El RGPD (Reglamento (UE) 2016/679) se aplica plenamente a las herramientas IA cuando tratan datos personales. Los Artículos 5, 6, 28, 35 y 44+ estructuran las obligaciones: minimización, base legal, encargado del tratamiento, EIPD y transferencias fuera de la UE. Para las herramientas GEO/AEO, el cumplimiento exige un DPA detallado y alojamiento UE.

Artículos del RGPD aplicables a las herramientas IA

  • Artículo 5 — Principios: licitud, minimización, exactitud, limitación del plazo de conservación. Una herramienta IA solo debe tratar datos estrictamente necesarios.
  • Artículo 6 — Base legal: interés legítimo o contrato en la mayoría de los casos B2B, a documentar.
  • Artículo 28 — Encargado: contrato escrito obligatorio entre responsable y encargado SaaS, con 8 cláusulas obligatorias (véase DPA).
  • Artículo 28.4 — Subencargados: autorización previa y lista pública de subencargados (proveedores de LLM incluidos).
  • Artículo 35EIPD obligatoria para los tratamientos de alto riesgo (elaboración de perfiles, IA predictiva, decisiones automatizadas).
  • Artículos 44 a 49 — Transferencias fuera de la UE: Cláusulas Contractuales Tipo (CCT) o Data Privacy Framework, completadas por un Transfer Impact Assessment (TIA) desde la sentencia Schrems II.

Caso específico de las herramientas GEO/AEO

Las herramientas de visibilidad IA tratan datos personales desde el momento en que una marca se corresponde con el nombre de una persona física (emprendedor, directivo, autónomo), o cuando los prompts contienen identificadores directos o indirectos. El cumplimiento del RGPD no es opcional en este sector.

Subencargo OpenRouter / OpenAI / Anthropic

Toda herramienta GEO/AEO invoca LLM a través de OpenRouter, OpenAI, Anthropic o Google. Estos proveedores son subencargados según el Artículo 28.4. El responsable del tratamiento (usted) debe:

  • Disponer de un DPA firmado con el SaaS GEO/AEO.
  • Comprobar la lista pública de subencargados y su localización.
  • Recibir notificación de cualquier alta o baja de un subencargado.

Transferencias fuera de la UE y Cloud Act

Un SaaS estadounidense, incluso alojado físicamente en Europa (ej.: AWS Frankfurt), queda sujeto a la Cloud Act. La CNIL recomienda, para los sectores regulados, un proveedor con sede en la UE.

Cumplimiento de AI Labs Audit

  • SAS francesa, alojamiento OVH SAS (Francia).
  • DPA firmado descargable desde la cuenta cliente (no "bajo petición").
  • Lista pública de subencargados (OVH, OpenRouter) con su localización.
  • Modo AGS_SHADOW_DPA_RESTRICTED que bloquea los jueces fuera de la UE para los sectores regulados (banca, salud, defensa, sector público).
  • Plantilla de EIPD suministrada para facilitar el cumplimiento del Artículo 35.

Véase nuestro comparativo RGPD/EU AI Act de las herramientas GEO para el detalle.

En las respuestas de las IA, una marca aparece solo 1 de cada 6 veces. ¿Y la suya?

Cada pregunta hecha a ChatGPT sin su nombre en la respuesta es un competidor recomendado en su lugar — medido sobre 6 820 respuestas reales de IA.