El Observatorio de la IA
Ciberaula Observatorio IA Glosario Cumplimiento y ética RGPD aplicado a IA
Cumplimiento y ética

RGPD aplicado a IA

El RGPD (Reglamento General de Protección de Datos) sigue siendo la norma de cabecera cuando una empresa procesa datos personales con IA, complementando lo que dice la AI Act. Las exigencias clave son: base legal para el tratamiento, información clara al usuario, derechos de acceso y supresión, y medidas técnicas adecuadas. Pegar datos personales en una IA pública sin contrato DPA suele ser una infracción.

Por Ana María González Actualizado: 27 de abril de 2026 Verificado vigente: 30 de abril de 2026

Definición rápida

Respuesta directa

El RGPD (Reglamento General de Protección de Datos) sigue siendo la norma de cabecera cuando una empresa procesa datos personales con IA, complementando lo que dice la AI Act. Las exigencias clave son: base legal para el tratamiento, información clara al usuario, derechos de acceso y supresión, y medidas técnicas adecuadas. Pegar datos personales en una IA pública sin contrato DPA suele ser una infracción.

Explicación ampliada

El RGPD se aprobó en 2016, antes de la explosión de la IA generativa, pero se aplica plenamente a cualquier tratamiento de datos personales que se haga con IA. Esto significa que si tu empresa usa IA para procesar nombres, correos, datos de salud, datos económicos u otros datos personales, todas las obligaciones RGPD aplican: identificar la base legal (consentimiento, contrato, interés legítimo, obligación legal), informar a los titulares sobre el tratamiento (incluyendo el uso de IA y, si aplica, decisiones automatizadas), permitir el ejercicio de derechos (acceso, rectificación, supresión), garantizar transferencias internacionales adecuadas (importante con proveedores estadounidenses), aplicar medidas técnicas y organizativas, y evaluar impactos cuando el tratamiento es de alto riesgo. Los puntos especialmente sensibles con IA son: el contrato DPA (Data Processing Agreement) con el proveedor, que debe firmarse antes de empezar a tratar datos personales en su sistema; las transferencias a EE.UU., cubiertas hoy por el Data Privacy Framework pero con histórico de impugnaciones; los modelos entrenados con datos personales, que plantean preguntas no resueltas sobre derecho al olvido (cómo borrar un dato de un modelo ya entrenado). La AEPD ha publicado guías específicas sobre IA y RGPD que conviene seguir. El uso de planes gratuitos y personales para datos profesionales suele incumplir el RGPD por falta del contrato DPA.

Por qué importa para tu empresa

Aplicación práctica

Las multas RGPD son severas (hasta 20 millones EUR o 4% de la facturación mundial) y la AEPD lleva varios años activa en sanciones. Si tu empresa procesa datos personales con IA, no estar al día del RGPD aplicado a IA es un riesgo real, no teórico. La mayoría de los casos sancionados son por uso desorganizado y por planes inadecuados, no por sofisticación técnica.

Ejemplo concreto

Caso real

Una pyme de marketing analiza el comportamiento de los visitantes de la web de un cliente con IA generativa, pegando los logs en ChatGPT gratuito para identificar patrones. Los logs contienen IPs, identificadores de cookies y patrones de navegación que son datos personales según RGPD. No hay contrato DPA con OpenAI por uso de plan gratuito, no hay base legal documentada para esa transferencia, y los datos viajan a EE.UU. sin las garantías necesarias. Una denuncia o auditoría detecta una infracción clara. Si la misma operación se hubiera hecho con ChatGPT Enterprise (con DPA y opciones empresariales), todo es defendible.