Cómo usar IA con datos de tus clientes sin líos legales
Guía práctica sobre RGPD, LOPDGDD y EU AI Act. Qué leyes aplican, cómo proteger datos, qué contratos necesitas, y cómo cumplir sin problemas. Escrita en lenguaje normal.
20M€
Sanción máxima por incumplimiento RGPD
02/08/2026
Fecha clave: EU AI Act obligatorio
3 leyes
RGPD, LOPDGDD, EU AI Act
Aviso importante — leer antes de nada
Esta es una guía orientativa e informativa. Recopila la normativa vigente y cómo creemos que se adapta a las pymes que implementan IA.
SAPIENSDATAAI NO garantiza que la información sea exhaustiva, esté totalmente actualizada, ni sea jurídicamente exacta al 100%. NO se hace responsable de las decisiones basadas en ella.
Este documento NO sustituye el asesoramiento jurídico. Antes de firmar contratos (DPA) o desplegar sistemas con datos sensibles, validar con un abogado especializado en protección de datos.
1. Para qué sirve esta guía
Estáis pensando en usar una IA para gestionar información de vuestros clientes. Pero hay algo que debéis saber: usar IA con datos de personas implica cumplir unas obligaciones legales muy concretas.
"Tenemos el consentimiento del cliente, así que podemos meter sus datos en una IA sin problema"
→ ESO ES FALSO
El consentimiento os permite tratar ese dato. Pero no os autoriza a enviárselo en bruto a una IA. Hay medidas obligatorias por separado.
2. Las leyes que aplican
RGPD
Reglamento UE 2016/679. Si tratáis datos de personas, sois Responsables del Tratamiento.
Sanciones: hasta 20M€ o 4% de facturación (se aplica el mayor)
EU AI Act
Reglamento UE 2024/1689. Obligación desde 02/08/2026: todo asistente de IA debe incluir aviso visible.
Sanciones: hasta 15M€ o 3% si no pones el aviso o incumples obligaciones
3. Tabla: según el tipo de dato, cuánta protección necesita
| Tipo de dato | Protección | Qué hacer |
|---|---|---|
| Datos de salud | PROHIBIDO | Código + AES-256 + DPIA obligatoria |
| Datos identificativos (nombre, NIF, email) | SEUDONIMIZACIÓN | Código interno; solo autorizado recupera |
| Datos económicos (IBAN, tarjeta) | SEUDONIMIZACIÓN | Código o enmascarado |
| Contenido no personal (FAQ, docs) | EN CLARO | Verificar que no hay datos personales |
4. Checklist de pasos obligatorios
- Identificar y clasificar qué datos vais a tratar con IA
- Firmar un DPA (Art.28) con cada proveedor que toque vuestros datos
- DPIA (Art.35) si tratáis datos de salud — hacerla ANTES de arrancar
- CCT + TIA (Schrems II) si proveedor procesa datos fuera de Europa
- Actualizar política de privacidad e informar a clientes de uso de IA
- Poner aviso: "Este asistente usa inteligencia artificial" (Obligatorio 02/08/2026)
¿Tienes dudas sobre cómo aplicar esto?
Agenda una consulta. Analizamos tu caso y te ayudamos con los pasos técnicos y legales.
Solicitar asesoramiento