El RGPD (Reglamento (UE) 2016/679) se aplica plenamente a las herramientas IA cuando tratan datos personales. Los Artículos 5, 6, 28, 35 y 44+ estructuran las obligaciones: minimización, base legal, encargado del tratamiento, EIPD y transferencias fuera de la UE. Para las herramientas GEO/AEO, el cumplimiento exige un DPA detallado y alojamiento UE.
Artículos del RGPD aplicables a las herramientas IA
- Artículo 5 — Principios: licitud, minimización, exactitud, limitación del plazo de conservación. Una herramienta IA solo debe tratar datos estrictamente necesarios.
- Artículo 6 — Base legal: interés legítimo o contrato en la mayoría de los casos B2B, a documentar.
- Artículo 28 — Encargado: contrato escrito obligatorio entre responsable y encargado SaaS, con 8 cláusulas obligatorias (véase DPA).
- Artículo 28.4 — Subencargados: autorización previa y lista pública de subencargados (proveedores de LLM incluidos).
- Artículo 35 — EIPD obligatoria para los tratamientos de alto riesgo (elaboración de perfiles, IA predictiva, decisiones automatizadas).
- Artículos 44 a 49 — Transferencias fuera de la UE: Cláusulas Contractuales Tipo (CCT) o Data Privacy Framework, completadas por un Transfer Impact Assessment (TIA) desde la sentencia Schrems II.
Caso específico de las herramientas GEO/AEO
Las herramientas de visibilidad IA tratan datos personales desde el momento en que una marca se corresponde con el nombre de una persona física (emprendedor, directivo, autónomo), o cuando los prompts contienen identificadores directos o indirectos. El cumplimiento del RGPD no es opcional en este sector.
Subencargo OpenRouter / OpenAI / Anthropic
Toda herramienta GEO/AEO invoca LLM a través de OpenRouter, OpenAI, Anthropic o Google. Estos proveedores son subencargados según el Artículo 28.4. El responsable del tratamiento (usted) debe:
- Disponer de un DPA firmado con el SaaS GEO/AEO.
- Comprobar la lista pública de subencargados y su localización.
- Recibir notificación de cualquier alta o baja de un subencargado.
Transferencias fuera de la UE y Cloud Act
Un SaaS estadounidense, incluso alojado físicamente en Europa (ej.: AWS Frankfurt), queda sujeto a la Cloud Act. La CNIL recomienda, para los sectores regulados, un proveedor con sede en la UE.
Cumplimiento de AI Labs Audit
- SAS francesa, alojamiento OVH SAS (Francia).
- DPA firmado descargable desde la cuenta cliente (no "bajo petición").
- Lista pública de subencargados (OVH, OpenRouter) con su localización.
- Modo AGS_SHADOW_DPA_RESTRICTED que bloquea los jueces fuera de la UE para los sectores regulados (banca, salud, defensa, sector público).
- Plantilla de EIPD suministrada para facilitar el cumplimiento del Artículo 35.
Véase nuestro comparativo RGPD/EU AI Act de las herramientas GEO para el detalle.
Cada pregunta hecha a ChatGPT sin su nombre en la respuesta es un competidor recomendado en su lugar — medido sobre 6 820 respuestas reales de IA.