RGPD e IA: datos personales en herramientas de IA

Qué pide el RGPD cuando usas datos personales con herramientas de IA, en la nube o en local, con los artículos y lo que aún no está cerrado.

¿Puedo meter datos de clientes en ChatGPT u otra IA en la nube?

Sólo con tres cosas en regla: una base jurídica (artículo 6 del RGPD), en la práctica un contrato de encargo que cumpla el artículo 28 para que el proveedor trate los datos sólo por tu cuenta y, si los datos salen del Espacio Económico Europeo, un mecanismo de transferencia del capítulo V. Si te falta alguna, no introduzcas datos personales; y los de salud y demás categorías especiales del artículo 9 están prohibidos salvo que se aplique una de sus excepciones.

Si el proveedor trata los datos por tu cuenta, tú eres el responsable y él tu encargado (artículo 4, puntos 7 y 8). El artículo 28.1 te obliga a elegir proveedores con garantías suficientes y el 28.3 a firmar un contrato que, entre otras cosas, le obligue a tratar los datos sólo con tus instrucciones documentadas y a borrarlos o devolverlos al terminar. Comprueba qué condiciones aceptas: las de la versión de consumo y las de la versión empresarial o de API de un mismo proveedor pueden ser distintas. Si los datos van a Estados Unidos, la Decisión de Ejecución (UE) 2023/1795, de 10 de julio de 2023, reconoce un nivel adecuado sólo para las organizaciones incluidas en la lista del Marco de Privacidad de Datos UE-EE. UU. El Tribunal General la confirmó el 3 de septiembre de 2025 (asunto T-553/23), pero esa sentencia está recurrida ante el Tribunal de Justicia (asunto C-703/25 P), así que conviene seguir su evolución. Para destinos sin decisión de adecuación hacen falta garantías del artículo 46, como cláusulas contractuales tipo. Y aun con todo en regla, el principio de minimización (artículo 5.1.c) pide enviar sólo lo necesario: quita o seudonimiza nombres cuando la tarea no los requiere.

Revisado: Lee la guía completa →

¿Necesito una EIPD para usar IA?

No siempre: el artículo 35 del RGPD exige una evaluación de impacto cuando un tratamiento, en particular si usa nuevas tecnologías, probablemente entrañe un alto riesgo para las personas. Usar IA no la activa por sí solo, pero la lista de la AEPD dice que un tratamiento que reúne dos o más de sus criterios la requiere en la mayoría de los casos, y el uso de nuevas tecnologías es uno de ellos.

El artículo 35.3 la exige en todo caso en tres supuestos: evaluación sistemática y exhaustiva de aspectos personales basada en tratamiento automatizado, incluida la elaboración de perfiles, que sirva para tomar decisiones con efectos jurídicos o similares; tratamiento a gran escala de categorías especiales o de datos penales; y observación sistemática a gran escala de una zona de acceso público. La lista de la AEPD del artículo 35.4, basada en las directrices WP248 del Grupo de Trabajo del Artículo 29, añade once criterios, entre ellos la elaboración de perfiles, las decisiones automatizadas, las categorías especiales, el tratamiento a gran escala, los datos de personas vulnerables y la utilización de nuevas tecnologías o un uso innovador de tecnologías consolidadas. La propia AEPD advierte que la lista no es exhaustiva: si tu análisis concluye que hay alto riesgo, la EIPD es obligatoria aunque no encajes en ella. Redactar textos genéricos con un asistente, sin datos personales, no la requiere; puntuar candidatos o clientes con un modelo reúne varios criterios (perfilado, decisiones automatizadas, nuevas tecnologías) y normalmente sí. La evaluación se hace antes de empezar a tratar, con el contenido mínimo del artículo 35.7, y si indica un alto riesgo que no mitigas con tus medidas, el artículo 36 te obliga a consultar a la AEPD antes de tratar.

Revisado: Lee la guía completa →

¿La IA en local cumple el RGPD automáticamente?

No. Ejecutar el modelo en tu propio hardware elimina el contrato de encargo y las transferencias internacionales con el proveedor del modelo, pero el resto del RGPD sigue igual: necesitas base jurídica, informar a las personas, proteger los datos, limitar cuánto tiempo los guardas y atender sus derechos.

Lo que desaparece es concreto: si ningún tercero trata los datos por tu cuenta durante la inferencia, no hay encargado del modelo al que aplicar el artículo 28 ni transferencia del capítulo V. Lo que queda: la base jurídica del artículo 6 (y una excepción del artículo 9 si hay categorías especiales), la información de los artículos 13 y 14, los principios del artículo 5 (limitación de la finalidad, minimización, exactitud, limitación del plazo de conservación), la seguridad del artículo 32, que pasa a depender entera de ti, los derechos de los artículos 15 a 22 y, si hay alto riesgo, la EIPD del artículo 35. Dos matices: si una empresa te mantiene el equipo y trata los datos por tu cuenta, es tu encargada y necesitas contrato con ella; y si el modelo genera afirmaciones inexactas sobre personas concretas y las usas, el principio de exactitud del artículo 5.1.d se aplica igual. Lo local reduce la superficie de riesgo; no sustituye al cumplimiento.

Revisado: Lee la guía completa →

¿Tengo que informar a las personas de que uso IA con sus datos?

El RGPD no te pide una frase del tipo «uso IA», pero sí informar de para qué tratas los datos, con qué base jurídica, a quién se comunican (el proveedor de IA incluido) y si se transfieren fuera del Espacio Económico Europeo (artículos 13 y 14). Y si tomas decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o similares (artículo 22), tienes que decirlo y dar información significativa sobre la lógica aplicada.

Si recoges los datos de la propia persona, la información se da en el momento de obtenerlos (artículo 13); si los obtienes de otra fuente, en un plazo razonable y como máximo en un mes, o en la primera comunicación con ella (artículo 14.3). El proveedor que trata los datos cuenta como destinatario aunque sea tu encargado (artículo 4.9). Si vas a usar datos que ya tenías para una finalidad nueva, como analizarlos con un modelo para algo distinto de lo que informaste, los artículos 13.3 y 14.4 te obligan a informar antes de hacerlo. Para las decisiones del artículo 22, los artículos 13.2.f y 14.2.g exigen informar de su existencia, de la lógica aplicada y de sus consecuencias previstas, y cuando la decisión se basa en un contrato o en el consentimiento explícito, el artículo 22.3 exige al menos que la persona pueda obtener intervención humana, expresar su punto de vista e impugnar la decisión. Aparte del RGPD, la Ley de IA añade avisos propios desde el 2 de agosto de 2026, como el de que alguien está hablando con un chatbot (artículo 50).

Revisado: Lee la guía completa →

¿Puedo usar datos personales para entrenar o afinar un modelo?

Puede ser lícito, pero no es automático: entrenar o afinar es un tratamiento con su propia finalidad, que necesita base jurídica y, si reutilizas datos recogidos para otra cosa, superar la prueba de compatibilidad del artículo 6.4 del RGPD. El interés legítimo puede servir en algunos casos, según el Dictamen 28/2024 del Comité Europeo de Protección de Datos, siempre que superes su test de tres pasos.

El principio de limitación de la finalidad (artículo 5.1.b) impide tratar los datos de forma incompatible con los fines para los que los recogiste. Si no te basas en el consentimiento ni en una ley, el artículo 6.4 te obliga a valorar, entre otros factores, la relación entre ambos fines, el contexto de la recogida y tu relación con las personas, la naturaleza de los datos, las consecuencias posibles y las garantías, como el cifrado o la seudonimización. El Dictamen 28/2024 del CEPD, adoptado el 17 de diciembre de 2024, recuerda que no hay jerarquía entre bases jurídicas y describe el test del interés legítimo del artículo 6.1.f: un interés lícito, claro y real; que el tratamiento sea necesario y no haya una vía menos intrusiva; y que no prevalezcan los derechos de las personas, donde pesan sus expectativas razonables. También advierte que un modelo entrenado con datos personales no puede considerarse anónimo en todos los casos, y deja fuera de su análisis las categorías especiales, cuyo tratamiento sigue prohibido salvo una excepción del artículo 9.2. Con interés legítimo, las personas conservan el derecho de oposición del artículo 21. Un punto abierto: la propuesta de Reglamento «Ómnibus Digital» (COM(2025) 837) plantea cambios en el RGPD sobre el interés legítimo para la IA y sobre la definición de dato personal, pero según el Parlamento Europeo sigue en tramitación y hoy no cambia nada de lo anterior.

Revisado: Lee la guía completa →

¿Qué hago si alguien pide que borren sus datos de un modelo?

Responde en el plazo de un mes (artículo 12.3 del RGPD) y, si se da uno de los motivos del artículo 17.1, borra los datos allí donde tú los tengas: registros de conversaciones, bases de conocimiento y documentos que consulta el asistente, y conjuntos de datos de afinado. Sacar un dato de los pesos de un modelo ya entrenado es técnicamente difícil, y no hay todavía un criterio cerrado sobre hasta dónde llega esa obligación.

La supresión no es absoluta: el artículo 17.1 la reconoce, entre otros casos, cuando los datos ya no son necesarios, cuando se retira el consentimiento, cuando la persona se opone con éxito (artículo 21) o cuando el tratamiento era ilícito, y el 17.3 recoge excepciones, como la defensa de reclamaciones. El mes puede ampliarse dos meses más si la petición es compleja, avisando dentro del primer mes. Si usas un modelo de terceros que no has entrenado con tus datos, la petición afecta a lo que tú tratas, y si el proveedor es tu encargado, el artículo 28.3.e le obliga a ayudarte a atenderla. Si has afinado un modelo con datos personales, el Dictamen 28/2024 del CEPD recuerda que un modelo así no es anónimo en todos los casos, de modo que los derechos pueden alcanzarlo; cita como medidas los filtros de salida y las técnicas posteriores al entrenamiento que intentan eliminar o suprimir datos, y recuerda que las autoridades pueden ordenar borrar el conjunto de datos o el propio modelo si se entrenó ilícitamente. La guía de IA de la AEPD pide suprimir los datos de entrenamiento cuando ya no sean necesarios o justificar por qué no se puede, y recuerda que en España la supresión va acompañada del bloqueo de los datos del artículo 32 de la LOPDGDD. Si no vas a atender la petición, el artículo 12.4 te obliga a explicar por qué dentro del mes e informar de la posibilidad de reclamar ante la AEPD.

Revisado: Lee la guía completa →

¿Quién es responsable y quién encargado cuando uso un proveedor de IA?

Normalmente tú eres el responsable, porque decides para qué y cómo se tratan los datos (artículo 4.7 del RGPD), y el proveedor es tu encargado cuando los trata por tu cuenta (artículo 4.8). Si el proveedor usa esos datos para fines propios, como entrenar sus modelos, para ese uso pasa a ser responsable.

Como responsable, respondes del tratamiento y debes poder demostrar que cumples (artículo 5.2). Con un encargado, el artículo 28 exige elegir uno con garantías suficientes, un contrato por escrito con el contenido mínimo del 28.3 (instrucciones documentadas, confidencialidad, seguridad del artículo 32, ayuda con los derechos y con la EIPD, borrado o devolución al terminar, auditorías) y tu autorización previa para subcontratar a otros encargados (28.2). El artículo 28.10 prevé que un encargado que determina los fines y medios de un tratamiento sea considerado responsable de ese tratamiento, y la guía de IA de la AEPD lo aplica a los proveedores: cualquier tratamiento adicional que hagan para sus propios fines los convierte en responsables de él. Si tú y el proveedor decidís juntos fines y medios, sois corresponsables (artículo 26): necesitáis un acuerdo que reparta las obligaciones, y la persona puede ejercer sus derechos frente a cualquiera de los dos. Lo que cuenta es quién decide los fines y los medios, así que lee el contrato junto con la política de uso de datos del proveedor antes de introducir datos personales.

Revisado: Lee la guía completa →

Guía completa: RGPD e IA: datos personales en herramientas de IA · Todas las preguntas frecuentes