El problema
- Los datos cruzan fronteras.Multas AEPD de hasta el 4% de ingresos globales.
- OpenAI procesa en EE.UU..Los mecanismos del Art. 46 no aplican.
- El consentimiento no es suficiente.Tu DPO está expuesto.
La solución
Los datos de la UE se quedan en la UE. Por arquitectura.
Datos personales procesados dentro de la región UE. Sin transferencias transfronterizas. GDPR Art. 5, 25 y 32 cubiertos por la capa de infraestructura — tu DPO recibe una garantía técnica, no una promesa del proveedor.
GDPR Art. 9(1)
"Processing of personal data revealing racial or ethnic origin, political opinions, religious beliefs, health data or data concerning a natural person's sex life or sexual orientation shall be prohibited."
Ningún dato personal cruza fronteras de la UE. RGPD Art. 44 satisfecho por arquitectura.
Preguntas frecuentes
¿Usar la API de OpenAI cumple el RGPD?
Por defecto, llamar a OpenAI envía datos personales a EE. UU., activando las reglas de transferencia del Capítulo V (Art. 44–46). Privedge procesa los datos personales dentro de la UE y los tokeniza antes de cualquier llamada, así los datos identificables no salen de la UE.
¿Tokenizar es lo mismo que anonimizar bajo el RGPD?
No — y aquí la precisión importa. La tokenización reversible es seudonimización (Art. 4(5), Considerando 26), y los datos seudonimizados siguen siendo datos personales. El beneficio es que el proveedor nunca recibe datos identificables — no que el RGPD deje de aplicar.
¿Necesito igual una base de licitud y un DPA?
Sí. Privedge reduce la exposición a transferencias y el riesgo, pero no sustituye tu base de licitud (Art. 6) ni tus contratos de encargado. Proporcionamos un DPA para nuestro rol de tratamiento.
¿Cómo ayuda con el derecho de supresión (Art. 17)?
Como los identificadores reales nunca llegan al proveedor, hay muchísimos menos datos personales dispersos en terceros que suprimir. El mapa de seudonimización queda bajo tu control, así que la supresión se gestiona en un único sitio.