Cumplimiento normativo en IA: checklist para DPOs y responsables de compliance
Checklist práctica de cumplimiento normativo para el uso de IA con datos personales. Cubre RGPD, transferencias internacionales, medidas técnicas, documentación y formación. Diseñada para DPOs.
- La mayoría de empresas españolas usan herramientas de IA con datos personales sin haber hecho una evaluación de compliance. Esta checklist cubre lo mínimo exigible
- No basta con tener un contrato con el proveedor (CCT, DPA). El RGPD exige medidas técnicas, documentación y transparencia hacia el interesado
- Esta checklist está estructurada en 6 bloques: licitud, transferencias, seguridad, documentación, derechos ARCO y formación. Cada ítem es verificable
- Al final hay una hoja de cálculo descargable para que puedas usar esto mañana mismo con tu equipo legal
Si eres DPO, responsable de compliance o asesor legal en una empresa que usa —o está a punto de usar— inteligencia artificial con datos personales, esta checklist es para ti.
No es un artículo sobre “los riesgos de la IA”. Es una lista de verificación concreta, estructurada por bloques normativos, con lo que necesitas tener documentado antes de que la AEPD lo pida. Cada ítem está diseñado para ser respondido con un sí/no/parcial y tiene una columna de evidencia.
Si necesitas contexto más amplio sobre el marco legal del uso de ChatGPT en empresas, empieza por aquí: ¿Es legal usar ChatGPT en tu empresa? Lo que dice la AEPD sobre privacidad y RGPD.
Aviso: esta checklist es una herramienta de apoyo para profesionales de la privacidad. No sustituye una evaluación de impacto (EIPD) completa ni el asesoramiento jurídico específico para tu caso.
Bloque 1: Licitud y base legal
| # | Ítem | Evidencia esperada |
|---|---|---|
| 1.1 | ¿Está identificada la base legal para el tratamiento de datos personales mediante IA? (Art. 6 RGPD) | Documento de análisis de licitud |
| 1.2 | Si la base es interés legítimo, ¿está documentado el balancing test? | Documento de ponderación (LIA) |
| 1.3 | ¿Se ha verificado que no se tratan categorías especiales de datos (Art. 9) sin base legal reforzada? | Matriz de clasificación de datos |
| 1.4 | ¿La finalidad del tratamiento con IA está claramente definida y documentada? | Registro de actividades de tratamiento (RAT) actualizado |
| 1.5 | ¿Se ha verificado que los datos no se usan para una finalidad distinta a la declarada? | Cláusula contractual con el proveedor de IA |
Bloque 2: Transferencias internacionales
| # | Ítem | Evidencia esperada |
|---|---|---|
| 2.1 | ¿Está identificado si el proveedor de IA procesa datos fuera del EEE? | Documentación del proveedor sobre ubicación de servidores |
| 2.2 | ¿Existe un mecanismo de transferencia válido (CCT, decisión de adecuación, BCR)? | Copia firmada de las CCT o DPA con cláusulas de transferencia |
| 2.3 | ¿Se ha evaluado si las CCT por sí solas garantizan un nivel de protección equivalente? (Criterio Schrems II) | Evaluación de transferencia (TIA) |
| 2.4 | ¿Se han implementado medidas técnicas complementarias si las CCT no son suficientes? (seudonimización, cifrado) | Documentación de la medida técnica (ej. proxy de anonimización) |
| 2.5 | ¿El interesado ha sido informado de la transferencia internacional en la política de privacidad? | Política de privacidad actualizada |
Bloque 3: Seguridad y medidas técnicas (Art. 32)
| # | Ítem | Evidencia esperada |
|---|---|---|
| 3.1 | ¿Se ha aplicado el principio de minimización de datos? ¿Se envían solo los datos necesarios al proveedor de IA? | Política de minimización documentada |
| 3.2 | ¿Existen controles técnicos que impidan el envío de PII/PHI no necesario? (seudonimización, tokenización) | Documentación técnica del control implementado |
| 3.3 | ¿Los datos en tránsito hacia el proveedor de IA están cifrados? | TLS 1.3 habilitado y verificado en el endpoint |
| 3.4 | ¿Los datos en reposo (logs, tablas de correspondencia) están protegidos? | Política de retención de logs y cifrado en reposo |
| 3.5 | ¿Existe un procedimiento de notificación de brechas de seguridad que cubra al proveedor de IA? | Procedimiento documentado (<72h) |
| 3.6 | ¿Se ha evaluado el riesgo de que empleados usen herramientas de IA no autorizadas (Shadow IT)? | Informe de auditoría de uso de IA |
Bloque 4: Documentación y transparencia
| # | Ítem | Evidencia esperada |
|---|---|---|
| 4.1 | ¿El uso de IA con datos personales está reflejado en el Registro de Actividades de Tratamiento (RAT)? | RAT actualizado con la entrada correspondiente |
| 4.2 | ¿La política de privacidad informa al interesado sobre el uso de IA con sus datos? | Política de privacidad actualizada y publicada |
| 4.3 | ¿Se ha realizado o se ha determinado si procede una Evaluación de Impacto (EIPD)? | EIPD completada o informe justificando su no procedencia |
| 4.4 | ¿Existe un contrato de encargo de tratamiento (DPA) con el proveedor de IA conforme al Art. 28? | DPA firmado |
| 4.5 | ¿Están documentados los subencargados del proveedor de IA y autorizados en el DPA? | Lista de subencargados aprobada |
Bloque 5: Derechos de los interesados (ARCO +)
| # | Ítem | Evidencia esperada |
|---|---|---|
| 5.1 | ¿Puede el interesado ejercer su derecho de acceso sobre los datos tratados por IA? | Procedimiento documentado de respuesta a derechos |
| 5.2 | ¿Puede el interesado ejercer su derecho de supresión? ¿El proveedor de IA puede eliminar los datos? | Confirmación del proveedor sobre capacidad de supresión |
| 5.3 | ¿Está previsto el derecho de oposición al tratamiento automatizado? | Procedimiento documentado |
| 5.4 | ¿Se ha informado al interesado sobre la lógica del tratamiento automatizado? (Art. 22) | Información incluida en la política de privacidad |
Bloque 6: Formación y gobernanza
| # | Ítem | Evidencia esperada |
|---|---|---|
| 6.1 | ¿Los empleados han recibido formación sobre el uso adecuado de herramientas de IA con datos personales? | Registro de asistencia a la formación |
| 6.2 | ¿Existe una política interna de uso de IA actualizada y comunicada? | Política publicada y fecha de comunicación |
| 6.3 | ¿Hay un responsable designado para supervisar el cumplimiento normativo en materia de IA? | Nombramiento documentado |
| 6.4 | ¿Se realiza una revisión periódica (al menos anual) del cumplimiento? | Calendario de revisiones |
| 6.5 | ¿Está previsto un procedimiento para evaluar nuevas herramientas de IA antes de su adopción? | Procedimiento de homologación de proveedores IA |
Cómo usar esta checklist
Para el DPO interno: imprime esto, ponlo en la mesa de la próxima reunión con dirección y marca las casillas una por una. Las que queden en blanco son tu plan de trabajo para los próximos 3 meses.
Para el asesor externo: úsala como estructura para la auditoría de compliance en IA de tu cliente. Cada ítem sin evidencia es un hallazgo. Cada ítem con evidencia parcial es una recomendación.
Para el responsable de IT o CTO: los bloques 2, 3 y 6 son tuyos. El resto involucra a legal. No intentes cubrirlos sin ellos.
Qué pasa si fallas en varios bloques
No es catastrofismo: es realismo. La AEPD ha abierto procedimientos de investigación sobre el uso de IA con datos personales. Las sanciones por incumplimiento del RGPD pueden alcanzar 20 millones de euros o el 4% de la facturación anual global, lo que sea mayor.
Pero más allá de la sanción económica, el riesgo reputacional de que tus clientes descubran que sus datos se han estado enviando a proveedores de IA sin controles adecuados es difícil de reparar. La confianza se construye en años y se pierde en un titular.
Esta checklist es un punto de partida. Si necesitas ayuda para completar los bloques técnicos (medidas de seguridad, minimización, seudonimización antes de transferencia), el diagnóstico de exposición de datos en IA de Privedge te da la evidencia que necesitas para los bloques 2, 3 y 4.
Si quieres entender mejor la diferencia entre anonimización, tokenización y cifrado antes de decidir qué medida técnica implementar, tenemos una guía específica: Anonimización vs tokenización vs cifrado: qué técnica usar según el RGPD.
¿Necesitas usar IA en tu empresa?
Hazlo con el RGPD cubierto y respetando el anonimato de tus clientes.
Guía completa
IA conforme con el RGPD