# RGPD y chatbots con IA: qué debes saber antes de activarlo

> Un chatbot con IA trata datos personales. Las siete preguntas que debes responder, y una lista de comprobación, antes de ponerlo en tu web.

Published: 2026-04-26


RGPD e IA: dos siglas que hacen fruncir el ceño a muchos empresarios europeos. Con razón, porque cuesta saber qué normas se aplican, qué proveedores puedes usar y qué tienes que hacer antes de poner un chatbot con IA en tu web.

Esta es una guía práctica. Recorre las siete preguntas que tienes que responder como responsable del tratamiento y termina con una lista de comprobación para el día en que lo actives. No es asesoramiento jurídico. Si tratas datos sensibles, trabajas en un sector regulado o en el sector público, consúltalo con tu delegado de protección de datos.

En España, el RGPD se complementa con la LOPDGDD (Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales), y la autoridad de control es la [Agencia Española de Protección de Datos (AEPD)](https://www.aepd.es).

*Actualizado el 28 de septiembre de 2026 con más información sobre subencargados y transferencias a EE. UU., las normas de transparencia del Reglamento de IA y una lista de comprobación para la puesta en marcha.*

## Pregunta 1: ¿El chatbot trata datos personales?

Casi siempre, sí. Un chatbot con IA suele tratar:

- Los propios mensajes del chat, que a menudo contienen datos personales: un nombre, una dirección de correo electrónico, la descripción de un problema, un número de pedido
- Datos técnicos como la dirección IP y el tipo de navegador
- Marcas de tiempo y datos de sesión
- Según el producto: cookies o datos guardados en el navegador del visitante

Y los visitantes pueden escribir cualquier cosa. Tarde o temprano, alguien escribirá su DNI o un dato de salud en la caja de texto, aunque tu chatbot solo responda preguntas sobre envíos.

Como empresa responsable de la web, eres el **responsable del tratamiento** de los datos que se recogen a través del chatbot, aunque la tecnología la gestione un proveedor.

## Pregunta 2: ¿Quién es el encargado del tratamiento y tienes un contrato de encargo?

El proveedor del chatbot suele ser el **encargado del tratamiento**. Trata datos personales por cuenta tuya, y el artículo 28 del RGPD exige un **contrato de encargo del tratamiento** por escrito entre tu empresa y el proveedor (en inglés lo verás como DPA, *Data Processing Agreement*).

Comprueba que el contrato:

- Describa qué datos se tratan, con qué finalidad y durante cuánto tiempo
- Obligue al proveedor a actuar solo según tus instrucciones
- Describa las medidas de seguridad
- Regule la supresión o la devolución de los datos cuando termine la relación
- Enumere los subencargados y obligue al proveedor a avisarte de los cambios
- Obligue al proveedor a ayudarte cuando un visitante ejerza sus derechos

Si un proveedor no puede darte un contrato de encargo, tómatelo como una señal de alarma.

## Pregunta 3: ¿Quiénes son los subencargados y dónde funcionan los modelos de lenguaje?

Aquí es donde las respuestas se vuelven vagas. Un chatbot con IA rara vez es una sola empresa: el modelo de lenguaje de un proveedor redacta las respuestas, otro convierte el texto en vectores en los que se puede buscar, y otros se encargan del rastreo, el almacenamiento, los pagos y el correo electrónico. Cada uno de ellos que trata datos personales por cuenta del proveedor es un **subencargado del tratamiento**.

Hazle cuatro preguntas a cualquier proveedor:

1. **¿Dónde funcionan los modelos de lenguaje?** Qué proveedor redacta las respuestas, en qué país, y si hay un modelo de reserva.
2. **¿Quiénes son los subencargados y qué hacen?** Pide la lista completa, con la función y la ubicación de cada uno. “Trabajamos con proveedores cloud de confianza” no es una respuesta.
3. **¿En qué se basa la transferencia?** Si un subencargado está fuera de la UE/EEE, la transferencia internacional necesita una base jurídica válida.
4. **¿Cómo te avisan de los cambios?** Deberías poder oponerte antes de que se añada un nuevo subencargado.

Para las transferencias a EE. UU., en la práctica hay dos bases:

- **Marco de Privacidad de Datos UE-EE. UU. (DPF)**: la decisión de adecuación de la Comisión Europea de 2023, que solo cubre a las empresas estadounidenses certificadas. El Tribunal General de la UE lo avaló en septiembre de 2025, pero la sentencia está recurrida ante el Tribunal de Justicia. Hoy se aplica, pero no está a salvo de impugnaciones.
- **Cláusulas contractuales tipo (CCT)**: contratos aprobados por la Comisión Europea. Exigen evaluar la transferencia y, cuando haga falta, adoptar medidas complementarias. Un proveedor que tenga las CCT como alternativa está mejor preparado si cae el DPF.

### Un ejemplo concreto: los subencargados de Asktopus

Nuestra lista, tal como la publicamos en nuestra política de privacidad:

| Subencargado | Ubicación | Función |
|---|---|---|
| Contabo | Francia | Alojamiento de servidores y bases de datos |
| OpenAI | EE. UU. | Embeddings que permiten buscar en tu contenido y en las preguntas de los visitantes |
| Anthropic | EE. UU. | El modelo de lenguaje Claude, que redacta las respuestas |
| xAI | EE. UU. | El modelo de lenguaje Grok, que toma el relevo si falla el modelo principal |
| Cloudflare | UE/EE. UU. | Distribución por la red y seguridad, rastreo de webs, almacenamiento de archivos y copias de seguridad |
| Stripe | UE/EE. UU. | Pagos |
| Brevo | UE | Correos electrónicos del servicio |
| Sentry | UE | Monitorización de errores |

Las transferencias a EE. UU. se basan en el DPF o, cuando corresponde, en las CCT. Avisamos a nuestros clientes antes de añadir o sustituir un subencargado que trate datos de los visitantes.

Así que no prometemos que los datos nunca salgan de la UE. Para poder responder, la pregunta del visitante y los fragmentos relevantes de tu contenido se envían a modelos de lenguaje en EE. UU. Si un proveedor te promete “solo en la UE”, pregúntale qué modelo de lenguaje redacta las respuestas y dónde funciona.

## Pregunta 4: ¿Cuál es la base jurídica del tratamiento?

Tienes que acogerte a una de las seis bases jurídicas del artículo 6 del RGPD:

- **Consentimiento**: el visitante lo acepta expresamente. Tiene que ser libre y específico, y un banner de cookies genérico no basta.
- **Ejecución de un contrato**: si el chat es necesario para prestar un servicio acordado.
- **Interés legítimo**: la base más habitual para la atención al cliente. Exige una ponderación del interés legítimo por escrito.
- **Obligación legal** o **intereses vitales**: rara vez aplican a un chatbot.
- **Misión de interés público**: relevante para ayuntamientos y otras administraciones públicas.

Para la web de una empresa normal, el **interés legítimo** suele ser la base adecuada para el chat en sí. El **consentimiento** puede ser necesario si usas los datos de las conversaciones para marketing o análisis que vayan más allá del funcionamiento del servicio.

## Pregunta 5: ¿Cuánto tiempo se conservan los datos?

El RGPD exige que conserves los datos solo el tiempo necesario. La norma no fija un número de días. Lo importante es que el plazo encaje con la finalidad, que figure en tu política de privacidad y que los datos se borren de verdad. Para las conversaciones de chat, 90 días es un plazo razonable por defecto: suficiente para revisar conversaciones, detectar lagunas de contenido a lo largo de un trimestre y hacer seguimiento de las solicitudes, pero no más.

Pregúntale al proveedor:

- ¿Cuánto tiempo se guardan las conversaciones por defecto, y se puede acortar?
- ¿El borrado es automático?
- ¿Qué pasa con las copias de seguridad y los archivos de registro?
- ¿Qué pasa con los datos cuando te das de baja?

¿Necesitas guardar algo más tiempo, por ejemplo una conversación que acabó en un acuerdo? Pásala a tu propio sistema, con tus normas de conservación habituales.

## Pregunta 6: ¿Cómo atiendes los derechos de los interesados?

Según el RGPD, los visitantes tienen derecho de:

- **Acceso**: saber qué datos tienes sobre ellos
- **Rectificación**: que se corrijan los datos inexactos
- **Supresión** (el derecho al olvido)
- **Limitación** del tratamiento
- **Portabilidad**: recibir sus datos en un formato estructurado
- **Oposición** al tratamiento

Estos derechos también se aplican a los datos del chat. El proveedor tiene que ayudarte a atenderlos, así que pregunta cómo funciona en la práctica: ¿puedes encontrar y borrar tú mismo una conversación concreta, o tienes que pedírselo al proveedor?

No te olvides de las copias: si el chatbot pasa las conversaciones a una persona por correo electrónico, Slack o tu CRM, esos datos también están en tus propios sistemas y tienen que entrar en tu respuesta.

## Pregunta 7: ¿Cómo informas a los visitantes?

Los visitantes tienen que saber qué pasa con sus datos antes de empezar, normalmente en tres sitios:

- **Tu política de privacidad**: explica que usas un chatbot con IA, qué datos se recogen, la finalidad, la base jurídica, el plazo de conservación, quién recibe los datos (el proveedor y sus subencargados) y si se transfieren fuera de la UE/EEE.
- **Tu banner de cookies**: solo importa si el chatbot instala cookies o guarda datos en el navegador. El widget de Asktopus no instala cookies ni guarda nada en el navegador del visitante.
- **En el propio chat**: una línea breve en el saludo que remita a tu política de privacidad.

Desde el 2 de agosto de 2026 se aplican las normas de transparencia del Reglamento de IA (AI Act), en su artículo 50: a quien habla con una IA hay que decírselo desde la primera interacción, salvo que sea evidente. La obligación recae sobre todo en el proveedor del sistema de IA, pero la web es tuya y los visitantes también. Lo más sencillo es resolverlo en el saludo, por ejemplo: “Hola, soy un asistente de IA. Respondo a partir del contenido de nuestra web.”

Y actualiza tu política de privacidad cuando pongas el chatbot en marcha. Es el detalle que más se olvida.

## Lista de comprobación para la puesta en marcha

1. El contrato de encargo del tratamiento con tu proveedor está en vigor.
2. Tienes la lista de subencargados con su ubicación y la base de cada transferencia, y sabes cómo se avisan los cambios.
3. Has elegido y documentado la base jurídica. Si es el interés legítimo: una breve ponderación por escrito.
4. El chatbot figura en tu registro de actividades de tratamiento.
5. Tu política de privacidad describe el chatbot: finalidad, base jurídica, conservación, destinatarios y posibles transferencias.
6. El chat deja claro que es una IA, y el saludo remite a tu política de privacidad.
7. Conoces el plazo de conservación y encaja con tu finalidad.
8. Sabes qué hacer cuando un visitante pide acceso o supresión, incluidas las copias reenviadas por correo electrónico, a Slack o al CRM.
9. Los temas sensibles están acotados: bloquea los temas que el chatbot no debe responder (como consejos médicos o jurídicos) y no pidas nunca el DNI a los visitantes en el chat.
10. Las cookies están resueltas. Si el chatbot instala cookies, tu banner de cookies las cubre.
11. Una persona concreta lee las conversaciones con regularidad durante las primeras semanas.

¿Todavía estás eligiendo solución? Lee nuestra guía para [añadir un chatbot con IA a tu web](/es/blog/chatbot-ia-para-tu-web).

## ¿Qué hace Asktopus?

[Asktopus](/es) lo desarrolla Uneven Bits ApS, una empresa danesa con sede en Copenhague, sujeta a la legislación danesa y bajo la supervisión de Datatilsynet, la autoridad de control de Dinamarca. Así resolvemos los puntos anteriores:

- **Roles**: somos el encargado del tratamiento de los datos del chat de tus visitantes, y tú eres el responsable del tratamiento.
- **Contrato de encargo**: forma parte de nuestras condiciones. [Léelo aquí](/es/encargo-del-tratamiento), o [escríbenos](/es/contacto) si necesitas una copia firmada.
- **Conservación**: el contenido de las conversaciones de chat se borra automáticamente 90 días después de la conversación. Solo guardamos constancia de que tuvo lugar (la hora y el número de mensajes), y las copias de seguridad se conservan hasta 30 días.
- **Subencargados**: la lista está más arriba y en nuestra [política de privacidad](/es/privacidad). Te avisamos antes de añadir o sustituir un subencargado que trate datos de los visitantes.
- **Aviso de IA**: el widget siempre indica a los visitantes, en su propio idioma, que están chateando con una IA que puede equivocarse.
- **Sin cookies**: el widget no instala cookies ni guarda nada en el navegador del visitante.
- **Protección**: puedes bloquear los temas que el asistente no debe responder, y la protección integrada contra la inyección de prompts está siempre activa.
- **No revendemos datos**: nunca vendemos datos.

Si eres del [sector público](/es/para/sector-publico), revisamos encantados el contrato de encargo junto con tu delegado de protección de datos.

## Preguntas frecuentes

### ¿Es legal usar un chatbot con IA que funciona con modelos de lenguaje estadounidenses?

En general, sí, si la transferencia tiene una base válida (normalmente el DPF para empresas certificadas o las CCT) y así consta en tu contrato de encargo y en tu política de privacidad. Las administraciones públicas y quien trate datos sensibles deberían hacer una evaluación más a fondo con su delegado de protección de datos.

### ¿Los visitantes tienen que dar su consentimiento antes de chatear?

Normalmente no para el chat en sí, en el que el interés legítimo suele ser la base adecuada. El consentimiento entra en juego si el chatbot instala cookies no esenciales o si usas las conversaciones para marketing.

### ¿Los visitantes tienen que saber que hablan con una IA?

Sí. Según el Reglamento de IA, tiene que quedar claro desde la primera interacción, salvo que sea evidente. Si tu widget no lo dice por sí solo, lo más sencillo es decirlo en el saludo.

### ¿Y si un visitante escribe datos sensibles en el chat?

No puedes impedirlo, pero sí limitarlo. No pidas nunca datos sensibles en el chat, bloquea los temas que el chatbot no debe tratar y mantén un plazo de conservación corto. En ámbitos de alto riesgo, como la sanidad, usa el saludo para pedir a los visitantes que no compartan ese tipo de información.

---

¿Quieres ver cómo funciona en la práctica? Puedes probar Asktopus gratis durante 14 días, sin tarjeta. Consulta los planes en la [página de precios](/es/precios).
