Finalidad y base jurídica
Antes de transferir información a una herramienta debe definirse qué tratamiento existe, para qué finalidad y con qué base jurídica. La comodidad operativa no sustituye necesidad, proporcionalidad ni transparencia.
Inteligencia Artificial · Datos, confidencialidad y secreto
La pregunta no es solo si una herramienta almacena datos. Hay que reconstruir qué información entra, para qué finalidad, quién puede acceder, qué aprende el sistema, qué permanece en memoria y cómo puede recuperarse, transferirse o eliminarse.
El AI Act no sustituye al RGPD ni a los regímenes de confidencialidad y secreto. Una misma configuración puede estar sometida simultáneamente a varias capas de protección de información.
La aplicación concreta depende de la posición, finalidad, sector, datos, sistema y efectos del caso.
Las fuentes normativas primarias prevalecen sobre resúmenes y materiales explicativos.
Dónde empieza el problema
La pregunta correcta depende de la configuración material del sistema y de la posición jurídica que ocupa cada parte.
Mapa jurídico
Antes de transferir información a una herramienta debe definirse qué tratamiento existe, para qué finalidad y con qué base jurídica. La comodidad operativa no sustituye necesidad, proporcionalidad ni transparencia.
La arquitectura de tratamiento puede incluir proveedor principal, modelos de terceros, infraestructura, observabilidad, soporte y subprocesadores. Cada transferencia material debe poder localizarse y gobernarse.
Un dato puede dejar de aparecer como input visible y seguir influyendo mediante memoria, índices, embeddings, fine-tuning, logs o inferencias. La evaluación debe seguir la trayectoria material de la información, no solo la interfaz.
Cuando la IA participa en decisiones sobre personas debe revisarse si existe una decisión basada exclusivamente en tratamiento automatizado con efectos jurídicos o impacto similar, además de cualquier régimen laboral, sectorial o del AI Act.
La confidencialidad contractual y el secreto empresarial no son equivalentes. Mantener la protección exige medidas razonables: minimización, segregación, permisos, restricciones de finalidad, seguridad, trazabilidad y control de revelación.
La conservación debe coordinar obligaciones regulatorias y probatorias con minimización y limitación temporal. La terminación exige saber qué se borra, qué debe conservarse, qué permanece en backups y qué evidencia puede recuperarse.
De la norma a la operación
Una arquitectura sólida permite saber qué información sale del entorno, quién la recibe, bajo qué finalidad, cuánto tiempo permanece y cómo se revoca el acceso o se reconstruye un incidente.
Distinguir datos personales, categorías especiales, información confidencial, secreto empresarial, datos de clientes, fuentes licenciadas y otros activos sensibles.
Identificar origen, inputs, APIs, proveedores, subprocesadores, almacenamiento, memoria, logs, outputs, exportaciones y destinos posteriores.
Relacionar cada uso con su base y limitar accesos, entrenamiento, mejora, soporte, observabilidad y reutilización a lo jurídicamente permitido.
Determinar si procede evaluación de impacto, información adicional, mecanismos de ejercicio de derechos, intervención humana u otras garantías.
Definir plazos, logs necesarios, borrado, backups, bloqueo, segregación, portabilidad y tratamiento al finalizar el contrato.
Conservar capacidad de identificar qué información estuvo expuesta, quién accedió, qué sistemas intervinieron y qué medidas de contención o notificación proceden.
Instrumentos de aplicación
Estas herramientas traducen preguntas del pilar a una estructura de trabajo. No certifican cumplimiento: hacen visibles hechos, vacíos, decisiones y evidencia que deben resolverse.
Ver los doce instrumentos →Fuentes de referencia
Esta página no pretende sustituir el texto oficial. La función de H&C es ordenar qué fuentes deben leerse juntas y qué diferencia produce cada una en el sistema.
Base jurídica central para tratamiento de datos personales, encargados, seguridad, evaluaciones de impacto, derechos y decisiones individuales automatizadas.
Aborda anonimización de modelos, interés legítimo y consecuencias del uso de datos personales tratados ilícitamente en desarrollo y despliegue de modelos.
Publicadas el 18 de febrero de 2026. Analizan riesgos y medidas en sistemas capaces de interactuar con entornos digitales y ejecutar tareas con autonomía.
La condición de secreto empresarial exige que la información sea secreta, tenga valor empresarial por serlo y haya sido objeto de medidas razonables para mantenerla en secreto.
Marco europeo de protección de conocimientos técnicos e información empresarial no divulgados frente a obtención, uso y revelación ilícitos.
Conexiones
Convertir la arquitectura de datos en obligaciones contractuales de acceso, uso, subprocesadores, cambios, logs, borrado y salida.
Abrir →PilarAsignar responsables, permisos, registros, evaluaciones, cambios e incidentes dentro del gobierno del sistema.
Abrir →PilarConectar evidencia, logs y control de información con atribución, investigación y defensa cuando aparece un daño.
Abrir →Área H&CRevisar monitorización, decisiones automatizadas y tratamiento de datos cuando el sistema interviene en relaciones de trabajo.
Abrir →Aplicación profesional
Podemos reconstruir el flujo de datos y secretos de un sistema, revisar proveedor y subprocesadores, delimitar memoria y logs y diseñar las medidas jurídicas y operativas necesarias para usarlo sin perder control sobre la información.