RGPD aplicado a IA
El RGPD (Reglamento General de Protección de Datos) sigue siendo la norma de cabecera cuando una empresa procesa datos personales con IA, complementando lo que dice la AI Act. Las exigencias clave son: base legal para el tratamiento, información clara al usuario, derechos de acceso y supresión, y medidas técnicas adecuadas. Pegar datos personales en una IA pública sin contrato DPA suele ser una infracción.
Definición rápida
El RGPD (Reglamento General de Protección de Datos) sigue siendo la norma de cabecera cuando una empresa procesa datos personales con IA, complementando lo que dice la AI Act. Las exigencias clave son: base legal para el tratamiento, información clara al usuario, derechos de acceso y supresión, y medidas técnicas adecuadas. Pegar datos personales en una IA pública sin contrato DPA suele ser una infracción.
Explicación ampliada
Por qué importa para tu empresa
Las multas RGPD son severas (hasta 20 millones EUR o 4% de la facturación mundial) y la AEPD lleva varios años activa en sanciones. Si tu empresa procesa datos personales con IA, no estar al día del RGPD aplicado a IA es un riesgo real, no teórico. La mayoría de los casos sancionados son por uso desorganizado y por planes inadecuados, no por sofisticación técnica.
Ejemplo concreto
Una pyme de marketing analiza el comportamiento de los visitantes de la web de un cliente con IA generativa, pegando los logs en ChatGPT gratuito para identificar patrones. Los logs contienen IPs, identificadores de cookies y patrones de navegación que son datos personales según RGPD. No hay contrato DPA con OpenAI por uso de plan gratuito, no hay base legal documentada para esa transferencia, y los datos viajan a EE.UU. sin las garantías necesarias. Una denuncia o auditoría detecta una infracción clara. Si la misma operación se hubiera hecho con ChatGPT Enterprise (con DPA y opciones empresariales), todo es defendible.