1. Expedienta
  2. Guías
  3. IA y RGPD
IA y RGPD

Cómo usar IA en una asesoría cumpliendo el RGPD

Los datos que trata una asesoría son de sus clientes. Usar IA con ellos es posible, pero exige una cadena de contratos y unas garantías concretas. Esta es la lista de comprobación.

Por Diego Morales, fundador de fluentIAActualizado el 29 de septiembre de 20263 min de lectura

En resumen
  • Pegar datos de clientes en un chat de IA genérico los comunica a un tercero sin contrato.
  • El proveedor de IA es un subencargado: necesita contrato del artículo 28 del RGPD.
  • Exija procesamiento en la UE, que no entrene con sus datos y control de acceso por usuario.

El riesgo de usar un chat de IA genérico

Copiar un contrato o una nómina en un chat de IA de uso general parece inofensivo. En términos de protección de datos, supone comunicar datos personales de sus clientes a un tercero sin contrato de encargo, a menudo fuera de la UE y, según la configuración del servicio, con la posibilidad de que se usen para mejorar sus modelos.

Quién es quién en el RGPD

PapelQuiénQué le toca
ResponsableLa empresa cliente de la asesoríaEs titular de los datos y decide para qué se usan
EncargadoLa asesoríaTrata los datos por cuenta del cliente, con contrato de encargo
SubencargadoEl proveedor de IANecesita contrato con la asesoría y autorización del responsable

Antes de empezar, revise si los contratos con sus clientes contemplan una autorización general para subencargados. Si no, hay que comunicárselo y darles plazo para oponerse. Pasa lo mismo con cualquier herramienta de IA, incluidas las de uso común.

Lista de comprobación para contratar IA

  1. Contrato de encargo del artículo 28 del RGPD con el proveedor, que diga qué datos trata, para qué y durante cuánto tiempo.
  2. Anexo de medidas técnicas (artículo 32): cifrado, control de accesos, copias y aislamiento entre clientes.
  3. Lista de subencargados con nombre y ubicación, y aviso previo de cualquier cambio.
  4. Procesamiento en la Unión Europea, sin transferencias internacionales. Lo detallamos en qué es la IA soberana.
  5. Compromiso de no entrenar modelos con sus datos, por escrito.
  6. Permisos por usuario y registro de accesos: cada persona ve solo su cartera y queda constancia de qué se consultó.
  7. Exclusión de clientes que se opongan, sin tocar su archivo.
  8. Salida clara: al terminar, el proveedor debe suprimir o devolver los datos personales, a elección del responsable.

Datos de salud: con cuidado extra

Bajas médicas, incapacidades y expedientes de mutua son categorías especiales de datos (artículo 9 del RGPD). Conviene que queden en un compartimento visible solo para quien tenga ese permiso concreto. Valore con su delegado de protección de datos si procede una evaluación de impacto.

Esta guía es informativa y no sustituye al asesoramiento de su delegado de protección de datos.

Véalo con un expediente suyo

Una demostración de una hora sobre casos reales de su despacho.

Pedir demostración