud del artículo 5.1.d se aplica igual. Lo local reduce la superficie de riesgo; no sustituye al cumplimiento.

Revisado: Lee la guía completa →

¿Tengo que informar a las personas de que uso IA con sus datos?

El RGPD no te pide una frase del tipo «uso IA», pero sí informar de para qué tratas los datos, con qué base jurídica, a quién se comunican (el proveedor de IA incluido) y si se transfieren fuera del Espacio Económico Europeo (artículos 13 y 14). Y si tomas decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o similares (artículo 22), tienes que decirlo y dar información significativa sobre la lógica aplicada.

Si recoges los datos de la propia persona, la información se da en el momento de obtenerlos (artículo 13); si los obtienes de otra fuente, en un plazo razonable y como máximo en un mes, o en la primera comunicación con ella (artículo 14.3). El proveedor que trata los datos cuenta como destinatario aunque sea tu encargado (artículo 4.9). Si vas a usar datos que ya tenías para una finalidad nueva, como analizarlos con un modelo para algo distinto de lo que informaste, los artículos 13.3 y 14.4 te obligan a informar antes de hacerlo. Para las decisiones del artículo 22, los artículos 13.2.f y 14.2.g exigen informar de su existencia, de la lógica aplicada y de sus consecuencias previstas, y cuando la decisión se basa en un contrato o en el consentimiento explícito, el artículo 22.3 exige al menos que la persona pueda obtener intervención humana, expresar su punto de vista e impugnar la decisión. Aparte del RGPD, la Ley de IA añade avisos propios desde el 2 de agosto de 2026, como el de que alguien está hablando con un chatbot (artículo 50).

Revisado: Lee la guía completa →

¿Puedo usar datos personales para entrenar o afinar un modelo?

Puede ser lícito, pero no es automático: entrenar o afinar es un tratamiento con su propia finalidad, que necesita base jurídica y, si reutilizas datos recogidos para otra cosa, superar la prueba de compatibilidad del artículo 6.4 del RGPD. El interés legítimo puede servir en algunos casos, según el Dictamen 28/2024 del Comité Europeo de Protección de Datos, siempre que superes su test de tres pasos.

El principio de limitación de la finalidad (artículo 5.1.b) impide tratar los datos de forma incompatible con los fines para los que los recogiste. Si no te basas en el consentimiento ni en una ley, el artículo 6.4 te obliga a valorar, entre otros factores, la relación entre ambos fines, el contexto de la recogida y tu relación con las personas, la naturaleza de los datos, las consecuencias posibles y las garantías, como el cifrado o la seudonimización. El Dictamen 28/2024 del CEPD, adoptado el 17 de diciembre de 2024, recuerda que no hay jerarquía entre bases jurídicas y describe el test del interés legítimo del artículo 6.1.f: un interés lícito, claro y real; que el tratamiento sea necesario y no haya una vía menos intrusiva; y que no prevalezcan los derechos de las personas, donde pesan sus expectativas razonables. También advierte que un modelo entrenado con datos personales no puede considerarse anónimo en todos los casos, y deja fuera de su análisis las categorías especiales, cuyo tratamiento sigue prohibido salvo una excepción del artículo 9.2. Con interés legítimo, las personas conservan el derecho de oposición del artículo 21. Un punto abierto: la propuesta de Reglamento «Ómnibus Digital» (COM(2025) 837) plantea cambios en el RGPD sobre el interés legítimo para la IA y sobre la definición de dato personal, pero según el Parlamento Europeo sigue en tramitación y hoy no cambia nada de lo anterior.

Revisado: Lee la guía completa →

¿Qué hago si alguien pide que borren sus datos de un modelo?

Responde en el plazo de un mes (artículo 12.3 del RGPD) y, si se da uno de los motivos del artículo 17.1, borra los datos allí donde tú los tengas: registros de conversaciones, bases de conocimiento y documentos que consulta el asistente, y conjuntos de datos de afinado. Sacar un dato de los pesos de un modelo ya entrenado es técnicamente difícil, y no hay todavía un criterio cerrado sobre hasta dónde llega esa obligación.

La supresión no es absoluta: el artículo 17.1 la reconoce, entre otros casos, cuando los datos ya no son necesarios, cuando se retira el consentimiento, cuando la persona se opone con éxito (artículo 21) o cuando el tratamiento era ilícito, y el 17.3 recoge excepciones, como la defensa de reclamaciones. El mes puede ampliarse dos meses más si la petición es compleja, avisando dentro del primer mes. Si usas un modelo de terceros que no has entrenado con tus datos, la petición afecta a lo que tú tratas, y si el proveedor es tu encargado, el artículo 28.3.e le obliga a ayudarte a atenderla. Si has afinado un modelo con datos personales, el Dictamen 28/2024 del CEPD recuerda que un modelo así no es anónimo en todos los casos, de modo que los derechos pueden alcanzarlo; cita como medidas los filtros de salida y las técnicas posteriores al entrenamiento que intentan eliminar o suprimir datos, y recuerda que las autoridades pueden ordenar borrar el conjunto de datos o el propio modelo si se entrenó ilícitamente. La guía de IA de la AEPD pide suprimir los datos de entrenamiento cuando ya no sean necesarios o justificar por qué no se puede, y recuerda que en España la supresión va acompañada del bloqueo de los datos del artículo 32 de la LOPDGDD. Si no vas a atender la petición, el artículo 12.4 te obliga a explicar por qué dentro del mes e informar de la posibilidad de reclamar ante la AEPD.

Revisado: Lee la guía completa →

¿Quién es responsable y quién encargado cuando uso un proveedor de IA?

Normalmente tú eres el responsable, porque decides para qué y cómo se tratan los datos (artículo 4.7 del RGPD), y el proveedor es tu encargado cuando los trata por tu cuenta (artículo 4.8). Si el proveedor usa esos datos para fines propios, como entrenar sus modelos, para ese uso pasa a ser responsable.

Como responsable, respondes del tratamiento y debes poder demostrar que cumples (artículo 5.2). Con un encargado, el artículo 28 exige elegir uno con garantías suficientes, un contrato por escrito con el contenido mínimo del 28.3 (instrucciones documentadas, confidencialidad, seguridad del artículo 32, ayuda con los derechos y con la EIPD, borrado o devolución al terminar, auditorías) y tu autorización previa para subcontratar a otros encargados (28.2). El artículo 28.10 prevé que un encargado que determina los fines y medios de un tratamiento sea considerado responsable de ese tratamiento, y la guía de IA de la AEPD lo aplica a los proveedores: cualquier tratamiento adicional que hagan para sus propios fines los convierte en responsables de él. Si tú y el proveedor decidís juntos fines y medios, sois corresponsables (artículo 26): necesitáis un acuerdo que reparta las obligaciones, y la persona puede ejercer sus derechos frente a cualquiera de los dos. Lo que cuenta es quién decide los fines y los medios, así que lee el contrato junto con la política de uso de datos del proveedor antes de introducir datos personales.

Revisado: Lee la guía completa →