Neurona·IA Actualizado · agosto 2026

Herramientas de IA y RGPD: qué dice cada proveedor

Ninguna herramienta de IA cumple el RGPD por sí sola, porque el RGPD regula tratamientos y no productos. Lo que sí puedes comprobar antes de elegir es qué documenta cada proveedor sobre contrato de encargado, entrenamiento con tus datos y dónde se procesan.

Redacción de Neurona IA · 28 de agosto de 2026 · 9 min de lectura

Vas a encontrar muchas listas tituladas herramientas de IA que cumplen el RGPD. Conviene empezar por lo incómodo: esa frase no significa nada. Ninguna herramienta cumple el RGPD por sí sola, igual que ningún archivador cumple el RGPD por sí solo.

El RGPD no regula productos, regula tratamientos. Y el tratamiento lo decides tú: qué datos metes, para qué, cuánto tiempo los guardas y qué contrato has firmado. Un mismo servicio puede estar perfectamente encajado en un negocio y ser un problema en el de al lado.

Dicho eso, la elección de herramienta sí influye, y mucho. Hay preguntas con respuesta documentada, verificable y comparable. Este artículo va sobre esas.

Publicidad

Por qué la etiqueta cumple el RGPD no existe

La AEPD lo explica con claridad en su guía sobre adecuación al RGPD de tratamientos que incorporan inteligencia artificial. El responsable del tratamiento no puede escudarse en el desconocimiento técnico: debe seleccionar con diligencia la solución y auditar que es adecuada. La responsabilidad no se transfiere al comprar un producto.

En sus orientaciones sobre IA agéntica, de febrero de 2026, la Agencia añade una exigencia práctica: el responsable debe diseñar y documentar los flujos de datos del tratamiento, identificando para cada sistema los terceros implicados. Es decir, no basta con saber a quién contratas. Tienes que saber a quién subcontrata él.

LO QUE DICE LA NORMA

El artículo 28 del RGPD permite recurrir a un encargado del tratamiento que ofrezca garantías suficientes, mediante un contrato que fije objeto, duración, naturaleza y finalidad del tratamiento, tipo de datos, categorías de interesados y obligaciones del encargado. La garantía la da el contrato, no la marca.

Las tres preguntas que sí tienen respuesta documentada

Antes de elegir, hay tres cosas que puedes comprobar en la documentación pública de cualquier proveedor serio. Si alguna no aparece, eso ya es información.

  • ¿Firma un contrato de encargado del tratamiento? Busca las siglas DPA o DPD en su centro legal. Si solo tiene términos de consumidor, no hay encargado.
  • ¿Usa lo que escribes para entrenar sus modelos? Y sobre todo: ¿por defecto, o solo si lo activas? La diferencia entre esas dos situaciones es la que separa un plan de consumo de uno de empresa.
  • ¿Dónde se procesan y almacenan los datos? Muchos proveedores ofrecen regiones. Elegir una no es lo mismo que dejar la opción por defecto.
La pregunta correcta no es si la herramienta cumple. Es qué has firmado y qué has configurado.

Qué dice la documentación de cada proveedor

Lo que sigue no es una valoración de cumplimiento. Es un resumen de lo que cada proveedor afirma en sus propias páginas, con el enlace para que lo compruebes tú, porque estas condiciones cambian.

ProveedorContrato de encargadoEntrenamiento con tus datosProcesamiento en Europa
OpenAI (ChatGPT Business, Enterprise, API)Documenta que firma un Data Processing Addendum para esos productos, mediante su formularioAfirma que por defecto no usa datos de negocio para entrenar; en la API, desde el 1 de marzo de 2023, salvo que se active expresamenteDocumenta residencia de datos en varias regiones, incluida Europa (EEE y Suiza), con almacenamiento y procesamiento
Anthropic (Claude)Indica que en sus servicios comerciales actúa como encargado por cuenta del cliente, y que su política de privacidad de consumo no aplica ahíEn los productos de consumo, documenta que solo usa las conversaciones para mejorar los modelos si el usuario lo permite expresamenteNo verificado en la página consultada; consúltalo en su documentación comercial
Google Workspace (Gemini)Los datos se rigen por el Cloud Data Processing AddendumAfirma que Workspace no usa datos de cliente para entrenar modelos sin permiso o instrucción previa del cliente, y que el contenido no se revisa por personas ni entrena modelos fuera de tu dominio sin consentimientoSujeto a la configuración de regiones de datos de Workspace, con excepciones documentadas por servicio
Microsoft 365 (Copilot)Cubierto por sus condiciones de servicios en línea para empresasConsúltalo en la documentación específica de CopilotDocumenta el EU Data Boundary: compromiso de almacenar y procesar datos de cliente y datos personales seudonimizados en centros de datos de la UE o la AELC para Azure, Dynamics 365, Power Platform y Microsoft 365, con excepciones limitadas que detalla

Merece la pena detenerse en dos filas. OpenAI documenta que los registros para monitorización de abuso se conservan hasta 30 días, salvo obligación legal o necesidad de proteger el servicio, y ofrece un control opcional de retención cero que excluye el contenido de esos registros. Microsoft, por su parte, reconoce expresamente que existen circunstancias limitadas en las que los datos siguen saliendo del perímetro europeo, y las documenta. Esa honestidad es una buena señal, no una mala.

También hay proveedores europeos, como Mistral AI, que ofrecen un Data Processing Addendum en su centro legal. Si el origen europeo te importa, compruébalo en su documentación comercial en lugar de fiarte de la nacionalidad de la marca.

Publicidad

Dónde se guardan tus datos, en realidad

Hay dos preocupaciones distintas que la gente mezcla. Una es dónde se almacena la conversación. Otra es si lo que escribiste queda de algún modo dentro del modelo.

Sobre la segunda, el Comité Europeo de Protección de Datos se pronunció en su Dictamen 28/2024, de 18 de diciembre de 2024. Su conclusión es que un modelo de IA solo puede considerarse anónimo cuando sea muy improbable identificar directa o indirectamente a las personas cuyos datos se usaron para crearlo, y muy improbable extraer esos datos del modelo mediante consultas. La anonimidad se evalúa caso por caso y no se presume.

Sobre la primera, la clave es que enviar datos fuera del Espacio Económico Europeo no es ilegal, es una transferencia internacional que necesita cobertura. La AEPD enumera los mecanismos: decisión de adecuación, garantías adecuadas como las cláusulas tipo de la Comisión o las normas corporativas vinculantes, y las excepciones del artículo 49. Estados Unidos cuenta con decisión de adecuación bajo el EU-USA Data Privacy Framework, de 10 de julio de 2023.

CORRIGE ESTO

Elegir un proveedor europeo no te exime de nada. Sigues necesitando base de legitimación, contrato de encargado, registro de actividades e información a los interesados. Lo que te ahorra es una parte del análisis de transferencias internacionales, que es real pero es solo una pieza.

Cómo comprobarlo tú en diez minutos

  • Entra en el centro legal del proveedor y busca DPA o Data Processing Addendum. Descárgalo y mira si lo puedes firmar con tu plan actual.
  • Busca la lista de subencargados o sub-processors. Suele estar enlazada desde el DPA y te dice a quién subcontrata.
  • Busca data residency o regions y comprueba si Europa está disponible y si tienes que activarla.
  • Busca training en su documentación y distingue el comportamiento por defecto del que depende de un ajuste.
  • Guarda una captura con la fecha. Si mañana cambian las condiciones, tendrás constancia de qué decían cuando decidiste.

Ese expediente de cinco puntos, guardado junto a tu registro de actividades, es exactamente el tipo de diligencia que la AEPD describe. No te convierte en cumplidor automático de nada. Te convierte en alguien que puede explicar por qué eligió lo que eligió, que es de lo que trata la responsabilidad proactiva.

Este artículo es información general basada en el RGPD, en fuentes de la AEPD y el CEPD, y en la documentación pública de los proveedores citados, consultada en agosto de 2026. No es asesoramiento jurídico y Neurona IA no es un despacho de abogados. Ninguna afirmación aquí significa que una herramienta cumpla el RGPD en tu caso: eso depende de tu tratamiento y de tu contrato, y debe valorarlo un abogado o tu asesor.