Cada prompt a OpenAI es una transferencia
internacional de datos
Cuando tu app envía "El paciente Juan Pérez, DNI 12345678Z, tiene un diagnóstico de…" a un modelo en EE. UU., acabas de mover datos personales fuera de la UE en texto plano. Eso dispara obligaciones legales que casi nadie resuelve bien.
Cruzan fronteras
El RGPD (Art. 44-50) restringe la salida de datos personales a terceros países. Tras Schrems II, los contratos solos no bastan: exigen medidas técnicas suplementarias.
Texto plano
El prompt viaja legible. Un tercero —el proveedor de IA o un atacante— puede leerlo, almacenarlo o usarlo para entrenar. Sin control sobre dónde "reside" ese dato.
Trámites caros
DPA con el proveedor, SCCs, Transfer Impact Assessment, DPIA, registro de actividades… Meses de abogado antes de la primera llamada.
Las leyes, los artículos reales,
y cómo Privedge los resuelve
Cubrimos las normativas que importan. El mapeo artículo por artículo está disponible en el compliance brief.
El "derecho al olvido" que se cumple solo
El mayor desafío del GDPR con IA: ¿cómo eliminas a un usuario de un modelo que fue entrenado con sus datos? Con Privedge, ese problema no existe.
"Tus usuarios no pueden ser olvidados de un modelo de IA que nunca aprendió sus datos. Privedge cumple el Art. 17 por construcción."
Cumplimiento a la medida de
tu sector
PHI anonimizado antes de salir, o procesado en el nodo.
El expediente nunca sale del nodo (modo Edge).
El PAN fuera del scope PCI; controles listos para DORA.
Datos en tu jurisdicción, por arquitectura.
Las preguntas que tu DPO o tu abogado harán
Sin Privedge no tienen respuesta clara. Con Privedge, casi todas dejan de aplicar.
¿Está OpenAI entrenando con los datos de nuestros clientes?
¿Qué pasa si hackean a OpenAI?
¿Podemos usar IA con historial médico, expedientes legales o datos de RRHH?
¿Cómo lo demostramos en una auditoría?
¿No es OpenAI Enterprise con retención cero suficiente?
¿No es Privedge otro intermediario que ve mis datos?
Qué trámites, costes y dolores de cabeza eliminamos
El cliente no nos contrata para "proteger datos". Nos contrata para poder usar IA sin pasar tres meses con un abogado primero.
| Trámite / esfuerzo | Sin Privedge | Con Privedge |
|---|---|---|
| DPA / BAA con el proveedor de IA | Negociación obligatoria | No necesario — no recibe PII |
| SCCs (Cláusulas Contractuales Tipo) | Obligatorias UE→EE.UU. | Eliminadas — sin dato personal |
| Transfer Impact Assessment (Schrems II) | Análisis formal de riesgo | Trivial o no aplica |
| DPIA (Art. 35 RGPD) | 20-60 h de personal senior | Riesgo reducido a categoría baja |
| EU AI Act — documentación de salvaguardas | Expediente técnico de alto riesgo | Logs de detección = la evidencia |
| Abogado especialista RGPD/IA | €5.000 - €20.000 / implantación | Incluido en la arquitectura |
| Evidencia para auditoría (ISO/SOC 2) | Construir tooling de logging | Dashboard de auditoría incluido |
| Time-to-compliance | 3-6 meses | < 1 semana de integración |
Build vs buy: coste real a 3 años
El "ahorro" del DIY desaparece en cuanto sumas el mantenimiento, la infra y el riesgo.
| Concepto | Construir y mantener (DIY) | Privedge Pro |
|---|---|---|
| Build inicial | €15.000 - €50.000 | €0 |
| Dev senior mantenimiento (~0,3 FTE) | €15.000 - €30.000 / año | Incluido |
| Actualización normativa (abogado) | €5.000 - €10.000 / año | Incluido |
| Infra edge (hosting NER, multi-región) | Variable, creciente | Incluido |
| Responsabilidad legal | 100% tuya | Compartida (encargado Art. 28) |
| Total a 3 años | €80.000 - €150.000+ | ≈ €1.800 |
Nadie construye su propio Stripe para ahorrarse la comisión,
ni su propia central eléctrica para no pagar la luz.
La normativa se mueve. Privedge también.
El cumplimiento no es un proyecto con final: la normativa, los datos y los modelos cambian sin parar. Mantenemos tu capa de privacidad al día con cada cambio — como un asesor legal, pero a nivel de tu infraestructura técnica.
Las leyes cambian
Schrems II tumbó el Privacy Shield de un día para otro.
El "dato sensible" crece
Nuevos formatos, idiomas y categorías cada año.
Cada modelo es distinto
Otros formatos, otros límites, otro comportamiento.
Adaptarse no termina
Y eso es justo lo que delegas en nosotros.
¿Cómo lo hace imposible la arquitectura?
Toda esta cobertura legal descansa sobre un hecho técnico: el PII se intercepta en el edge antes de salir. Mira el flujo, los dos modos y la infraestructura que lo sostiene.
Ver la arquitectura →Aviso: este documento es material informativo, no asesoramiento jurídico. Las referencias normativas son orientativas y reflejan el estado regulatorio conocido a 2026. El cumplimiento concreto depende de la implementación, el caso de uso y la revisión de tu asesor legal y DPO. Privedge es una medida técnica que facilita el cumplimiento; no lo garantiza por sí sola.