En resumen: una plataforma de BI que mantiene los datos personales dentro de la UE (o en su propio centro de datos), ejecuta sus modelos de IA sin llamar a un LLM de terceros y aporta los registros de auditoría, contratos de encargo y documentación de EIPD que exigen el RGPD y el Reglamento de IA. Esta guía muestra cómo verificarlo antes de firmar.
Última revisión: Julio de 2026
Dos marcos regulan el análisis con IA en la UE. El RGPD (Reglamento (UE) 2016/679) se aplica desde 2018 y cubre todo tratamiento de datos personales: base jurídica, derechos de los interesados, seguridad (artículo 32), encargo del tratamiento (artículo 28) y evaluaciones de impacto (artículo 35). El Reglamento de IA (Reglamento (UE) 2024/1689) añade una segunda capa, al estilo de la seguridad de producto.
El 2 de agosto de 2026 pasa a ser aplicable el núcleo del Reglamento de IA, incluidas las obligaciones para los sistemas de IA de «alto riesgo» del anexo III. El software de análisis y BI no es automáticamente de alto riesgo: solo queda sujeto a estas normas cuando se usa para una finalidad del anexo III, como cribar candidaturas de empleo, evaluar la solvencia o decidir el acceso a servicios esenciales. Las prácticas prohibidas se aplican desde el 2 de febrero de 2025 y las normas sobre modelos de IA de uso general desde el 2 de agosto de 2025.
Cuando su BI toca un uso de alto riesgo, el artículo 12 exige que el sistema conserve registros automáticos durante toda su vida útil, junto con gestión de riesgos, gobernanza de datos y supervisión humana. Incluso fuera de los usos de alto riesgo, esos mismos registros de auditoría son una de las formas más sólidas de demostrar la responsabilidad proactiva del RGPD.
“Los sistemas de IA de alto riesgo permitirán técnicamente el registro automático de acontecimientos (archivos de registro) a lo largo de todo su ciclo de vida.”
La pregunta de cumplimiento más importante no es la herramienta, sino la tarea que le asigna. El mismo cuadro de mando es análisis corriente cuando sigue los ingresos y es IA de alto riesgo cuando clasifica candidaturas. Contraste cada caso de uso de IA con el anexo III antes de dar por hecho que se aplican las obligaciones más estrictas.
Multa máxima del Reglamento de IA para las infracciones más graves: hasta 35 millones de euros o el 7 % del volumen de negocio anual mundial, la cifra que sea mayor (artículo 99).
Reglamento de IA, artículo 99Antes de preseleccionar a cualquier proveedor de análisis con IA, confirme cada uno de estos puntos. Se corresponden directamente con las obligaciones del RGPD y del Reglamento de IA para las pymes compradoras de la UE.
Confirme dónde se almacenan y tratan los datos personales. Para las pymes de la UE, la opción segura por defecto es el alojamiento dentro de la UE/EEE o en su propia infraestructura, de modo que ni siquiera surja la cuestión de la transferencia internacional.
Muchas herramientas de «análisis con IA» reenvían sus datos a una API de modelo externa. Pregunte si los prompts, las filas o el esquema salen alguna vez de su entorno. Los modelos autoalojados o locales mantienen la inferencia en su sitio.
Si su caso de uso es de alto riesgo según el anexo III, el sistema debe conservar registros automáticos de acontecimientos durante su vida útil. Incluso si no lo es, los registros de auditoría son una prueba sólida de responsabilidad proactiva conforme al art. 5.2 del RGPD.
En los tratamientos de alto riesgo debe realizar una Evaluación de Impacto relativa a la Protección de Datos. Un buen proveedor facilita la documentación técnica, los diagramas de flujo de datos y la información del modelo que necesita para completarla.
Todo proveedor que trate datos personales por cuenta suya debe firmar un contrato de encargo conforme al art. 28 del RGPD con encargados ulteriores documentados. Revise la lista y cómo se le notifican los cambios.
Pida cifrado en tránsito y en reposo, controles de acceso y pruebas independientes como ISO 27001 o un informe SOC 2. Las afirmaciones vagas de «seguridad de nivel bancario» no son una prueba.
Si algún dato llega a un país sin decisión de adecuación, necesita Cláusulas Contractuales Tipo, una evaluación de impacto de la transferencia y medidas complementarias. Mantener los datos en la UE lo evita por completo.
Las entidades financieras deben cumplir las normas de DORA sobre terceros proveedores de TIC; los compradores suizos, la Ley de Protección de Datos revisada (revDSG). Confirme que el proveedor puede actuar como proveedor de TIC responsable y admite el alojamiento de datos en Suiza.
Use esta tabla en las reuniones con proveedores. La columna central es la pregunta que debe hacer; la columna derecha es la respuesta que debería hacerle desistir.
| Criterio de evaluación | Qué preguntar al proveedor | Señal de alarma |
|---|---|---|
| Ubicación de los datos | ¿Dónde se almacenan y tratan exactamente nuestros datos y podemos elegir «solo UE» o autoalojamiento? | «Está en la nube» sin región ni país concretos. |
| Alojamiento del modelo de IA | ¿La IA se ejecuta con sus propios modelos o llaman a una API de LLM externa? | Los datos se envían a un modelo de terceros y no se puede desactivar. |
| Datos usados para entrenamiento | ¿Se usan nuestros datos alguna vez para entrenar o ajustar sus modelos? | Los datos de clientes entrenan modelos compartidos por defecto. |
| Registros de auditoría | ¿Podemos exportar registros inmutables de cada consulta de IA y acceso a datos? | Sin registros por consulta, o registros que no se pueden exportar. |
| Contrato de encargo y subencargados | ¿Firmarán un contrato de encargo del art. 28 y publicarán su lista de subencargados? | Sin contrato de encargo, o una cadena opaca de subencargados. |
| Certificaciones | ¿Pueden facilitar un certificado ISO 27001 o un informe SOC 2? | Solo afirmaciones de marketing, sin certificación independiente. |
| Modelo de precios | ¿El precio es fijo y previsible o por token o por consulta? | Los costes crecen con el uso, de modo que un registro exhaustivo se encarece. |
Dónde residen sus datos y dónde se ejecuta el modelo de IA son las dos decisiones que determinan la mayor parte de su exposición al cumplimiento. Cuatro modelos generales, de mayor a menor exposición:
| Modelo de despliegue | Ubicación de los datos | Salida de datos al LLM | Implicación de cumplimiento | Ideal para |
|---|---|---|---|---|
| IA en nube SaaS pública | Nube del proveedor, a menudo fuera de la UE | Los datos van a API de LLM de terceros | Máxima exposición a transferencias y al Reglamento de IA; requiere CCT + EIT | Datos poco sensibles, pilotos rápidos |
| Nube en región de la UE | Nube del proveedor, región UE/EEE | Puede seguir llamando a modelos externos | Alojamiento resuelto; revise la salida al LLM y los subencargados | Empresas de la UE que quieren alojamiento gestionado |
| Autoalojado / local (on-premise) | Su centro de datos o nube privada | Ninguna: los modelos se ejecutan localmente | Fuerte soberanía del dato; usted controla los registros y la EIPD | Pymes reguladas, finanzas, sanidad |
| Aislado (air-gapped) | Red aislada, sin internet | Ninguna por diseño | Control máximo para datos confidenciales o críticos | Cargas muy sensibles o soberanas |
Adaptrix se creó precisamente para este problema. Es una opción entre varias; aquí se relaciona, con honestidad, con la checklist anterior.
Los agentes de IA planifican y responden preguntas analíticas sin enviar sus datos a un modelo externo.
Modelos abiertos autoalojados en centros de datos alemanes (UE); el despliegue en su propia infraestructura está previsto para Enterprise Plus (en la hoja de ruta).
Los prompts, las filas y el esquema permanecen dentro del entorno soberano de Adaptrix en la UE; nada se envía a una API de modelo de terceros.
Para los entornos más sensibles, el funcionamiento totalmente desconectado de internet está previsto para Enterprise Plus (en la hoja de ruta).
Cada consulta de IA y cada acceso a datos puede registrarse, en apoyo de la responsabilidad del RGPD y del registro al estilo del artículo 12.
Precio anual previsible, sin tarifas por token, de modo que un registro exhaustivo nunca dispara su factura.
No. La mayoría del análisis y la BI no es de alto riesgo. Solo queda sujeta a las obligaciones de alto riesgo cuando se usa para una finalidad del anexo III, como cribar candidaturas, evaluar la solvencia o decidir el acceso a servicios esenciales. Fuera de esos casos, las obligaciones de alto riesgo (incluido el registro del artículo 12) por lo general no se aplican, aunque el RGPD siempre sí.
Es la fecha en que pasa a ser aplicable el núcleo del Reglamento de IA, incluidas las obligaciones para los sistemas de IA de alto riesgo del anexo III: gestión de riesgos, gobernanza de datos, registro (artículo 12), transparencia y supervisión humana. Las prácticas prohibidas se aplican desde febrero de 2025 y las normas sobre modelos de IA de uso general desde agosto de 2025.
Es posible, pero asume el problema de transferencia que el TJUE planteó en Schrems II. Necesita Cláusulas Contractuales Tipo, una evaluación de impacto de la transferencia y medidas complementarias, y debe comprobar si los datos llegan a un LLM de terceros. Mantener los datos y la inferencia en la UE elimina la mayor parte de esa carga.
Rara vez. No existe un único «certificado del RGPD» oficial. Busque, en cambio, un contrato de encargo del art. 28 firmado, una lista publicada de subencargados, pruebas de seguridad del art. 32 como ISO 27001 o SOC 2, y respuestas claras sobre el alojamiento de datos. Trate con cautela los sellos de «certificado RGPD».
La Ley de Protección de Datos suiza revisada (revDSG), en vigor desde el 1 de septiembre de 2023, está muy alineada con el RGPD, pero es una ley propia con sus propias obligaciones de notificación y de EIPD y sanciones penales de hasta 250 000 CHF contra las personas responsables. Los compradores suizos deberían confirmar el alojamiento de datos en Suiza y un contrato de encargo conforme al revDSG.
DORA, aplicable desde el 17 de enero de 2025, considera a su proveedor de análisis como un tercero proveedor de TIC. Necesita cláusulas contractuales de resiliencia, notificación de incidentes y salida, y los proveedores críticos quedan bajo supervisión de la UE. Pregunte si el proveedor puede cumplir los requisitos de DORA para terceros proveedores de TIC.
Vea cómo el análisis agéntico se ejecuta en infraestructura soberana de la UE, sin salida de datos al LLM y con registros de auditoría integrados.
Cada afirmación jurídica de esta página enlaza con una fuente primaria. Verifique el texto vigente antes de tomar decisiones de cumplimiento.
Esta guía de compra es información general, no asesoramiento jurídico. Los textos legales y las fechas cambian; verifique la situación vigente con las fuentes primarias enlazadas más arriba y con su propio asesoramiento antes de tomar decisiones de compra o de cumplimiento. Las cifras de sanciones proceden de la legislación citada; los ejemplos ilustrativos se señalan como tales.