- Expedienta
- Guías
- IA y RGPD
Cómo usar IA en una asesoría cumpliendo el RGPD
Los datos que trata una asesoría son de sus clientes. Usar IA con ellos es posible, pero exige una cadena de contratos y unas garantías concretas. Esta es la lista de comprobación.
- Pegar datos de clientes en un chat de IA genérico los comunica a un tercero sin contrato.
- El proveedor de IA es un subencargado: necesita contrato del artículo 28 del RGPD.
- Exija procesamiento en la UE, que no entrene con sus datos y control de acceso por usuario.
El riesgo de usar un chat de IA genérico
Copiar un contrato o una nómina en un chat de IA de uso general parece inofensivo. En términos de protección de datos, supone comunicar datos personales de sus clientes a un tercero sin contrato de encargo, a menudo fuera de la UE y, según la configuración del servicio, con la posibilidad de que se usen para mejorar sus modelos.
Quién es quién en el RGPD
| Papel | Quién | Qué le toca |
|---|---|---|
| Responsable | La empresa cliente de la asesoría | Es titular de los datos y decide para qué se usan |
| Encargado | La asesoría | Trata los datos por cuenta del cliente, con contrato de encargo |
| Subencargado | El proveedor de IA | Necesita contrato con la asesoría y autorización del responsable |
Antes de empezar, revise si los contratos con sus clientes contemplan una autorización general para subencargados. Si no, hay que comunicárselo y darles plazo para oponerse. Pasa lo mismo con cualquier herramienta de IA, incluidas las de uso común.
Lista de comprobación para contratar IA
- Contrato de encargo del artículo 28 del RGPD con el proveedor, que diga qué datos trata, para qué y durante cuánto tiempo.
- Anexo de medidas técnicas (artículo 32): cifrado, control de accesos, copias y aislamiento entre clientes.
- Lista de subencargados con nombre y ubicación, y aviso previo de cualquier cambio.
- Procesamiento en la Unión Europea, sin transferencias internacionales. Lo detallamos en qué es la IA soberana.
- Compromiso de no entrenar modelos con sus datos, por escrito.
- Permisos por usuario y registro de accesos: cada persona ve solo su cartera y queda constancia de qué se consultó.
- Exclusión de clientes que se opongan, sin tocar su archivo.
- Salida clara: al terminar, el proveedor debe suprimir o devolver los datos personales, a elección del responsable.
Datos de salud: con cuidado extra
Bajas médicas, incapacidades y expedientes de mutua son categorías especiales de datos (artículo 9 del RGPD). Conviene que queden en un compartimento visible solo para quien tenga ese permiso concreto. Valore con su delegado de protección de datos si procede una evaluación de impacto.
Véalo con un expediente suyo
Una demostración de una hora sobre casos reales de su despacho.
Pedir demostración