Guías · Riesgo y cumplimiento

¿Qué pasa con sus datos en un proyecto de automatización con IA?

Respuesta corta

En nuestros desarrollos: los datos permanecen en sus sistemas y su región, solo llega al modelo el mínimo necesario, nada de lo que envía se usa para entrenar modelo alguno y cada acceso queda registrado. Las preguntas que merece la pena hacer a cualquier proveedor son dónde se procesan los datos, qué se conserva, quién puede verlos y qué ocurre si se marcha.

Minimizado
Solo se envían los campos que ese paso necesita
Sin entrenamiento
Su contenido no se usa para entrenar modelos
Exportable
Registros, prompts y salidas siguen siendo suyos
Por Max Pochinsky · Actualizado Agosto de 2026 · Escrito para quien está dimensionando un proyecto, no para buscadores

Qué sale realmente de sus sistemas

En la mayoría de automatizaciones, mucho menos de lo que se supone. Un paso que clasifica un ticket necesita el texto del ticket; no necesita el histórico de pagos del cliente que está en el mismo registro. Un paso que extrae campos de una factura necesita la factura; no necesita que los datos bancarios del proveedor vayan en el prompt.

La minimización en la entrada es el control con mayor rendimiento, y es una decisión de diseño, no una declaración de política. Además suele mejorar los resultados, porque un prompt que lleva solo los campos relevantes es un prompt mejor.

Las cinco preguntas para cualquier proveedor

01

¿Dónde se procesa? Qué región, qué subencargados y si la región se puede fijar. Para datos personales de la UE esto es una cuestión legal, no una preferencia.

02

¿Qué se conserva y cuánto tiempo? Los prompts y las salidas son datos. Pregunte qué se almacena, dónde y cómo se borra.

03

¿Se usa para entrenar? No debería, y la respuesta debería apuntar a una cláusula contractual y no a una tranquilización.

04

¿Quién puede verlo? Modelo de acceso, registro de auditoría y si el personal del proveedor puede leer su contenido en escenarios de soporte.

05

¿Qué pasa si nos vamos? Qué recupera, en qué formato y qué se destruye. Pregúntelo antes de firmar, no al final.

Puntos del RGPD que salen en casi todos los proyectos

Tres se repiten lo bastante como para planificarlos. Primero, debe existir y estar documentada una base jurídica para el tratamiento — normalmente interés legítimo o contrato — y esa determinación le corresponde a usted como responsable, no a nosotros. Segundo, si la automatización toma una decisión con efecto jurídico o similarmente significativo sobre una persona, el artículo 22 limita el tratamiento totalmente automatizado, que es una de las varias razones por las que la revisión humana significativa viene incorporada por defecto y no como opción.

Tercero, el borrado tiene que funcionar de extremo a extremo. Una solicitud que elimina un registro del sistema de origen pero lo deja en un índice vectorial o en un log no está satisfecha. Lo que se construya tiene que saber olvidar, y eso es un requisito de diseño desde el primer día, no una funcionalidad posterior.

Recuperación y permisos

Para cualquier sistema que busque en sus documentos, la capa de recuperación debe heredar su modelo de acceso existente. Un sistema capaz de responder cualquier pregunta desde cualquier documento es un fallo de control de acceso con una interfaz amable, y suele aflorar la primera vez que alguien pregunta por el sueldo de un compañero.

Por eso preferimos construir sobre un modelo de acceso que ya exista. Inventar uno durante un proyecto de automatización significa que el proyecto pasa a ser dueño de un diseño de permisos, un compromiso mucho mayor de lo que parece al principio.

Qué hacemos por defecto

01

Su infraestructura y su región donde importa. Procesamiento fijado a la región; ningún movimiento de datos por conveniencia del desarrollo.

02

Sin entrenamiento con su contenido. Configurado en el proveedor y recogido por contrato.

03

Registro completo de accesos. Quién o qué leyó qué registro, cuándo y para qué paso.

04

Revisión humana en todo lo relevante. Devoluciones, acciones sobre cuentas, pagos y salidas clínicas o jurídicas quedan con una persona por diseño.

05

Flujos de datos documentados. Un diagrama de qué se mueve a dónde, entregado con el desarrollo, que además es lo primero que pedirá su DPO.

Trabajamos con prácticas conformes al RGPD, y con controles SOC 2 cuando el cliente los necesita. Cuando un cliente necesita una certificación formal nuestra y no de nuestros proveedores de infraestructura, lo decimos con claridad en lugar de dar a entender una acreditación que no tenemos.

Preguntas que siguen

Lo que se pregunta después.

A menudo sí, y para clientes regulados suele ser la respuesta correcta. Cambia el coste y el modelo operativo, así que pertenece a la auditoría y no a un descubrimiento posterior.

¿Sigues sin saber si tu proceso merece automatizarse?

Tráenos el proceso. Lo desmontamos contigo sin coste y te damos una respuesta directa, incluso cuando la respuesta es que no.