IA y RGPD

IA y RGPD: cómo automatizar cumpliendo la ley en 7 pasos

Qué exige el RGPD cuando automatizas con IA, qué añade el Reglamento europeo de IA y cuándo, cuándo hace falta una EIPD y siete pasos para cumplir sin paralizar el proyecto.

IA y RGPD son compatibles si antes de automatizar sabes qué datos personales trata cada proceso, con qué base legal, qué proveedor los procesa y dónde, y quién revisa las decisiones. El RGPD se aplica desde el primer dato; el Reglamento europeo de IA añade obligaciones propias, que en su mayoría ya están en vigor desde agosto de 2026.

Automatizar con IA casi siempre significa pasar datos personales por un sistema nuevo: correos de clientes, facturas con nombres y NIF, currículums, conversaciones del chat de la web. Y muchas empresas lo hacen sin haberse hecho las preguntas básicas: ¿quién es el proveedor?, ¿dónde procesa los datos?, ¿los usa para entrenar sus modelos?, ¿lo cuento en mi política de privacidad?

Esta guía no sustituye a un abogado ni a tu delegado de protección de datos, pero te da el mapa: qué exige el RGPD cuando automatizas con IA, qué añade el Reglamento de IA, qué dice la AEPD y los pasos para cumplir sin paralizar el proyecto.

💡 Idea clave: la mayoría de los problemas de IA y RGPD no vienen de la tecnología, sino de usar herramientas sin contrato, sin informar y sin saber dónde acaban los datos.

¿Qué tiene que ver la IA con el RGPD?

La relación entre IA y RGPD es directa: cualquier sistema de IA que reciba, analice o genere información sobre personas identificables está tratando datos personales, y ese tratamiento debe cumplir el Reglamento General de Protección de Datos como cualquier otro. Da igual que el sistema sea un chat, un lector de facturas o un clasificador de correos.

En la práctica, las obligaciones que más aparecen al automatizar son estas:

  • Base legal y finalidad: tratar los datos para lo que se recogieron (atender al cliente, gestionar la factura) y no para otra cosa sin justificarlo.
  • Minimización: mandar a la IA solo los datos necesarios para la tarea.
  • Encargado del tratamiento (art. 28): el proveedor de IA que procesa datos por tu cuenta debe firmar un contrato de encargo del tratamiento.
  • Información a los interesados: tu política de privacidad debe reflejar el nuevo tratamiento y los proveedores.
  • Decisiones automatizadas (art. 22): las personas tienen derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado que les afecten de forma significativa, salvo excepciones y con garantías como la intervención humana.

¿Qué añade el Reglamento europeo de IA y cuándo se aplica?

El Reglamento (UE) 2024/1689 de inteligencia artificial se aplica por fases, y el Reglamento Ómnibus (UE) 2026/1744, publicado en julio de 2026, retrasó algunas. El calendario que afecta a una pyme queda así:

ObligaciónDesdeQué significa para una pyme
Prácticas prohibidas y alfabetización en IA (art. 4)2 de febrero de 2025No usar IA prohibida y apoyar que el personal que la usa sepa hacerlo
Transparencia (art. 50)2 de agosto de 2026Avisar a las personas de que hablan con una IA, por ejemplo en un chat
Alto riesgo del anexo III (empleo, crédito, educación…)2 de diciembre de 2027Obligaciones reforzadas si usas IA para seleccionar personal o evaluar solvencia
Alto riesgo de productos (anexo I)2 de agosto de 2028Afecta sobre todo a fabricantes

En España, el proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA se aprobó en el Consejo de Ministros en mayo de 2026 y está en tramitación en el Congreso. Aún no es ley. La supervisión recaerá en la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, junto con la AEPD en lo que toca a datos personales.

💡 Idea clave: para la mayoría de automatizaciones de una pyme, el Reglamento de IA pide sobre todo dos cosas: transparencia cuando hablas con personas y un equipo que sepa usar la herramienta. El grueso de las obligaciones sigue viniendo del RGPD.

¿Cuándo hace falta una evaluación de impacto (EIPD)?

El artículo 35 del RGPD exige una evaluación de impacto cuando un tratamiento pueda suponer un alto riesgo para los derechos de las personas. La lista de la AEPD indica que en la mayoría de los casos hace falta cuando se cumplen dos o más de sus criterios. Tres de ellos tocan de lleno a la IA: elaborar perfiles, tomar decisiones automatizadas o que contribuyan en gran medida a ellas, y usar nuevas tecnologías de forma innovadora.

Traducido a casos habituales: un lector de facturas de proveedores rara vez la necesitará; un sistema que puntúa candidatos o clientes probablemente sí. En la duda, pregunta a tu delegado de protección de datos o a tu asesor legal antes de ponerlo en marcha.

¿Qué pasa si el proveedor de IA está en Estados Unidos?

Muchos proveedores de IA procesan datos fuera de la UE, y eso es una transferencia internacional. Hoy la vía principal con Estados Unidos es el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework): si el proveedor está adherido, la transferencia está cubierta. El Tribunal General de la UE confirmó su validez en septiembre de 2025 (asunto Latombe), pero hay un recurso pendiente ante el Tribunal de Justicia.

Por prudencia: comprueba que tu proveedor está adherido, que el contrato incluye también cláusulas contractuales tipo como plan B y, si puedes, elige la opción de procesar los datos en la UE cuando el proveedor la ofrezca. Si prefieres que nada salga de tu infraestructura, compara opciones en modelos de IA en local o en la nube.

Cómo cumplir con IA y RGPD al automatizar, paso a paso

  1. Haz inventario. Qué procesos usan IA, qué datos personales tratan, qué herramientas y qué proveedores. Incluye las herramientas que el equipo usa por su cuenta.
  2. Actualiza el registro de actividades de tratamiento con cada proceso nuevo: finalidad, base legal, categorías de datos, destinatarios y plazos de conservación.
  3. Firma el contrato de encargo con cada proveedor y revisa sus condiciones: dónde procesa, si entrena con tus datos y cuánto tiempo los guarda. Usa versiones de empresa, no cuentas gratuitas o personales.
  4. Minimiza. Diseña el flujo para que la IA reciba solo lo necesario. Si para clasificar un correo no hace falta el DNI del cliente, que no lo reciba.
  5. Pon a una persona en las decisiones importantes. Nada que afecte de forma significativa a alguien (un rechazo, una penalización, una selección) debe decidirse solo por la IA.
  6. Informa. Actualiza la política de privacidad y, si hay interacción directa con personas, avisa de que es una IA.
  7. Evalúa y documenta. Si el tratamiento cumple dos o más criterios de la lista de la AEPD, haz la EIPD. Y deja por escrito las decisiones que tomaste, por si alguien las pregunta.

La AEPD publicó en febrero de 2026 unas orientaciones sobre IA agéntica que insisten en estos mismos puntos: definir quién es responsable y quién encargado, minimizar desde el diseño, supervisión humana efectiva y plazos de conservación estrictos.

¿Cuándo NO conviene usar IA con datos personales?

  • Si son categorías especiales (salud, ideología, datos biométricos) y no tienes una base legal clara y un análisis de riesgos hecho.
  • Si el proveedor no firma contrato de encargo o no aclara si entrena con tus datos.
  • Si la decisión afecta de forma significativa a una persona y no vas a tener revisión humana real.
  • Si no puedes explicar cómo funciona. El Tribunal de Justicia de la UE ha exigido que, en decisiones automatizadas, se explique el procedimiento de forma comprensible. Si tú mismo no sabes explicarlo, no lo uses para decidir sobre personas.

💡 Idea clave: la pregunta de control es sencilla: si un cliente te pidiera explicar qué hace la IA con sus datos, ¿podrías contestarle en dos frases?

Errores frecuentes con la IA y el RGPD

  • Tolerar herramientas personales. Consecuencia: datos de clientes en cuentas gratuitas sin contrato, sin control y fuera del registro de actividades.
  • Olvidar la política de privacidad. Consecuencia: tratas datos para una finalidad o con un proveedor que no has informado.
  • Guardar todo para siempre. Consecuencia: conversaciones y documentos acumulados sin plazo de conservación, que multiplican el riesgo si hay una brecha.
  • Dar por hecho que «la IA ya cumple». Consecuencia: el cumplimiento es tuyo como responsable del tratamiento, no del fabricante.
  • Pensar que el Reglamento de IA sustituye al RGPD. Consecuencia: se atiende una norma y se olvida la otra. Se aplican las dos a la vez.

Cómo lo hacemos en Koperia

En cada automatización revisamos contigo qué datos personales entran, qué proveedor los procesa y dónde, y diseñamos el flujo para que la IA reciba solo lo necesario y una persona revise lo importante. Te dejamos documentado el tratamiento para que tu asesor legal o tu delegado de protección de datos lo valide. No somos un despacho de abogados, y cuando un caso necesita uno, te lo decimos. Lo explicamos en nuestro servicio de automatización de procesos con IA. Si tu duda es cómo trabajar con los documentos de la empresa sin riesgos, mira la guía para entrenar una IA con los documentos de tu empresa.

Preguntas frecuentes sobre IA y RGPD

¿Puedo usar ChatGPT u otra IA con datos de mis clientes?

Puedes si cumples el RGPD: usar una versión de empresa con contrato de encargo del tratamiento, comprobar dónde procesa los datos y si los usa para entrenar, enviar solo los datos necesarios e informarlo en tu política de privacidad. Lo que no conviene es pegar datos de clientes en cuentas gratuitas o personales, porque no tienes contrato ni control sobre ese tratamiento.

¿El Reglamento europeo de IA sustituye al RGPD?

No. Se aplican los dos a la vez. El RGPD regula el tratamiento de datos personales, con o sin IA. El Reglamento de IA añade obligaciones propias según el tipo de sistema: prácticas prohibidas, alfabetización del personal, transparencia cuando la IA interactúa con personas y requisitos reforzados para los sistemas de alto riesgo, cuya aplicación se retrasó a diciembre de 2027.

¿Sigue siendo obligatoria la alfabetización en IA del artículo 4?

Sí. El Reglamento Ómnibus de julio de 2026 la rebajó, pero no la eliminó: las empresas que usan sistemas de IA deben adoptar medidas para apoyar la alfabetización en IA de su personal, sin estar obligadas a garantizar un nivel concreto en cada persona. La Comisión y los Estados miembros apoyarán estos esfuerzos, especialmente en las pymes.

¿Es legal usar un proveedor de IA de Estados Unidos?

Sí, si la transferencia está cubierta. La vía principal es el Marco de Privacidad de Datos UE-EE. UU.: si el proveedor está adherido, la transferencia es válida. El Tribunal General confirmó el marco en septiembre de 2025, aunque hay un recurso pendiente ante el Tribunal de Justicia. Por prudencia, conviene que el contrato incluya también cláusulas contractuales tipo.

¿Qué multas hay por incumplir con la IA en España?

Por el RGPD, la AEPD puede imponer las sanciones del propio Reglamento, que llegan a 20 millones de euros o el 4 % de la facturación mundial. El proyecto de ley española de gobernanza de la IA prevé multas de hasta 35 millones o el 7 % de la facturación por infracciones muy graves, con reducciones para pymes, pero a septiembre de 2026 seguía en tramitación en el Congreso.

CHEQUEO GRATUITO

¿Te recomienda ChatGPT?

Analiza gratis tu web en unos segundos y descubre si la IA puede leerla, si entiende a qué te dedicas y qué tienes que arreglar.

Analizar mi web gratis
¿Te ha resonado?

Hablemos de cómo aplicar esto a tu negocio.

30 minutos, sin compromiso. Analizamos tus procesos y te damos una estimación clara del impacto que puede tener la IA en tu caso concreto.

Agendar diagnóstico