Saltar al contenido
iaherramientas Enviar herramienta

Preguntas RGPD para herramientas de IA

Ocho preguntas. Las mismas que planteamos en cada verificación y que publicamos en cada ficha verificada con enlace de referencia y fecha. Aquí están para llevar, con el motivo por el que cada una cuenta y el lugar en el que suele estar la respuesta.

✓PreguntaPor qué cuentaDónde está la respuesta
1 Contrato de encargado del tratamiento (DPA) disponible Sin un contrato de encargado del tratamiento no puede confiar datos personales al proveedor, y en una herramienta acaban antes de lo que se piensa. Normalmente bajo «DPA», «Legal» o en el centro de confianza. Con frecuencia solo está disponible a partir de un plan de pago.
2 Ubicación de los servidores declarada La ubicación determina si existe una transferencia a un tercer país y qué garantías adicionales necesita. En el centro de confianza o en la documentación técnica. Pocas veces es elegible: compruebe si es una promesa o una opción de configuración.
3 Subencargados del tratamiento publicados Cada subencargado del tratamiento es otra empresa con acceso. Tiene que conocerlos para poder oponerse. Una lista pública y fechada, con aviso de los cambios, es la señal de calidad. Si falta, le falta la base.
4 Datos de clientes excluidos del entrenamiento (o excluibles) Lo que entra en el entrenamiento no vuelve a salir. Para los datos de clientes y los secretos empresariales, ese es el punto crítico. En las condiciones de uso y, a menudo, además en los ajustes de la cuenta. Fíjese en la diferencia entre «desactivado por defecto» y «se puede desactivar».
5 Representante en la UE designado (art. 27 RGPD) Sin establecimiento en la UE, el proveedor necesita un representante en la UE (art. 27 RGPD); de lo contrario, los interesados no tienen a quién dirigirse. En la política de privacidad, casi siempre al final, con nombre y dirección.
6 Cláusulas contractuales tipo para transferencias a terceros países Cuando el tratamiento se produce fuera de la UE, las cláusulas contractuales tipo son la vía habitual, junto con una evaluación caso por caso. Como anexo al contrato de encargado del tratamiento. Compruebe qué módulos se han incorporado.
7 Plazos de supresión documentados Un compromiso de supresión sin plazo no es un compromiso. Importa también para las copias de seguridad y los registros. En el contrato de encargado del tratamiento o en la documentación, bajo el término «retention».
8 Certificación independiente (ISO 27001, SOC 2) Una certificación no sustituye su propia comprobación, pero la acorta: alguien independiente ha mirado. ISO 27001 o SOC 2 Type II, con alcance y fecha. Un informe sin alcance dice poco.

Cómo registrar las respuestas

Anote tres cosas en cada pregunta: la respuesta, el enlace en el que consta y la fecha. Sin fecha, un dato de protección de datos no vale nada: los proveedores cambian sus condiciones y nadie se lo comunica a usted. Precisamente por eso cada respuesta que publicamos lleva una fecha de verificación, y cada verificación vence a los 180 días.

«Sin información» es un resultado admisible y a menudo el más honesto. No rellene el hueco con una suposición.

Esta lista no es asesoramiento jurídico ni una evaluación de impacto relativa a la protección de datos. Ordena preguntas; no las responde para su caso. Los detalles, en el aviso de exención de responsabilidad.

Relacionado: lista de compra para España y Latinoamérica · nuestra metodología de valoración · cómo se desarrolla una verificación