Inteligencia Artificial · Datos, confidencialidad y secreto

Datos, confidencialidad y secreto en sistemas de IA

La pregunta no es solo si una herramienta almacena datos. Hay que reconstruir qué información entra, para qué finalidad, quién puede acceder, qué aprende el sistema, qué permanece en memoria y cómo puede recuperarse, transferirse o eliminarse.

EstadoRGPD y secreto siguen plenamente aplicables a la IA

El AI Act no sustituye al RGPD ni a los regímenes de confidencialidad y secreto. Una misma configuración puede estar sometida simultáneamente a varias capas de protección de información.

JurisdicciónUnión Europea · España

La aplicación concreta depende de la posición, finalidad, sector, datos, sistema y efectos del caso.

Última revisión30 agosto 2026

Las fuentes normativas primarias prevalecen sobre resúmenes y materiales explicativos.

Dónde empieza el problema

No se resuelve identificando una palabra en una norma.

La pregunta correcta depende de la configuración material del sistema y de la posición jurídica que ocupa cada parte.

Mapa jurídico

Las capas que hay que leer juntas.

01

Finalidad y base jurídica

Antes de transferir información a una herramienta debe definirse qué tratamiento existe, para qué finalidad y con qué base jurídica. La comodidad operativa no sustituye necesidad, proporcionalidad ni transparencia.

02

Proveedor y subencargados

La arquitectura de tratamiento puede incluir proveedor principal, modelos de terceros, infraestructura, observabilidad, soporte y subprocesadores. Cada transferencia material debe poder localizarse y gobernarse.

03

Memoria, modelos e inferencias

Un dato puede dejar de aparecer como input visible y seguir influyendo mediante memoria, índices, embeddings, fine-tuning, logs o inferencias. La evaluación debe seguir la trayectoria material de la información, no solo la interfaz.

04

Decisiones y perfiles

Cuando la IA participa en decisiones sobre personas debe revisarse si existe una decisión basada exclusivamente en tratamiento automatizado con efectos jurídicos o impacto similar, además de cualquier régimen laboral, sectorial o del AI Act.

05

Confidencialidad y secreto

La confidencialidad contractual y el secreto empresarial no son equivalentes. Mantener la protección exige medidas razonables: minimización, segregación, permisos, restricciones de finalidad, seguridad, trazabilidad y control de revelación.

06

Retención, logs y eliminación

La conservación debe coordinar obligaciones regulatorias y probatorias con minimización y limitación temporal. La terminación exige saber qué se borra, qué debe conservarse, qué permanece en backups y qué evidencia puede recuperarse.

De la norma a la operación

El secreto se protege gobernando la trayectoria, no añadiendo una cláusula.

Una arquitectura sólida permite saber qué información sale del entorno, quién la recibe, bajo qué finalidad, cuánto tiempo permanece y cómo se revoca el acceso o se reconstruye un incidente.

01

Clasificar la información

Distinguir datos personales, categorías especiales, información confidencial, secreto empresarial, datos de clientes, fuentes licenciadas y otros activos sensibles.

02

Dibujar el flujo

Identificar origen, inputs, APIs, proveedores, subprocesadores, almacenamiento, memoria, logs, outputs, exportaciones y destinos posteriores.

03

Fijar finalidad y permisos

Relacionar cada uso con su base y limitar accesos, entrenamiento, mejora, soporte, observabilidad y reutilización a lo jurídicamente permitido.

04

Evaluar riesgo y derechos

Determinar si procede evaluación de impacto, información adicional, mecanismos de ejercicio de derechos, intervención humana u otras garantías.

05

Controlar conservación

Definir plazos, logs necesarios, borrado, backups, bloqueo, segregación, portabilidad y tratamiento al finalizar el contrato.

06

Preparar incidentes

Conservar capacidad de identificar qué información estuvo expuesta, quién accedió, qué sistemas intervinieron y qué medidas de contención o notificación proceden.

Instrumentos de aplicación

Del mapa jurídico a una diferencia verificable.

Estas herramientas traducen preguntas del pilar a una estructura de trabajo. No certifican cumplimiento: hacen visibles hechos, vacíos, decisiones y evidencia que deben resolverse.

Ver los doce instrumentos →

Fuentes de referencia

Fuente primaria primero. Estado jurídico visible.

Esta página no pretende sustituir el texto oficial. La función de H&C es ordenar qué fuentes deben leerse juntas y qué diferencia produce cada una en el sistema.

Aplicación profesional

La pregunta útil es qué información abandona su contexto original y qué ocurre después con ella.

Podemos reconstruir el flujo de datos y secretos de un sistema, revisar proveedor y subprocesadores, delimitar memoria y logs y diseñar las medidas jurídicas y operativas necesarias para usarlo sin perder control sobre la información.