El DPO necesita intervenir pronto cuando un uso de IA trata datos personales, infiere atributos, monitoriza, perfila o puede afectar a personas. Su función es asesorar y supervisar desde protección de datos; no convertirse automáticamente en propietario del sistema ni aprobar en solitario la decisión empresarial. Una revisión útil separa lo que debe aportar el área promotora, lo que debe acreditar el proveedor y las cuestiones que necesitan IT, seguridad, legal, compras o dirección.
Ideas clave
- Empieza por finalidad, datos y flujo real antes de leer cláusulas genéricas del proveedor.
- Distingue responsable, encargado, subencargados y otros roles; no los deduzcas solo del nombre del contrato.
- Evalúa calidad y exactitud en relación con la finalidad y los efectos del tratamiento, no como propiedad abstracta del modelo.
- El DPO asesora sobre EIPD y cumplimiento; la responsabilidad de ejecutar y decidir corresponde al responsable del tratamiento.
1. Pide al área promotora una ficha del uso antes del cuestionario al proveedor
- Problema, finalidad y proceso concreto que se quiere mejorar.
- Usuarios, personas afectadas y decisiones que utilizarán la salida.
- Categorías de datos, origen, volumen, sensibilidad y entradas esperadas.
- Integraciones, conectores, memoria, automatización y acciones que puede ejecutar.
- Alternativas menos intrusivas y motivo por el que se plantea esa solución.
2. Reconstruye el ciclo de datos con el proveedor
| Pregunta | Qué necesitas poder demostrar |
|---|---|
| ¿Qué recibe el servicio? | Datos, archivos, prompts, metadatos, telemetría e identificadores. |
| ¿Para qué se usan? | Prestación, seguridad, soporte, mejora, entrenamiento u otras finalidades separadas. |
| ¿Quién accede? | Proveedor, subencargados, soporte, regiones, herramientas y controles. |
| ¿Dónde se tratan? | Ubicaciones, transferencias y mecanismo jurídico cuando proceda. |
| ¿Cuánto se conservan? | Retención, copias, logs, borrado, recuperación y salida del servicio. |
3. Evalúa calidad, exactitud y minimización sobre el tratamiento completo
La AEPD ha reforzado en 2026 el análisis de exactitud, idoneidad y minimización en tratamientos con IA. La pregunta no es si el modelo es 'exacto' en abstracto, sino si los datos y resultados son adecuados para la finalidad y si las salvaguardas reducen representaciones incorrectas o desproporcionadas de las personas, especialmente cuando los resultados producen efectos directos.
- Qué errores son previsibles y cómo se detectan antes de afectar a una persona.
- Qué datos son realmente necesarios para la finalidad declarada.
- Qué inferencias genera el sistema y cómo se comprueba su idoneidad.
- Qué revisión humana, corrección y canal de ejercicio de derechos existe.
4. Decide si la EIPD y otras revisiones deben activarse
La necesidad de una evaluación de impacto no depende de que el producto se anuncie como 'IA', sino de la naturaleza, alcance, contexto, finalidades y riesgos del tratamiento. El DPO asesora sobre su necesidad y contenido; el responsable del tratamiento mantiene la responsabilidad sobre la decisión y las medidas.
5. No cierres la evaluación al firmar el contrato
- Revisa cambios de modelo, términos, subencargados, regiones o tratamiento de datos.
- Conecta incidentes, reclamaciones y resultados incorrectos con la ficha del uso.
- Programa revisión cuando cambie finalidad, personas afectadas, automatización o integración.
- Conserva las consultas del DPO, decisiones de la organización y medidas adoptadas sin atribuir al DPO la propiedad del sistema.
Fuentes y referencias
Se priorizan fuentes oficiales para el marco normativo. La aplicación a un caso concreto puede exigir revisar normativa sectorial, guías, jurisprudencia y documentación técnica adicional.