Ha implementado o planeado implementar un asistente de IA para trabajar con documentos corporativos: contratos, historiales médicos, expedientes de clientes. Y en algún lugar de fondo existe la sensación: ¿es legal? ¿No estamos infringiendo algo? Respuesta corta: La IA en documentos y el GDPR son compatibles. Pero solo si entiende tres cosas: dónde se almacenan los datos, quién es el procesador y qué nivel de aislamiento elegir.
⚡ En resumen
- 🏢 Para quién leer: propietarios de negocios, abogados, directores de centros médicos en la UE y Ucrania
- ⚠️ Riesgo principal: la mayoría de los servicios de IA en la nube almacenan sus documentos en servidores en EE. UU. — esto infringe el GDPR para empresas en la UE
- ✅ Solución: IA autoalojada en su servidor en Europa — los datos no se transfieren a ninguna parte
- 💰 Penalización por infracción: hasta 20 millones de euros o el 4% de la facturación anual de la empresa
- ⏱ Plazo de implementación de una solución compatible con GDPR: 1-3 días laborables
- 👇 A continuación, un análisis detallado: qué es el GDPR, cuáles son los riesgos, qué comprobar y una lista de verificación de 10 preguntas
📚 Índice
- Qué es el GDPR y por qué se aplica a la IA
- Qué datos se consideran personales en el contexto de los documentos
- Dónde se almacenan físicamente sus datos al utilizar servicios de IA
- Qué significa "procesador de datos" y quién es en su caso
- IA autoalojada vs. IA en la nube: la diferencia desde la perspectiva del GDPR
- Qué sucede si se infringe el GDPR al utilizar IA
- Lista de verificación: 10 preguntas antes de implementar IA en su negocio
- Preguntas frecuentes
- Conclusiones
- ¿Quiere una solución compatible con GDPR para su negocio?
Qué es el GDPR y por qué se aplica a la IA
El GDPR es el Reglamento General de Protección de Datos de la UE, que entró en vigor en 2018. Regula cualquier tratamiento de datos personales de ciudadanos de la UE, independientemente de dónde se encuentre su empresa. Si trata datos de clientes o empleados de la UE a través de IA, el GDPR le afecta directamente.
Hasta 2018, la protección de datos en Europa se resolvía de forma fragmentada: cada país tenía su propia ley, los requisitos diferían y las grandes empresas podían maniobrar entre jurisdicciones. El GDPR cambió radicalmente esto: reglas unificadas para toda la UE, un sistema unificado de multas, un enfoque unificado sobre lo que se considera una infracción.
Punto clave para las empresas: el GDPR no solo se aplica a las empresas de la UE. Si su cliente o empleado es ciudadano de la UE, está sujeto al reglamento, incluso si su oficina está en Kiev o Nueva York. Esto es especialmente relevante para las empresas ucranianas que trabajan con clientes en Alemania, Austria o Polonia.
Ahora, la IA. Cuando carga documentos corporativos en ChatGPT, Notion AI o cualquier otro servicio en la nube, en realidad está transfiriendo datos a un tercero para su procesamiento. Si estos documentos contienen datos personales (y casi siempre contienen), este tratamiento entra dentro del ámbito del GDPR. Y la pregunta ya no es "tenemos IA", sino dónde exactamente esa IA procesa sus datos.
En diciembre de 2024, el Comité Europeo de Protección de Datos (EDPB) emitió una opinión especial sobre IA y GDPR, en la que se señalaba claramente: incluso si un modelo de IA se entrena con datos anonimizados, esto no lo exime automáticamente del GDPR; se requiere una verificación separada de cada caso.
Resumen: El GDPR no trata de grandes empresas ni de "datos" abstractos. Se trata de un documento específico con el nombre de un cliente que usted cargó en un servicio de IA esta mañana.
Qué datos se consideran personales en el contexto de los documentos
Los datos personales son cualquier información que permita identificar a una persona física, directa o indirectamente. En los documentos corporativos, estos datos aparecen con mucha más frecuencia de lo que parece.
La mayoría de los propietarios de negocios piensan en los datos personales como pasaportes e historiales médicos. De hecho, la lista es mucho más amplia. Esto es lo que se encuentra en los documentos corporativos típicos y que está sujeto al GDPR:
- ✔️ Contratos: nombre del cliente, dirección, número de identificación fiscal, firma, contactos
- ✔️ Facturas y albaranes: nombre de una persona física o autónomo, datos bancarios
- ✔️ Documentos de RR. HH.: currículums, contratos laborales, datos salariales, reconocimientos médicos
- ✔️ Protocolos médicos: diagnósticos, tratamientos, historial clínico (categoría especial de datos)
- ✔️ Correspondencia con clientes: correo electrónico, teléfono, dirección, contenido del intercambio
- ✔️ Casos legales: datos de las partes, circunstancias del caso, sentencias judiciales
Un tema aparte es la categoría especial de datos según el artículo 9 del GDPR. Se trata de datos sobre salud, origen racial o étnico, opiniones políticas, creencias religiosas, afiliación sindical, datos genéticos y biométricos. Para ellos se establecen requisitos elevados: solo se pueden tratar con el consentimiento explícito o en los casos claramente definidos por la ley.
Para los centros médicos, esto significa: prácticamente todos los documentos están bajo protección especial. Para las empresas jurídicas, la mayoría de las carteras de clientes contienen datos sujetos al GDPR.
Un matiz importante: los datos no dejan de ser personales solo porque estén en un archivo PDF o Word. El formato no importa, lo que importa es el contenido. Si un servicio de IA lee su PDF con el nombre de un cliente, está procesando datos personales, y el GDPR se aplica en su totalidad.
Resumen: Si en su flujo de documentos hay nombres, contactos o datos médicos de personas físicas —y casi todas las empresas los tienen— sus documentos estarán sujetos al GDPR al ser transmitidos a servicios de IA.
Dónde se almacenan físicamente sus datos al utilizar servicios de IA
La mayoría de los servicios de IA populares almacenan los documentos y consultas cargados en servidores en EE. UU. Para las empresas de la UE, esto crea automáticamente un problema: la transferencia de datos fuera de la UE se rige por los artículos 44-49 del GDPR y requiere garantías especiales.
Cuando carga un documento en un servicio de IA en la nube, ocurre lo siguiente: el archivo se copia en los servidores del proveedor, donde se almacena para su procesamiento. Dependiendo de los términos de servicio, puede permanecer allí desde unas pocas horas hasta varios meses. Aquí se encuentran los servidores de los servicios más populares:
- ✔️ OpenAI (ChatGPT, FileSearch) — principalmente EE. UU., centros de datos de Microsoft Azure
- ✔️ Notion AI — EE. UU., infraestructura de AWS
- ✔️ Google (Gemini, NotebookLM) — EE. UU., centros de datos propios
- ✔️ Microsoft Copilot — depende del plan; los planes empresariales pueden tener servidores en la UE, pero no por defecto
¿Por qué es un problema? El GDPR regula explícitamente la transferencia de datos personales fuera de la UE. Tras la conocida sentencia del TJUE en el asunto Schrems II en 2020, las cláusulas contractuales estándar (SCC) por sí solas no son suficientes; se requiere una evaluación de riesgos para el país de destino específico. Tradicionalmente, EE. UU. se considera una jurisdicción problemática debido a las leyes de acceso gubernamental a los datos (CLOUD Act, FISA).
Un ejemplo elocuente: el 22 de mayo de 2023, la DPC irlandesa multó a Meta con 1.200 millones de euros — la suma récord en la historia del GDPR — precisamente por la transferencia sistemática de datos de usuarios europeos a servidores en EE. UU. sin garantías adecuadas. Decisión oficial del EDPB →
Conclusión práctica para las empresas: si está en la UE y carga documentos con datos personales en ChatGPT o Notion AI, casi con toda seguridad está realizando una transferencia de datos a EE. UU. sin la base legal necesaria. Incluso si el proveedor ha firmado SCC, esto puede no ser suficiente sin un DPIA (evaluación de impacto en la protección de datos).
Cómo lo resuelve AskYourDocs
AskYourDocs se implementa completamente en su propio servidor — en cualquier región de la UE de su elección: Alemania, Austria, Países Bajos, Polonia. Los documentos, la base de conocimiento y todas las consultas permanecen exclusivamente en su infraestructura. Ningún archivo ni ninguna consulta se transfieren fuera de la eurozona.
Después de la entrega del proyecto, yo, como desarrollador, no tengo acceso técnico a su base de datos y documentos — usted obtiene el control total junto con los accesos de administrador. Esta es una diferencia fundamental con respecto a cualquier solución SaaS en la que el proveedor siempre tiene acceso técnico a sus datos.
Al elegir un modo de circuito completamente cerrado (con un modelo local Ollama), incluso las consultas a la LLM no salen de su servidor — el sistema funciona completamente aislado de Internet.
Resumen: La pregunta "¿dónde se almacenan los datos?" es la primera y más importante pregunta antes de elegir cualquier servicio de IA para trabajar con documentos. Para las empresas de la UE, la única respuesta que elimina por completo esta pregunta es un servidor en Europa bajo su control.
Qué significa "procesador de datos" y quién es en su caso
El GDPR divide los roles: el responsable del tratamiento (su empresa) decide por qué y qué datos tratar. El encargado del tratamiento (el servicio de IA) lo hace por su indicación. Pero la responsabilidad sigue siendo suya, como responsable.
Este es uno de los aspectos más importantes y menos comprendidos del GDPR para las empresas. Lo explicamos con un ejemplo.
Imagine una firma de abogados que carga contratos de clientes en un asistente de IA para buscar información. En este esquema:
- ✔️ La firma de abogados = responsable del tratamiento — ha decidido cargar estos documentos, es responsable ante los clientes por sus datos
- ✔️ El servicio de IA = encargado del tratamiento — procesa los datos por encargo de la firma de abogados
Según el artículo 28 del GDPR, debe existir un Acuerdo de Tratamiento de Datos (DPA) firmado entre el responsable y el encargado. Sin él, todo el esquema es ilegal, incluso si técnicamente todo está configurado correctamente.
Qué es importante entender: si el encargado (el servicio de IA) infringe el GDPR, el responsable (su empresa) también es responsable. No puede "transferir" la responsabilidad al proveedor firmando un DPA. El DPA establece las condiciones de tratamiento, pero no le exime de la obligación de elegir encargados fiables y supervisarlos.
En la práctica: OpenAI, Notion y la mayoría de los proveedores de SaaS tienen DPA estándar que se pueden firmar. Pero el mero hecho de tener un DPA no resuelve la cuestión de la geolocalización de los servidores y la transferencia de datos fuera de la UE — estos son requisitos diferentes.
Al utilizar una solución autoalojada, donde la IA se implementa en su propio servidor, el esquema es fundamentalmente diferente: no hay un encargado externo. Su empresa es tanto el responsable como, de facto, el encargado. La cuestión de un DPA con un tercero no surge.
Resumen: antes de implementar cualquier servicio de IA, compruebe: si hay un DPA firmado, qué dice sobre la geolocalización de los datos y si cumple sus obligaciones con los clientes.
IA autoalojada vs. IA en la nube: la diferencia desde la perspectiva del GDPR
La IA autoalojada es una solución en la que todos los componentes (base de datos, documentos, modelo de IA) se implementan en su servidor. La IA en la nube es cuando usted transfiere documentos a un proveedor. La diferencia desde la perspectiva del GDPR es fundamental: en el primer caso, los datos no salen de su circuito; en el segundo, surge toda una cadena de requisitos.
Comparemos los dos enfoques en parámetros clave:
| Parámetro | IA en la nube (ChatGPT, Notion AI) | IA autoalojada (AskYourDocs) |
|---|---|---|
| Dónde se almacenan los documentos | Servidores del proveedor (EE. UU.) | Su servidor (en cualquier lugar) |
| Transferencia de datos fuera de la UE | Sí, automáticamente | No, si el servidor está en la UE |
| ¿Se necesita un DPA con el proveedor? | Sí, obligatorio | No (no hay encargado externo) |
| Acceso del proveedor a los datos | Técnicamente posible | Ausente |
| Circuito cerrado (sin internet) | Imposible | Sí (con Ollama) |
| Cumplimiento del GDPR | Requiere medidas adicionales | Cumple de forma básica si el servidor está en la UE |
Hay otro aspecto importante: el nivel de aislamiento. Las soluciones autoalojadas se pueden configurar de diferentes maneras:
- ✔️ Modo híbrido — documentos y base de conocimiento en su servidor, pero para la generación de respuestas se utiliza una LLM externa (OpenAI, Mistral). Solo se transfieren fragmentos de texto sin nombres de archivo ni metadatos al proveedor de LLM. Un buen equilibrio entre la calidad de las respuestas y la seguridad.
- ✔️ Circuito completamente cerrado — todos los componentes en su servidor, incluido el modelo de IA (por ejemplo, Ollama con Llama o Mistral). Ninguna consulta sale a internet. Opción obligatoria para medicina, firmas jurídicas y estructuras estatales.
Qué nivel de aislamiento se adapta a su negocio en particular depende de la industria, los requisitos del regulador y el tipo de documentos. AskYourDocs ayuda a determinar la opción óptima en la primera llamada: analizamos juntos qué datos se procesan, cuáles son las obligaciones legales y qué nivel de protección cubrirá todas las cuestiones del GDPR en su caso específico, sin gastos innecesarios en aislamiento excesivo.
Para empresas en Alemania y Austria, cabe considerar un nivel adicional: la legislación federal de protección de datos (BDSG en Alemania, DSG en Austria) puede establecer requisitos más estrictos que el GDPR básico. Más detalles al respecto en el artículo IA y GDPR en Alemania y Austria: requisitos para sistemas corporativos.
Resumen: la IA autoalojada no es simplemente "más segura" — elimina toda una clase de riesgos del GDPR asociados con la transferencia de datos a terceros.