Volver a la Home // RECURSOS · SEGURIDAD Y REGULACIÓN

IA y RGPD: qué cambia si el modelo se ejecuta dentro de la empresa

Qué obligaciones de protección de datos aparecen al usar IA con documentos que contienen datos personales, y cuáles desaparecen —y cuáles no— si el sistema es local.

Equipo Polaris AI ·

IA y RGPD

Usar inteligencia artificial con documentos que contienen datos personales es un tratamiento de datos sujeto al RGPD. Si la IA es un servicio en la nube, el proveedor actúa normalmente como encargado del tratamiento y hay que cumplir los requisitos del artículo 28 y, si los servidores están fuera del Espacio Económico Europeo, los de las transferencias internacionales. Si la IA se ejecuta en los servidores de la propia empresa, ese tercero desaparece, pero la empresa sigue siendo responsable del tratamiento y mantiene todas sus demás obligaciones.

Antes de nada: esto no es asesoramiento jurídico

Este artículo explica los conceptos que entran en juego cuando una empresa usa IA con datos personales. Cada tratamiento concreto necesita su propio análisis, y para eso está el delegado de protección de datos de la empresa o un abogado especializado. Las fuentes oficiales están enlazadas al final.

Qué obligaciones aparecen al usar IA en la nube

Categorías especiales y secreto profesional

El artículo 9 del RGPD protege de forma reforzada ciertas categorías de datos: salud, datos genéticos y biométricos, ideología, orientación sexual, entre otras. Una clínica que usa IA con historiales trata datos de salud, y eso eleva el nivel de exigencia de todo lo anterior.

El secreto profesional —de abogados, de profesionales sanitarios, de asesores— es una obligación distinta del RGPD, que se suma a él. Enviar documentación sometida a secreto a un tercero, aunque sea un proveedor tecnológico con contrato, es algo que cada profesional debe valorar con las normas de su colegio y de su profesión.

Qué cambia con una IA local

Y el Reglamento Europeo de Inteligencia Artificial

El Reglamento (UE) 2024/1689, conocido como AI Act, regula los sistemas de IA según su nivel de riesgo, y se aplica de forma escalonada. No sustituye al RGPD: los dos se aplican a la vez cuando un sistema de IA trata datos personales.

Para la mayoría de usos administrativos en una pyme —clasificar documentos, extraer datos de facturas, responder preguntas sobre el archivo interno— el grueso de las obligaciones más exigentes, pensadas para sistemas de alto riesgo, no suele aplicar. Pero conviene comprobarlo caso por caso y seguir el calendario en la fuente oficial, porque ha estado en revisión.

Cómo lo resuelve Polaris AI

Polaris AI se ejecuta en los servidores de la empresa o en una máquina virtual privada. La red del contenedor donde corren los modelos no tiene salida a internet, y las únicas conexiones que salen son a los servicios que la propia empresa ya usa —su Google Workspace y su WhatsApp—. El tráfico de salida se puede auditar.

Eso elimina al proveedor de IA como receptor de los documentos. No elimina las obligaciones de la empresa como responsable del tratamiento, y así lo decimos en cada conversación.

Fuentes oficiales y relacionado

Textos oficiales: Reglamento General de Protección de Datos (UE) 2016/679 · Reglamento de Inteligencia Artificial (UE) 2024/1689 · Agencia Española de Protección de Datos.

Preguntas frecuentes

Sí, pero con condiciones. Si la IA es un servicio externo, hay que cumplir los requisitos del RGPD sobre encargados y transferencias, y valorar si el secreto profesional permite enviar esa documentación a un tercero. Si la IA se ejecuta en la propia empresa y los documentos no salen de su red, esa parte desaparece, aunque la empresa mantiene sus demás obligaciones.
El contenido que procesa el modelo, no. Pueden existir otras conexiones —por ejemplo, al correo o a la mensajería que la empresa ya usa—, y es importante saber cuáles son y poder auditarlas.
No. Ningún sistema cumple el RGPD por sí solo: el cumplimiento depende de cómo lo use la empresa. Una IA local elimina los riesgos asociados a enviar datos a un proveedor externo, pero la empresa sigue necesitando base jurídica, medidas de seguridad, registro de actividades y el resto de obligaciones.

¿Queréis saber qué parte de vuestros procesos se podría automatizar sin que los documentos salgan de la empresa? Lo vemos en el diagnóstico.

Solicitar Diagnóstico Polaris AI

¿Trabajáis con datos sensibles?

Os explicamos cómo se instala Polaris, qué conexiones tiene y cómo se audita. Sin compromiso.

Hablar con Polaris AI por WhatsApp