Cumplimiento

Protección de datos, Reglamento europeo de IA y seguridad en cada proyecto: qué se firma, quién lo revisa y dónde se tratan tus datos.

Nuestro compromiso

En inteligencia artificial, la ley va primero

En muchos proyectos de IA, la protección de datos y la seguridad se dejan para el final. O no se tratan. Aquí van primero.

  • Cada proyecto pasa por una revisión de cumplimiento normativo: protección de datos y Reglamento europeo de IA.
  • Nuestro partner en protección de datos y cumplimiento normativo, Forrellat Consultors, es además nuestro Delegado de Protección de Datos inscrito en la AEPD, y revisa la documentación de protección de datos de cada proyecto antes de firmarla.
  • Antes de tocar un solo dato: acuerdo de confidencialidad y contrato de encargo del tratamiento firmados.
  • Cada persona entra con su propia identidad y solo ve y hace lo que le permiten sus permisos. Cada operación queda registrada: quién, qué y cuándo.
  • Datos en Europa: los tratamientos de la plataforma se ejecutan en infraestructura y servicios de IA ubicados en la Unión Europea. El uso de Claude o ChatGPT como interfaz de trabajo se ampara en el acuerdo de tratamiento de datos del proveedor, con cláusulas contractuales tipo de la Comisión Europea.

No es una certificación: es un proceso documentado, y te lo enseñamos.

Paso a paso

Qué se firma en cada fase

Trabajamos en dos fases: primero un diagnóstico y, si decides seguir, la implementación. En cada una se firma lo que corresponde, y siempre antes de empezar a tratar datos personales. El orden es siempre el mismo: aceptas el presupuesto, Forrellat revisa la documentación de protección de datos, la firmamos y solo entonces empieza el trabajo. El acuerdo de confidencialidad no sustituye al contrato de encargo del tratamiento: son dos documentos distintos y hacen falta los dos.

Fase 1 · Diagnóstico

  • Acuerdo de confidencialidad, siempre, antes de ver nada de tu empresa.
  • Contrato de encargo del tratamiento, si durante el diagnóstico vamos a trabajar con datos personales, que es lo habitual. En esta fase, los proveedores que intervienen se autorizan por categorías, y la lista con sus nombres te llega antes de la implementación.

Fase 2 · Implementación

  • Antes de empezar, la documentación vuelve a pasar por Forrellat, que la revisa antes de firmarla, igual que en el diagnóstico.
  • Contrato de encargo del tratamiento completo, con un anexo que nombra a cada subencargado: quién más interviene en el tratamiento, para qué y dónde.
  • Evaluación de impacto, valorada caso a caso. Si tu tratamiento la exige, se hace. Si no, te entregamos por escrito por qué no es necesaria.
  • Clasificación del sistema según el Reglamento europeo de IA, con las obligaciones de transparencia y de formación que le correspondan.
  • Tus obligaciones como responsable del tratamiento, por escrito: lo que te toca a ti, como el registro de actividades, informar a las personas, tu propio acuerdo con el proveedor de IA que uses y la formación de tu equipo.

Quién revisa qué

Nuestro partner en protección de datos

Forrellat Consultors es nuestro partner en protección de datos y cumplimiento normativo y nuestro Delegado de Protección de Datos, inscrito en la AEPD.

Preparamos la documentación de protección de datos de cada proyecto —confidencialidad, encargo del tratamiento, evaluación de impacto— y Forrellat la revisa antes de firmarla.

La revisión del Reglamento europeo de IA —clasificar cada sistema y documentar sus obligaciones— la hacemos nosotros, porque exige conocer por dentro cómo está construido. Y antes de cerrar cada documento comprobamos la normativa vigente: el Reglamento de IA se sigue desarrollando y lo seguimos de cerca.

La mayor parte de lo que hacemos —conectar a la IA los programas que tu empresa ya usa legalmente, con una persona que decide— no suele considerarse de alto riesgo según el Reglamento. Pero se comprueba siempre, caso a caso: hay usos, como la selección de personal, la evaluación de solvencia o la biometría, que exigen otro tratamiento.

Datos en Europa

Dónde se tratan tus datos

Los tratamientos de la plataforma se ejecutan en infraestructura y servicios de IA ubicados en la Unión Europea. El uso de Claude o ChatGPT por parte de los usuarios como interfaz de trabajo se ampara en el Acuerdo de Tratamiento de Datos del proveedor con Cláusulas Contractuales Tipo de la Comisión Europea (transferencia internacional con garantías adecuadas, art. 46 RGPD).

Dicho en llano, hay dos partes y no conviene mezclarlas:

  • La plataforma —todo lo que ejecutamos nosotros: el sistema central, los Robust Autopilots, la lectura de documentos— se trata en la Unión Europea, y el proveedor de IA se compromete por contrato a no usar tus datos para entrenar sus modelos.
  • La pantalla desde la que trabajas. Si usas Claude o ChatGPT con la cuenta de tu empresa, ese proveedor puede almacenar las conversaciones fuera de la Unión Europea. Es lícito porque lo cubre su acuerdo de tratamiento de datos, con cláusulas contractuales tipo, y lo reforzamos con minimización: el conector inteligente solo lleva a la conversación el dato imprescindible, y las operaciones sensibles se limitan por permisos.
  • Nunca con planes gratuitos o personales de IA, porque no incluyen ese acuerdo de tratamiento de datos.

Si tu empresa necesita que también la pantalla de trabajo esté en Europa, hay alternativas, y lo vemos en el diagnóstico.

Una persona decide

Human in the Loop: la IA propone, una persona decide

Nuestra IA trabaja con tus datos y nunca decide sola: propone, y una persona toma siempre la decisión final. Ninguna acción sensible —dinero, contratos, datos de clientes— se ejecuta sin confirmación. Antes de cambiar nada, ves qué va a hacer y lo apruebas.

Seguridad y control

Quién entra, qué hace y cómo salir

Tu identidad, tus permisos

Cada persona entra con su propia identidad, sin usuarios compartidos, y solo ve y hace lo que le permiten sus permisos.

Registro de cada operación

Cada operación queda registrada: quién, qué y cuándo. Si un día hay que revisar algo, está escrito.

Añadimos, no sustituimos

Añadimos, no sustituimos. Tu ERP sigue siendo tu ERP y tu correo sigue siendo tu correo. Si un día dejaras de trabajar con nosotros, seguirías facturando y leyendo el correo exactamente igual que hoy. Y tienes un plan de salida documentado para recuperar tus datos en un formato que se pueda usar.

Lo que no hacemos

No damos asesoría legal

Somos consultores de inteligencia artificial, no abogados. No te decimos que tu empresa cumple ni sustituimos a tu asesor legal.

Lo que sí hacemos: te damos el mapa —qué normas afectan a tu proyecto, qué documentos hacen falta, qué nos toca a nosotros y qué te toca a ti— y, cuando tu caso lo necesita, el camino al especialista.

Con quién trabajamos

Nuestro partner en protección de datos y cumplimiento normativo: Forrellat Consultors

Meta Tech Provider verificado

Tecnología con la que trabajamos, elegida para cumplir la normativa europea: Google Cloud · Vertex AI · Microsoft Azure

¿Hablamos de tu caso?

En el diagnóstico te enseñamos la documentación que firmaríamos y qué supone la normativa para tu proyecto.