---
título: IA y protección de datos en 2025: cómo utilizar los modelos de lenguaje grande (LLM) de conformidad con el RGPD y controlar la „IA en la sombra“ en la empresa — isla Studio
url: https://isla-stud.io/allgemein/ki-datenschutz-2025-wie-sie-llms-dsgvo-konform-nutzen-und-schatten-ki-im-unternehmen-in-den-griff-bekommen/
fecha: 12 de diciembre de 2025
---

# IA y protección de datos en 2025: cómo utilizar los modelos de lenguaje grande (LLM) cumpliendo con el RGPD y cómo controlar la „IA en la sombra“ en la empresa

Es muy probable que en su empresa ya haya alguien utilizando la IA desde hace tiempo, sin ninguna directriz, autorización ni contrato de protección de datos.



En marketing se pulen textos con ChatGPT; en ventas, los datos de los clientes acaban en las consultas; y en desarrollo, el código se revisa con herramientas de IA. La intención es buena, pero desde el punto de vista del RGPD, el Reglamento de la UE sobre IA y el cumplimiento normativo de la empresa, esto es una bomba de relojería: la IA en la sombra.



Al mismo tiempo, sería absurdo renunciar a las ganancias de productividad que ofrecen los modernos modelos de lenguaje a gran escala (LLM). El arte consiste en conciliar la IA y la protección de datos, con un marco claro que permita la innovación y limite los riesgos.



Como experta certificada en IA (certificado de la MMAI® Business School, Academy4AI) y futura miembro de la Asociación Federal de IA, acompaño a las empresas precisamente en esta intersección entre tecnología, derecho y gobernanza; y, como especialista en WooCommerce y desarrolladora de WordPress para pymes y la industria, conozco muy bien la perspectiva práctica a partir de proyectos.



Este artículo trata sobre:




cómo interactúan el RGPD y el Reglamento de la UE sobre IA (AI Act),



qué riesgos son realmente relevantes al utilizar ChatGPT, Claude, Gemini y similares,



qué normas prácticas debería implantar para un uso de la IA respetuoso con la protección de datos,



y por qué una plataforma como InnoGPT es una opción interesante si desea proporcionar a sus equipos un entorno de IA conforme al RGPD.




En este artículo comparto mi perspectiva profesional como experta certificada en IA. No obstante, este artículo no sustituye al asesoramiento jurídico individual. Si necesita una valoración vinculante en materia de protección de datos, le recomiendo que consulte a un abogado cualificado o a un delegado de protección de datos.





1. El marco jurídico vinculante para 2025: el RGPD y el Reglamento de la UE sobre IA (AI Act)



1.1 El RGPD sigue siendo la base para todos los datos personales



En cuanto se introduzcan datos personales en sistemas de IA —ya sea para su entrenamiento, para responder a consultas o para su análisis—, se aplica el RGPD. Entre otras cosas, deberá:




contar con una base jurídica conforme al artículo 6 del RGPD,



garantizar la transparencia frente a los interesados,



respetar el principio de minimización de datos,



aplicar medidas técnicas y organizativas (MTO),



y, en su caso, realizar evaluaciones de impacto relativas a la protección de datos (EIPD). (Handelsblatt Live)




La Conferencia Alemana de Protección de Datos (DSK) publicó en 2024 una guía detallada titulada „IA y protección de datos“. En ella se deja claro que quien seleccione y utilice aplicaciones de IA es responsable de que dicha selección se realice de conformidad con la normativa de protección de datos, incluyendo la elección del proveedor, los flujos de datos y la configuración. (Conferencia Alemana de Protección de Datos)



Además, el EDPB (Comité Europeo de Protección de Datos), a través de su grupo de trabajo sobre ChatGPT, ha abordado cuestiones concretas sobre la legalidad del web scraping, la transparencia y los requisitos de exactitud en los modelos de lenguaje grandes (LLM). (EDPB)



En resumen: aunque la IA sea una tecnología nueva, desde el punto de vista de la protección de datos no es un vacío legal.



1.2 Reglamento de la UE sobre IA (AI Act): basado en el riesgo e impulsado por la gobernanza



Con el Reglamento de la UE sobre IA (Reglamento (UE) 2024/1689), la UE aprobó en 2024 el primer marco jurídico exhaustivo del mundo para los sistemas de IA. La Ley de IA (AI Act) está en vigor desde el 1 de agosto de 2024 y se basa en un enfoque basado en el riesgo: desde la IA de riesgo mínimo, pasando por la de riesgo limitado, hasta la de alto riesgo y las prácticas prohibidas. (EUR-Lex)



Puntos importantes:




Algunas prohibiciones de determinadas prácticas de IA (por ejemplo, ciertas formas de sistemas manipuladores) y los requisitos en materia de competencia en IA (AI Literacy) ya están en vigor desde el 2 de febrero de 2025. (Ley de Inteligencia Artificial de la UE)



La mayor parte de las obligaciones —especialmente las relativas a la IA de alto riesgo— entrarán en vigor de forma gradual hasta el 2 de agosto de 2026, con más detalles y directrices por parte de la Comisión Europea y la nueva Oficina Europea de IA. (Servicio de asistencia de la Ley de IA)



La Ley de IA establece, entre otras cosas, requisitos en materia de gestión de riesgos, calidad de los datos, registro de actividades, documentación técnica, transparencia, supervisión humana y estructuras de gobernanza. (EUR-Lex)




Actualmente, la UE está debatiendo la posibilidad de aplazar hasta 2027 determinadas obligaciones relativas a la IA de alto riesgo, con el fin de dar a las empresas más tiempo para su implantación. A día de hoy (11 de diciembre de 2025), se trata de una propuesta política que aún debe pasar por el proceso legislativo. (Reuters)



Importante para usted: el RGPD sigue siendo plenamente aplicable; la Ley de IA lo complementa. En caso de duda, se aplica lo siguiente:




„La Ley de IA regula lo que un sistema de IA puede hacer; el RGPD regula cómo se pueden tratar los datos personales.“ (Handelsblatt Live)




1.3 Competencia en IA y obligaciones de gobernanza: por qué las empresas necesitarán, de forma demostrable, competencias en IA a partir de 2025



Con el Reglamento de la UE sobre IA se establece, por primera vez, un marco claro para la responsabilidad organizativa de las empresas que utilizan sistemas de IA, independientemente de si desarrollan sus propios modelos o utilizan herramientas externas.



Hay dos aspectos que cobran especial importancia a partir de 2025:



Obligación de alfabetización en IA (art. 4 de la Ley de IA): aplicable a partir de febrero de 2025



Las empresas que pongan a disposición o utilicen sistemas de IA („proveedores“ y, sobre todo, „implementadores“) deben garantizar que sus empleados posean un nivel suficiente de competencias en IA. En la práctica, esto significa que:




Los empleados deben comprender cómo funciona la IA en términos generales, dónde residen los riesgos y cómo trabajar con ella de forma segura.



Las empresas deben ofrecer formación, medidas de sensibilización y directrices internas.



Estas medidas deben documentarse de tal forma que puedan demostrarse en el marco de la obligación de rendir cuentas.




En otras palabras:




Desde febrero de 2025, „utilizar la IA“ va indisolublemente unido a „demostrar competencia en IA“.




Gobernanza de la IA: aplicable a la IA de propósito general desde agosto de 2025



Con la entrada en vigor de la normativa sobre IA de propósito general (GPAI) en agosto de 2025, se aplicarán requisitos organizativos adicionales, especialmente para los proveedores, pero también, de forma indirecta, para las empresas que utilicen dichos sistemas de forma productiva:




documentación estructurada de los modelos utilizados,



supervisión y registro del uso,



procesos para la gestión de incidentes, riesgos y reclamaciones,



funciones y responsabilidades claras en el uso de la IA.




Aunque el conjunto completo de obligaciones para la IA de alto riesgo no entrará en vigor hasta 2026/2027, una cosa está clara:sin un plan de gobernanza de la IA —es decir, competencias, directrices, procesos y formación documentados—, a las empresas les resultará cada vez más difícil demostrar de forma creíble que su uso cumple con la Ley de IA y el RGPD.



2. Qué dicen concretamente las autoridades de control sobre la IA y los LLM



Para que resulte más tangible, echemos un breve vistazo a tres fuentes fundamentales:




La guía orientativa de la DSK „IA y protección de datos“ (2024): proporciona a empresas y autoridades criterios sobre cómo seleccionar e implementar sistemas de IA: limitación de la finalidad, base jurídica, minimización de datos, transparencia, tratamiento por encargo y medidas técnicas y organizativas. (Conferencia de Protección de Datos)



Informe del Grupo de Trabajo sobre ChatGPT del EDPB (mayo de 2024): aborda, entre otros aspectos:

cómo debe evaluarse jurídicamente el entrenamiento mediante el web scraping de datos personales,



qué obligaciones de transparencia e información existen frente a los usuarios,



qué requisitos de exactitud y equidad se exigen a las respuestas de los modelos de lenguaje grande (LLM). (EDPB)





Las guías nacionales, por ejemplo, de la HWR de Berlín o de los delegados de protección de datos, muestran de forma muy concreta qué datos se generan al utilizar la IA generativa y cómo se puede diseñar este uso de forma respetuosa con la protección de datos (por ejemplo, sin identificadores directos, seudonimización, sin datos sensibles en herramientas de libre acceso). (Protección de datos de la HWR de Berlín)




El mensaje es similar en todas partes:




Principio: introducir la menor cantidad posible de datos personales en los sistemas de IA.



Las empresas necesitan normas claras sobre qué herramientas se pueden utilizar y cómo.



„Probarlo rápidamente“ no es una justificación legal.




3. Riesgos típicos: cómo surge la IA „en la sombra“ en la empresa



Algunas situaciones típicas que veo una y otra vez:




El departamento de marketing carga datos de clientes (por ejemplo, una exportación del CRM) en cualquier aplicación web de IA para „crear segmentos rápidamente“.



El departamento de RR. HH. deja que ChatGPT evalúe contratos de trabajo o solicitudes de empleo, incluyendo datos personales completos.



El departamento de ventas copia historiales completos de correo electrónico con información personal en modelos de lenguaje grande (LLM) para formular „mejores respuestas“.



Los departamentos especializados utilizan herramientas LLM gratuitas sin cuenta corporativa, sin contrato de protección de datos y sin saber dónde se tratan los datos.




Desde el punto de vista de la protección de datos, esto plantea varios problemas:




funciones y responsabilidades poco claras (responsable del tratamiento / encargado del tratamiento),



posibles transferencias a terceros países (p. ej., EE. UU.),



almacenamiento y uso de los datos para el entrenamiento poco claros,



información inexistente o insuficiente para los interesados.




Son precisamente estos casos los que las autoridades de control de protección de datos han estado examinando con mayor atención en los últimos meses, llegando incluso a imponer restricciones a corto plazo y a realizar inspecciones a determinados proveedores. (StreamLex)



4. 10 reglas básicas: cómo utilizar los LLM respetando la protección de datos (de forma individual y en equipo)



Tanto si se trata de un autónomo como de un departamento de TI de una pyme, las siguientes reglas resultan muy útiles en la práctica para utilizar los LLM de acuerdo con el RGPD:




No incluir datos personales sensibles en cuentas de usuario: los datos sanitarios, las categorías especiales según el artículo 9 del RGPD, la información confidencial de los empleados, los contratos internos, etc., no tienen cabida en interfaces de IA de libre acceso. (Protección de datos, HWR Berlín)



Pseudonimizar o anonimizar siempre que sea posible. En lugar de „Max Mustermann, IBAN, proyecto XY para el cliente Z“, es preferible: „Cliente A, presupuesto B, proyecto en el ámbito de la ingeniería mecánica, país de exportación D“.



Estrategia clara sobre herramientas: separar lo privado de lo profesional. Nada de „voy a usar mi cuenta privada de ChatGPT“. Defina las herramientas autorizadas y, en caso de duda, bloquee los dominios problemáticos en el proxy de la empresa. (Base de datos regional de Renania del Norte-Westfalia)



Elaborar una política propia de la empresa („Política de IA“). Breve, comprensible y orientada a la práctica: ¿qué herramientas están permitidas? ¿Qué datos se pueden introducir? ¿Quién es la persona de contacto en caso de dudas? Hoy en día, una política de IA ya no es un „extra“, sino un elemento central de la gobernanza de la IA.



Aclarar la base jurídica: en la empresa, a menudo se basará en intereses legítimos (art. 6, apartado 1, letra f) del RGPD), en el cumplimiento de un contrato o, en su caso, en consentimientos. Es importante contar con una documentación clara en el registro de actividades de tratamiento. (Conferencia de Protección de Datos)



Evaluar la EIPD, especialmente en escenarios sensibles: cuando los sistemas de IA intervienen de forma masiva en los procesos empresariales o contienen elementos de elaboración de perfiles, suele ser obligatorio realizar una evaluación de impacto relativa a la protección de datos. (Conferencia de Protección de Datos)



Registrar y garantizar la trazabilidad: ¿Quién utiliza qué sistema y para qué? El registro no es solo una cuestión de seguridad informática, sino también de gobernanza, y encaja bien con la lógica orientada a la documentación de la Ley de IA. (EUR-Lex)



Seleccionar modelos y proveedores de forma consciente. Comprueba: alojamiento (¿UE/EEE?), contrato de tratamiento de datos, política de almacenamiento y entrenamiento, transparencia, características técnicas de seguridad. Algunos proveedores ya anuncian explícitamente „retención cero“ y „sin entrenamiento con datos de clientes“. (ASCOMP)



Formar a los empleados: a partir de febrero de 2025, también será una obligación legal. Cursos breves, demostraciones en directo, pequeños talleres sobre casos de uso: el objetivo es comprender dónde están las oportunidades y cuáles son los límites.Desde febrero de 2025, el Reglamento de la UE sobre IA (EU AI Act) exige expresamente que las empresas garanticen un nivel suficiente de competencia en IA („AI Literacy“). De este modo, la formación, las directrices internas y la participación documentada se convierten de hecho en un componente obligatorio del cumplimiento normativo en materia de IA, de forma similar a lo que ocurre con la formación en protección de datos o en seguridad de la información.



Integrar la IA y la protección de datos en su estrategia web y de SEO actual. Quien ya trabaje correctamente con el SEO técnico, el rendimiento y el mantenimiento estructurado de los datos, cuenta con una buena base para una integración correcta de la IA. ¿Conoce mi guía sobre SEO técnico y mi artículo sobre las principales tendencias de SEO para 2024? Porque la visibilidad, la confianza y las tecnologías que cumplen con la normativa están estrechamente relacionadas. (saskialund.de)




5. Por qué las cuentas de consumidor (cuentas gratuitas o básicas) de ChatGPT y similares son delicadas para las empresas



Incluso con las mejoras en la configuración de la protección de datos, el uso de cuentas de consumidor clásicas sigue siendo problemático en muchos contextos empresariales:




flujos de datos hacia terceros países y cadenas complejas de subencargados del tratamiento,



contratos de tratamiento de datos limitados o inexistentes,



falta de claridad en cuanto a la transparencia para los interesados,



uso parcial de las entradas para el entrenamiento del modelo (dependiendo del proveedor o la tarifa), aunque muchos proveedores ofrecen ahora opciones de „exclusión voluntaria“ o opciones empresariales. (eRecht24)




Esto no significa que no se puedan utilizar estas herramientas en absoluto, pero:




En el contexto empresarial, a menudo solo es posible garantizar su uso seguro mediante un considerable esfuerzo de coordinación, revisión de contratos y medidas adicionales.



Por ello, especialmente en el contexto empresarial, suele merecer la pena dar el paso hacia plataformas de IA específicas, diseñadas explícitamente para un uso conforme al RGPD.




6. Plataformas de IA conformes con la protección de datos: InnoGPT y Langdock en el punto de mira



Actualmente existen plataformas que agrupan diversos modelos de lenguaje grande (LLM) en un entorno alojado en la UE y orientado al RGPD. Dos de ellas son InnoGPT y Langdock.



6.1 ¿Qué caracteriza a InnoGPT?



A partir de las descripciones disponibles públicamente, se puede resumir lo siguiente:




InnoGPT agrupa modelos de lenguaje líderes (por ejemplo, GPT-4, GPT-5, Gemini, Claude, Mistral, etc.) en una plataforma dirigida específicamente a empresas alemanas y europeas. (sysbus.eu)



La plataforma apuesta por el alojamiento en Europa y se promociona con una „política de retención cero“ garantizada contractualmente, es decir, que los datos introducidos por los clientes no se utilizan para el entrenamiento de los modelos de IA y se procesan exclusivamente en servidores europeos; por lo tanto, los datos no llegan al proveedor original de un tercer país. (ASCOMP)



Responde a las necesidades típicas de las empresas, como las funcionalidades de equipo, los flujos de trabajo y la integración en los procesos existentes.




Si desea ver esto en detalle, no dude en utilizar el siguiente enlace:



Conocer InnoGPT (enlace de afiliado)











Para las empresas que desean sustituir la IA „en la sombra“ y, al mismo tiempo, dotar a sus equipos de herramientas modernas, este enfoque resulta especialmente interesante:




Sus equipos siguen trabajando con modelos potentes, pero en un entorno controlado, documentable y conforme al RGPD.








7. Ejemplos prácticos: cómo podrían utilizar InnoGPT las pymes y la industria



Algunos escenarios que conozco por proyectos y conversaciones con clientes:




Ventas técnicas y elaboración de ofertas

Los textos técnicos, las descripciones de productos y las ofertas se preparan mediante InnoGPT.



Los documentos de uso interno pueden integrarse mediante técnicas de recuperación de información sin que la empresa pierda el control sobre los datos. (arXiv)





Gestión del conocimiento y documentación

Las directrices internas, los manuales y los procedimientos operativos estándar (SOP) se ponen a disposición en un entorno seguro para preguntas y respuestas.



Los empleados plantean preguntas como „¿Qué pasos de comprobación se aplican a la línea de productos X?“. InnoGPT ofrece respuestas basadas en documentos internos, sin cederlos a sistemas de entrenamiento externos. (arXiv)




Marketing y contenidos para sitios web y tiendas B2B

Se crean borradores de contenido para tiendas de WooCommerce, páginas de productos y artículos de blog, que posteriormente se someten a una revisión técnica.



Dado que el almacenamiento y el procesamiento se realizan en Europa, esto se integra mucho mejor en una estrategia existente de protección de datos y cumplimiento normativo que el uso de herramientas de consumo dispersas. (Capterra)




8. Gobernanza y estrategia de IA: de la herramienta individual a la solución empresarial



Si no quieres dejar la IA en tu empresa al azar, se necesita algo más que una herramienta:




Análisis de la situación actual

¿Quién utiliza ya qué herramientas de IA y para qué?



¿Qué datos fluyen y hacia dónde?




Definir el objetivo

¿Qué casos de uso deben recibir apoyo oficial (por ejemplo, texto, código, investigación, notas de reuniones)?



¿Cómo encaja la IA en su estrategia digital y de SEO actual?




Consolidar el panorama de herramientas

En lugar de cinco servicios de IA diferentes funcionando en segundo plano: una plataforma autorizada, por ejemplo, InnoGPT, complementada con herramientas especializadas claramente definidas.





Establecer directrices y procesos

Política de IA, contratos de tratamiento de datos, registro de actividades de tratamiento, formación.



Política de IA, modelo de roles, procesos de escalación y autorización.




Supervisión y adaptación continua

Aplicación de la Ley de IA, nuevas directrices de las autoridades de control, avances técnicos: la gobernanza no es un proyecto puntual, sino un proceso continuo. (AKEuropa)






Por qué esto es más que una „buena práctica“: la Ley de IA exige —de forma gradual entre 2025 y 2027— un sistema de gobernanza documentado para las empresas que utilicen IA. Sin una estructura de gobernanza de la IA consolidada internamente (directrices, formación, supervisión), a medio plazo resultará muy difícil demostrar ante las autoridades reguladoras y los socios comerciales que el uso de la IA se lleva a cabo de forma controlada, responsable y conforme a la normativa.




9. Lista de comprobación: preparar la IA de la empresa para el RGPD y la Ley de IA



Una breve lista de comprobación con la que puede empezar hoy mismo:




Hacer un inventario: ¿dónde se utiliza ya la IA en la empresa (herramientas, tipos de datos, procesos)?



Realizar una evaluación de riesgos: ¿qué aplicaciones no son críticas y cuáles afectan a datos sensibles o a procesos clave?



Revisar los fundamentos jurídicos y los contratos: el RGPD, los contratos de tratamiento de datos, los flujos de datos y las transferencias a terceros países.



Definir una plataforma autorizada: por ejemplo, InnoGPT como solución central de IA para equipos que cumple con el RGPD



Aprobar una política de IA: comprensible, orientada a la práctica, con ejemplos y recomendaciones sobre lo que se debe y no se debe hacer.



Formación y capacitación: capacitar a los empleados para que utilicen la IA de forma específica, responsable y eficiente, y documentar estas formaciones (alfabetización en IA).



Documentación y seguimiento: tomarse en serio la lógica de la Ley de IA y del RGPD: documentar, evaluar y perfeccionar. (EUR-Lex)




Fuentes




Conferencia de Protección de Datos (DSK), guía orientativa «IA y protección de datos» (actualizada a 6 de mayo de 2024): criterios para la selección y el uso de aplicaciones de IA en empresas y organismos públicos. (Conferencia de Protección de Datos)



Comité Europeo de Protección de Datos (EDPB), «Informe sobre el trabajo realizado por el Grupo de Trabajo sobre ChatGPT» (24 de mayo de 2024): primera evaluación europea coordinada de las prácticas de tratamiento de datos de ChatGPT a la luz del RGPD. (EDPB)



Ficha informativa «Uso de la IA generativa y protección de datos» (Universidad / Delegado de Protección de Datos, fecha: abril de 2024) – Guía práctica sobre el uso de la IA generativa, en particular ChatGPT, desde el punto de vista de la protección de datos. (Protección de Datos HWR Berlín)



eRecht24, «¿Se puede utilizar ChatGPT respetando la protección de datos?» (2025) – Análisis sobre el uso de ChatGPT respetuoso con la protección de datos, incluyendo indicaciones sobre el uso para el entrenamiento y la configuración. (eRecht24)



Reglamento (UE) 2024/1689 — Ley de Inteligencia Artificial (AI Act) — Marco jurídico oficial de la UE para la IA, que incluye, entre otros aspectos, un enfoque basado en el riesgo, obligaciones de gobernanza y un calendario de aplicación. (EUR-Lex)



Servicio de asistencia de la Ley de IA de la UE y calendario de la FPF – Resumen de la aplicación gradual de la Ley de IA hasta 2026/2027. (Servicio de asistencia de la Ley de IA)



Reuters y Le Monde (2025), informes sobre las propuestas de la Comisión Europea para aplazar las obligaciones de alto riesgo de la Ley de IA: indicios de un retraso previsto de determinadas disposiciones hasta 2027. (Reuters)



Handelsblatt Live, «IA y protección de datos: cómo utilizar los sistemas de IA de conformidad con el RGPD» (2025): análisis de la interacción entre el RGPD, la BDSG y la Ley de IA en el contexto empresarial. (Handelsblatt Live)



ASCOMP, sysbus.eu, Capterra – Información sobre InnoGPT como plataforma de IA orientada al RGPD con alojamiento en la UE y enfoque de retención cero. (ASCOMP, sysbus.eu, Capterra)



arXiv – Artículos especializados sobre aplicaciones de IA basadas en la recuperación de información y escenarios de gestión del conocimiento en el contexto empresarial. (arXiv)



AKEuropa – Análisis e informes de fondo sobre la aplicación práctica de la Ley de IA en Europa. (AKEuropa)




Nota: Este artículo ofrece orientación técnica sobre el uso de sistemas de IA que cumplan con el RGPD y la Ley de IA. No sustituye al asesoramiento jurídico. Para obtener evaluaciones vinculantes, se recomienda recurrir a expertos jurídicos.