RGPD aplicado a inteligencia artificial
Mucho antes del AI Act ya existía una norma que condiciona casi cualquier proyecto de IA en Europa. El RGPD no se ha reescrito para la inteligencia artificial: se aplica tal cual, y ahí es donde tropiezan casi todos los pilotos.
El malentendido fundacional
"Cumplimos el AI Act, estamos cubiertos", no: el RGPD aplica a TODO tratamiento de datos personales con IA, incluidos tus casos de "riesgo mínimo" del AI Act. En la práctica, para una empresa española media el RGPD condicionará más casos de uso del día a día que el AI Act. Las dos normas se solapan y suman, no se sustituyen. Buena noticia: la autoridad española (AEPD) lleva años publicando guías específicas de IA que están entre las mejores de Europa y en español.
Los cinco frentes del RGPD en tus casos de uso
- Base de legitimación. Todo tratamiento necesita una (consentimiento, contrato, interés legítimo...). El interés legítimo exige ponderación documentada, y el consentimiento en entornos laborales es problemático (desequilibrio de poder). Pregunta operativa por caso: ¿qué datos personales entran, con qué base, y estaba este uso en la información dada al interesado? Usar para IA datos recogidos para otra cosa = problema de limitación de finalidad, el clásico que tu radar debe oler. Ejemplo: si recogiste el email de un cliente para enviarle la factura, usarlo después para entrenar o alimentar un asistente de IA es, salvo que lo hayas informado, esa finalidad distinta.
- Minimización. ¿De verdad el caso necesita datos personales, o funciona con datos anonimizados/seudonimizados/agregados? La pregunta más barata del cumplimiento: rediseñar el caso para minimizar suele costar menos que legitimar el maximalismo. Ejemplo: tu asistente de análisis de campañas no necesita el nombre de cada persona del estudio, "mujer, 25-34, segmento premium" hace el mismo trabajo y te ahorra media política de privacidad.
- Datos en prompts y shadow AI. Empleados pegando datos de clientes en herramientas no autorizadas = tratamiento sin garantías, posible transferencia internacional, posible brecha. Se gestiona con la política de la Clase 31 + herramientas corporativas con garantías contractuales (DPA, no-entrenamiento con tus datos, residencia UE) + formación. Prohibir sin dar alternativa corporativa garantiza el incumplimiento clandestino. Ejemplo: el comercial que pega el email completo de un cliente (con su teléfono y su histórico de compras) en la versión gratuita de un chatbot para "redactar esto mejor" ya ha cometido, sin saberlo, una transferencia de datos fuera de tu control.
- Decisiones automatizadas (art. 22). El interesado tiene derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o significativos (rechazar un crédito, descartar una candidatura, denegar un seguro). Implicación de diseño: o hay intervención humana significativa (no un clic de trámite, alguien con autoridad y criterio que puede cambiar el resultado y lo hace a veces: si tu supervisor aprueba el 100%, un regulador concluirá que la decisión es automatizada con decorado), o se cumple el régimen reforzado del art. 22 (base específica, información, derecho a intervención humana, explicación). Esto conecta milimétricamente con tu supervisión humana del AI Act: una bien diseñada sirve a ambas normas. Ejemplo: un sistema que descarta automáticamente candidaturas por debajo de cierta puntuación, sin que nadie revise los descartes, es exactamente el caso que el art. 22 prohíbe.
- Transferencias internacionales y proveedores. Tus proveedores de IA son encargados del tratamiento → contrato de encargo (DPA), subprocesadores identificados, mecanismo válido para transferencias fuera de la UE, y las opciones de residencia/procesamiento UE que ya negociaste en la Clase 22 cobran aquí su sentido legal pleno. Ejemplo: si tu proveedor de IA procesa los datos en servidores de EE. UU. sin las garantías adecuadas, el problema legal no es solo suyo, es tuyo, porque tú decidiste contratarlo.
Cuándo toca una EIPD (y por qué ya tienes la plantilla)
El RGPD exige una Evaluación de Impacto relativa a la Protección de Datos cuando el tratamiento "entraña un alto riesgo", la IA lo activa con frecuencia por evaluación sistemática y exhaustiva de aspectos personales, por tratamiento a gran escala, o por uso de nuevas tecnologías con riesgo poco conocido. Regla práctica: si dudas si hace falta, hazla, es más barata que no haberla hecho cuando un regulador pregunta. Una mini-EIPD de trabajo cubre exactamente esta necesidad con cinco apartados: descripción del tratamiento, base de legitimación, necesidad y proporcionalidad, riesgos y medidas de mitigación.
Una agencia usa un asistente de IA para redactar informes de campaña que incluyen datos de rendimiento por cliente y, ocasionalmente, notas internas sobre el equipo que la atiende ("el contacto es lento respondiendo, insistir por WhatsApp"). Nadie diseñó esto: simplemente el prompt decía "resume todo el hilo de correos". Auditoría con los cinco frentes: base de legitimación dudosa para las notas sobre personas del cliente, minimización rota (no hacía falta ese dato para el informe), y el informe se comparte con el propio cliente, una transferencia de datos personales de sus propios empleados a ellos mismos, sin haberlo decidido nadie. La corrección no es prohibir el asistente: es acotar qué entra en el prompt (solo métricas, nunca notas personales) y quién ve el resultado.
Las tres preguntas de 30 segundos
Acabas de leer. Esto es para la próxima reunión donde alguien proponga «meter IA»: las tres preguntas que hay que hacer antes de aprobar nada. Son del manual, funcionan solas y caben en una tarjeta.
Te llegan dentro de una secuencia de seis correos en dos semanas: otra herramienta más, la Clase 1 completa del manual, el ángulo legal y quién hay detrás de esto. Después paro. No hay boletín semanal.
Esto era media clase de 48.
Lo que has leído es la teoría y el ejemplo aplicado. Faltan los ejercicios con entregable y el tutor de IA que te los corrige, que es donde el método deja de ser lectura y empieza a ser trabajo.
«El Mapa», en Amazon
El primer mes completo del método: 8 clases con sus ejercicios, el árbol de decisión del estratega, la matriz de criticidad y el prompt para montar tu sparring de IA. No hace falta un Kindle: se lee en el móvil con la app gratuita.
Leer «El Mapa» en Amazon ↗ ¿Desde México? ↗El Manual completo
Las 48 clases en seis volúmenes: fundamentos, automatización, business cases, AI Act y RGPD, liderazgo y posicionamiento. Con el Cuaderno de Tutoría. Sin vídeos. Edición 2026, cuerpo cerrado.
Ver el manual¿Prefieres verlo todo con calma? La página del manual lo cuenta entero, con el índice completo.