Preguntas RGPD para herramientas de IA
Ocho preguntas. Las mismas que planteamos en cada verificación y que publicamos en cada ficha verificada con enlace de referencia y fecha. Aquí están para llevar, con el motivo por el que cada una cuenta y el lugar en el que suele estar la respuesta.
| ✓ | Pregunta | Por qué cuenta | Dónde está la respuesta |
|---|---|---|---|
| 1 | Contrato de encargado del tratamiento (DPA) disponible | Sin un contrato de encargado del tratamiento no puede confiar datos personales al proveedor, y en una herramienta acaban antes de lo que se piensa. | Normalmente bajo «DPA», «Legal» o en el centro de confianza. Con frecuencia solo está disponible a partir de un plan de pago. |
| 2 | Ubicación de los servidores declarada | La ubicación determina si existe una transferencia a un tercer país y qué garantías adicionales necesita. | En el centro de confianza o en la documentación técnica. Pocas veces es elegible: compruebe si es una promesa o una opción de configuración. |
| 3 | Subencargados del tratamiento publicados | Cada subencargado del tratamiento es otra empresa con acceso. Tiene que conocerlos para poder oponerse. | Una lista pública y fechada, con aviso de los cambios, es la señal de calidad. Si falta, le falta la base. |
| 4 | Datos de clientes excluidos del entrenamiento (o excluibles) | Lo que entra en el entrenamiento no vuelve a salir. Para los datos de clientes y los secretos empresariales, ese es el punto crítico. | En las condiciones de uso y, a menudo, además en los ajustes de la cuenta. Fíjese en la diferencia entre «desactivado por defecto» y «se puede desactivar». |
| 5 | Representante en la UE designado (art. 27 RGPD) | Sin establecimiento en la UE, el proveedor necesita un representante en la UE (art. 27 RGPD); de lo contrario, los interesados no tienen a quién dirigirse. | En la política de privacidad, casi siempre al final, con nombre y dirección. |
| 6 | Cláusulas contractuales tipo para transferencias a terceros países | Cuando el tratamiento se produce fuera de la UE, las cláusulas contractuales tipo son la vía habitual, junto con una evaluación caso por caso. | Como anexo al contrato de encargado del tratamiento. Compruebe qué módulos se han incorporado. |
| 7 | Plazos de supresión documentados | Un compromiso de supresión sin plazo no es un compromiso. Importa también para las copias de seguridad y los registros. | En el contrato de encargado del tratamiento o en la documentación, bajo el término «retention». |
| 8 | Certificación independiente (ISO 27001, SOC 2) | Una certificación no sustituye su propia comprobación, pero la acorta: alguien independiente ha mirado. | ISO 27001 o SOC 2 Type II, con alcance y fecha. Un informe sin alcance dice poco. |
Cómo registrar las respuestas
Anote tres cosas en cada pregunta: la respuesta, el enlace en el que consta y la fecha. Sin fecha, un dato de protección de datos no vale nada: los proveedores cambian sus condiciones y nadie se lo comunica a usted. Precisamente por eso cada respuesta que publicamos lleva una fecha de verificación, y cada verificación vence a los 180 días.
«Sin información» es un resultado admisible y a menudo el más honesto. No rellene el hueco con una suposición.
Esta lista no es asesoramiento jurídico ni una evaluación de impacto relativa a la protección de datos. Ordena preguntas; no las responde para su caso. Los detalles, en el aviso de exención de responsabilidad.
Relacionado: lista de compra para España y Latinoamérica · nuestra metodología de valoración · cómo se desarrolla una verificación