Saltar al contenido principal

§ 24 · Privacidad

IA conforme al RGPD para abogados: lo que de verdad importa en el alojamiento en la UE

Transferencias a terceros países, uso para el entrenamiento, plazos de supresión poco claros: a qué deben prestar atención los despachos concienciados con la protección de datos al usar herramientas de IA — desde el contrato de encargado del tratamiento y el alojamiento en la UE hasta las obligaciones de transparencia del Reglamento de IA de la UE, en vigor desde el 2 de agosto de 2026.

3 minPrivacidad
Imagen simbólica: una ubicación de servidores en la UE con un candado de protección de datos, como representación de una IA conforme al RGPD y del alojamiento en la UE en los despachos

En una frase

Los datos de los expedientes solo deben introducirse en una IA cuyo contrato de encargado del tratamiento, ubicación de alojamiento y plazos de supresión pueda usted acreditar por escrito — y, desde el 2 de agosto de 2026, el Reglamento de IA de la UE exige además que el uso de la IA se señale de forma transparente.

Por qué ChatGPT y similares son delicados sin un acuerdo adicional

Quien copia escritos, contratos o correos de clientes en una herramienta de IA de libre acceso está entregando secretos profesionales. Tres aspectos lo hacen arriesgado:

  • Transferencias a terceros países: las ofertas estándar suelen procesar sus entradas en servidores estadounidenses, sin que usted pueda controlar ni garantizar el lugar del tratamiento.
  • Uso para el entrenamiento: sin un acuerdo expreso, sus entradas pueden reutilizarse para mejorar el modelo — asuntos sensibles incluidos.
  • Plazos de conservación: cuánto tiempo se almacenan las instrucciones y quién accede a ellas rara vez está documentado con claridad en los servicios de consumo.

Para el despacho esto significa: sin acuerdos adicionales falta la base jurídica para siquiera introducir datos del expediente. Más información en Por qué no usar simplemente ChatGPT.

La lista de comprobación para cualquier herramienta de IA

Antes de que una herramienta pueda acceder a expedientes reales, deberían poder acreditarse cinco puntos — solo entonces cabe hablar de una IA conforme con la protección de datos:

  • Contrato de encargado del tratamiento (DPA): un contrato firmado que vincule al proveedor como encargado del tratamiento.
  • Transparencia sobre los subencargados: una lista abierta y actualizada de todos los prestadores implicados.
  • Alojamiento en la UE o «EU pinning»: la garantía de que el tratamiento permanece en la UE — también cuando se activan modelos premium.
  • Plazos de supresión y conservación: documentación de cuánto tiempo se almacenan los datos y cuándo se suprimen.
  • Modelo de roles y accesos: quién ve qué datos en su despacho — y que el propio proveedor no tiene acceso en claro.

Si falta alguno de estos puntos, no es un detalle, sino un criterio de exclusión.

Desde el 2 de agosto de 2026: el Reglamento de IA de la UE

Desde el 2 de agosto de 2026 se aplican las obligaciones de transparencia del artículo 50 del Reglamento de IA de la UE: los contenidos generados por IA y el uso de chatbots deben ser reconocibles como tales. Las obligaciones más estrictas para los sistemas de alto riesgo del anexo III se aplazaron al 2 de diciembre de 2027 mediante el «Digital Omnibus» — pero aplazar no es derogar. La cuantía de las sanciones va en serio: hasta 35 millones de euros o el 7 % del volumen de negocios anual mundial. Para los despachos esto significa: el uso de la IA debe documentarse, señalarse e integrarse en su propio cumplimiento normativo.

El enmascaramiento de datos personales y el tachado mediante IA como segunda línea de defensa

Incluso con un tratamiento impecable, la minimización de datos sigue siendo la mejor protección. Una segunda línea de defensa actúa antes incluso de que se invoque un modelo: los datos personales se detectan y enmascaran, los documentos se tachan antes de su transmisión. Así, sale del despacho el menor texto en claro posible. Cómo funciona esto en la práctica lo muestran el artículo sobre el enmascaramiento de datos personales y el de la tachadura de PDF asistida por IA.

Cómo lo implementa SmartLegalPro

SmartLegalPro está diseñado para el alojamiento en la UE. También el modelo premium opcional (el complemento Fable) se ancla automáticamente a regiones de la UE y solo se utiliza tras un consentimiento expreso del despacho. Los datos de los expedientes no se destinan al entrenamiento. Qué prestadores están implicados figura de forma abierta en la lista de subencargados; cómo se emplea y se señala la IA se explica en la página de transparencia sobre la IA.

Lo esencial sigue siendo: la IA no sustituye la revisión del abogado. Los tribunales han dejado claro en repetidas ocasiones que el deber de verificación del abogado subsiste para cada resultado de la IA. SmartLegalPro proporciona la herramienta para ello — desde el grafo de hechos y la segunda verificación de plazos hasta el regulador de autonomía en el Anwaltsportal. Usted mantiene el control.

Lexi, digitale Rechts-Assistenz

¿Listo para aclarar su asunto?

{n} créditos gratis. No se requiere tarjeta de crédito. Listo en 2 minutos.

Empiece ahora gratis

Sin tarjeta de crédito · Cumple el RGPD · Iniciar gratis

Comenzar gratis
Sin tarjeta de crédito
Comenzar ahora