AI4PDG · Seguridad y Compliance · Diagnóstico de Privacidad
⚖ Diagnóstico legal · Resultado personalizado

Diagnóstico de privacidad y política de uso de IA

14 preguntas para saber exactamente qué puedes hacer con cada herramienta de IA, qué pasos previos necesitas dar, cuál es tu base legal bajo el RGPD —incluyendo transferencias internacionales y LOPD-GDD— y cómo formalizar la política de uso de IA de tu empresa. Sin jerga legal, con resultado accionable y borrador de política listo para aprobar.

Sin conocimientos técnicos · Resultado accionable · Borrador de política incluido

Pregunta 1 de 14
¿Para qué vas a usar la IA?
Marca todos los casos de uso que tengas en mente. Puedes seleccionar varios. El tipo de uso determina el nivel de riesgo de partida antes de considerar qué herramienta o qué datos usarás.
¿Qué tipo de información vas a introducir en la IA?
Marca todo lo que aplique. Puedes seleccionar varios. Sé honesto: piensa en los casos de uso reales que has marcado antes. La sensibilidad de los datos es el factor más determinante del riesgo legal.
¿Los datos que vas a usar son de la empresa o de terceros?
Cuando los datos pertenecen a personas físicas (clientes, empleados, proveedores), esas personas tienen derechos bajo el RGPD: acceso, rectificación, supresión, portabilidad. La empresa debe poder ejercer esos derechos, y el uso de IA puede complicarlo.
¿Con qué frecuencia y a qué escala vas a usar la IA?
La frecuencia y el volumen determinan si el tratamiento de datos requiere un Registro de Actividades de Tratamiento (RAT) y posiblemente una Evaluación de Impacto (EIPD/DPIA). A mayor escala, mayor obligación de documentar.
¿Con quién compartes los resultados generados por la IA?
Los outputs de la IA pueden contener información derivada de los datos que introdujiste. Compartirlos amplía el alcance del tratamiento y puede requerir base legal adicional.
¿Qué herramienta o herramientas vas a usar y con qué plan?
El plan contratado determina si existe un DPA (Data Processing Agreement) — el contrato que obliga al proveedor a no usar tus datos para entrenar sus modelos y a cumplir el RGPD. Sin DPA, los datos que introduces pueden usarse para mejorar el modelo. Puedes seleccionar varias herramientas.
¿Has verificado el estado de los contratos con los proveedores de IA?
Más allá de si el proveedor ofrece DPA, lo importante es si tu empresa lo ha firmado y verificado. Un DPA disponible pero no firmado no te protege.
Pregunta 8 de 14
¿Has verificado el mecanismo de transferencia internacional de datos del proveedor de IA?
Todas las herramientas de IA líder tienen sede en EE.UU., fuera del Espacio Económico Europeo (EEE). El RGPD exige que cualquier transferencia de datos personales a un país tercero esté amparada por una garantía adecuada: una decisión de adecuación (como el EU-U.S. Data Privacy Framework), unas Cláusulas Contractuales Tipo (CCT/SCCs) firmadas, o una excepción específica del art. 49 RGPD. Sin esta garantía, la transferencia es ilegal aunque el proveedor tenga DPA.
Pregunta 9 de 14
¿Tu empresa tiene un responsable de protección de datos o cumplimiento normativo?
El RGPD obliga a designar un Delegado de Protección de Datos (DPO) en ciertos casos (sector público, tratamiento a gran escala de datos sensibles, monitorización sistemática). Aunque no sea obligatorio, es buena práctica tener alguien responsable.
Pregunta 10 de 14
¿Tu empresa opera en un sector con regulación específica de datos?
Algunos sectores tienen obligaciones adicionales más allá del RGPD general que afectan directamente al uso de IA.
Parte 2 — Política de Uso de IA
Pregunta 11 de 14
¿Quién puede autorizar el uso de nuevas herramientas de IA en tu empresa?
Definir un proceso de autorización es el primer paso para evitar el Shadow AI — el uso de herramientas de IA no aprobadas que la empresa desconoce. Sin un proceso claro, los empleados adoptan herramientas por su cuenta sin evaluación de riesgos.
Pregunta 12 de 14
¿Qué usos de IA quieres prohibir explícitamente en tu empresa?
Una política de uso de IA sin prohibiciones explícitas es incompleta. Selecciona todos los usos que quieres que queden expresamente prohibidos. Puedes seleccionar varios.
Pregunta 13 de 14
¿Qué obligaciones de transparencia quieres establecer sobre el uso de IA?
La transparencia sobre el uso de IA es una obligación ética y, en algunos casos, legal (AI Act). Selecciona las obligaciones que quieres incluir en tu política. Puedes seleccionar varias.
Pregunta 14 de 14
¿Con qué frecuencia revisaréis y actualizaréis esta política?
El entorno regulatorio de la IA cambia rápidamente. El AI Act europeo entró en vigor en 2024 con plazos escalonados hasta 2027. Una política que no se revisa queda obsoleta en meses.
Tu diagnóstico de privacidad
Diagnóstico generado
Semáforo por herramienta
Tus reglas mínimas de privacidad
📋 Resumen de privacidad listo para compartir con tu equipo