Definición
La aplicación del Reglamento General de Protección de Datos a los tratamientos realizados por sistemas de inteligencia artificial.
En cuanto una herramienta de IA trata datos personales (nombres en un contrato, correos de clientes, transcripciones de reuniones), el RGPD se aplica plenamente: base jurídica del tratamiento, minimización, información a las personas, regulación de las transferencias fuera de la UE y derecho de acceso. Los incumplimientos le exponen a multas de hasta el 4% de la facturación anual mundial o 20 millones de euros.
El principal punto de fricción con la IA en la nube estadounidense es la transferencia de datos fuera de la UE y el posible acceso por parte de autoridades extranjeras. Un despliegue soberano (on-premise o en una nube europea de confianza) simplifica radicalmente el cumplimiento: los datos nunca salen del perímetro de la empresa.
Un empleado pega un expediente de cliente en un chatbot de uso general para redactar un seguimiento. Los datos personales pasan a un tercero, sin base jurídica y sin informar a las personas afectadas: es una violación de datos que hay que gestionar.
Antes de cualquier proyecto de IA que afecte a datos personales: clientes, empleados, candidatos, pacientes. Debe definir la finalidad, limitar los datos utilizados y saber dónde se tratan.
¿Se puede utilizar la IA con datos personales?
Sí, siempre que respete las reglas habituales: una finalidad clara, los datos mínimos necesarios, personas informadas y un tratamiento seguro. Alojar la IA en sus instalaciones o en Europa simplifica mucho el proceso.
Todos los modelos de IA, desplegados en su infraestructura, con sus documentos conectados.