Microsoft 365RGPD y Reglamento (UE) 2024/1689

Inteligencia artificial en asesorías y RGPD: usos seguros, Reglamento de IA y política interna

Qué usos de la IA son seguros en un despacho, qué pasa con los datos de clientes en herramientas públicas, qué exige el Reglamento de IA tras la reforma de 2026 y una plantilla de política interna.

Portada: 2 feb 2025, desde esta fecha se aplica la alfabetización en IA
Contenido (9 secciones)
  • No pegue datos identificables de clientes en herramientas públicas de IA sin contrato de encargado ni garantías sobre qué se hace con ellos.
  • La alfabetización en IA se aplica desde el 2 de febrero de 2025. La reforma de julio de 2026 la convierte en una obligación de adoptar medidas, sin exigir un nivel concreto.
  • Una política interna de diez puntos y usar la IA dentro de su Microsoft 365 reducen la mayor parte del riesgo.

Actualizado a 16 de septiembre de 2026. Este texto es informativo y no sustituye el asesoramiento jurídico sobre su caso concreto.

En casi cualquier despacho hay ya alguien que usa un asistente de IA para redactar un correo, resumir una sentencia o entender una norma. A veces con la cuenta personal gratuita, desde el móvil, y pegando el texto tal cual, con nombres, NIF e importes de un cliente. Nadie lo ha autorizado ni prohibido: simplemente ha pasado. El problema no es la IA, sino que el despacho no sabe qué datos han salido ni adónde.

Por qué la IA es un asunto de protección de datos en un despacho

En corto

Una asesoría trata a diario datos personales de sus clientes y de terceros: identificación, datos económicos, nóminas, a veces salud o afiliación sindical en laboral. Introducir esos datos en una herramienta de IA es un tratamiento sujeto al RGPD: necesita base jurídica, finalidad, medidas de seguridad y, si la herramienta es de un tercero, un contrato de encargado del tratamiento.

El Reglamento General de Protección de Datos no menciona la IA, pero no le hace falta. Sus principios (limitación de la finalidad, minimización, integridad y confidencialidad, artículo 5) y su régimen de encargados (artículo 28) se aplican igual a un asistente de IA que a un programa contable. La guía de la AEPD sobre adecuación al RGPD de tratamientos que incorporan IA desarrolla estos criterios.

Usos seguros y usos no seguros

En corto

Es razonablemente seguro usar IA con información pública o sin datos personales, o con herramientas contratadas por el despacho con contrato de encargado y garantías sobre el uso de los datos. No es seguro pegar datos identificables de clientes en cuentas personales o gratuitas cuyas condiciones no controla el despacho, ni subir documentos completos de clientes sin revisar qué contienen.

UsoNivel de riesgoCondición
Resumir una norma publicada en el BOEBajoVerificar el resultado con la fuente
Redactar una circular genérica sin datos de clientesBajoRevisión humana antes de enviar
Mejorar la redacción de un correo, quitando nombres e importesBajo o medioAnonimizar de verdad, no solo quitar el nombre
Resumir el hilo de correo con un cliente dentro de Microsoft 365 CopilotMedioHerramienta contratada, permisos revisados, política interna
Pegar una nómina o un modelo 100 en una cuenta personal gratuitaAltoNo permitido
Subir la documentación de un cliente a una herramienta no contratadaAltoNo permitido
Decidir con IA si un cliente es solvente o si un empleado debe ser despedidoAltoEvitar; puede tener implicaciones adicionales en el Reglamento de IA
Clasificación orientativa de usos. Cada despacho debe adaptarla a su análisis de riesgos.

Lo que separa un uso de otro no es el nombre de la herramienta, sino tres preguntas: si el despacho la ha contratado con condiciones profesionales, si hay un contrato de encargado del tratamiento que cubra ese uso y si las condiciones permiten al proveedor usar los datos para sus propios fines, como mejorar sus modelos.

Datos de clientes en herramientas públicas de IA

En corto

Cuando alguien pega datos de un cliente en una herramienta de IA que el despacho no ha contratado, esos datos pasan a un tercero sin contrato de encargado, a veces fuera del Espacio Económico Europeo y con condiciones que pueden permitir su uso para mejorar el servicio. El despacho pierde el control sobre ese tratamiento y es el responsable ante el cliente.

Las condiciones de las versiones personales y gratuitas de los asistentes de IA varían entre proveedores y cambian con el tiempo. Algunas permiten usar las conversaciones para entrenar o mejorar modelos salvo que el usuario lo desactive; otras no. El despacho no puede depender de que cada empleado haya leído y configurado su cuenta. Por eso la regla práctica es sencilla: los datos de clientes solo se usan en herramientas contratadas por el despacho.

El proveedor de IA como encargado del tratamiento

En corto

Si el despacho contrata una herramienta de IA para tratar datos de sus clientes, el proveedor actúa normalmente como encargado del tratamiento y debe firmarse un contrato conforme al artículo 28 del RGPD. Ese contrato debe fijar qué datos trata, para qué, con qué medidas, con qué subencargados, dónde y qué ocurre con los datos al terminar.

  • Objeto, duración, naturaleza y finalidad del tratamiento, y tipos de datos y de interesados.
  • Que el proveedor solo trate los datos siguiendo instrucciones documentadas del despacho.
  • Si el proveedor puede usar los datos para entrenar o mejorar sus modelos, y cómo se excluye.
  • Lista de subencargados y aviso de cambios.
  • Ubicación del tratamiento y garantías para transferencias internacionales.
  • Medidas de seguridad, confidencialidad del personal y notificación de brechas.
  • Devolución o supresión de los datos al terminar el servicio.

Con los grandes proveedores de software empresarial, este contrato suele estar incluido en sus condiciones de producto y en una adenda de protección de datos. Microsoft, por ejemplo, documenta cómo trata los datos de Microsoft 365 Copilot en su página de datos, privacidad y seguridad, donde afirma que las consultas y respuestas no se usan para entrenar los modelos básicos. Guarde una copia de las condiciones vigentes cuando contrate.

El Reglamento de IA: qué obliga a un despacho y desde cuándo

En corto

El Reglamento (UE) 2024/1689 obliga a quien usa sistemas de IA en su actividad profesional, el responsable del despliegue, a adoptar medidas de alfabetización en IA desde el 2 de febrero de 2025. El Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, reformuló esa obligación y aplazó las de alto riesgo.

El Reglamento (UE) 2024/1689 de inteligencia artificial distingue entre proveedores (quien desarrolla o comercializa un sistema) y responsables del despliegue (quien lo usa bajo su autoridad en una actividad profesional). Un despacho que usa un asistente de IA con su equipo es responsable del despliegue. Para la mayoría de usos de oficina, su obligación principal es la del artículo 4, sobre alfabetización en IA.

El Reglamento (UE) 2026/1744, de 8 de julio de 2026, conocido como «ómnibus digital» sobre IA, modificó ese artículo. Según el texto publicado y los análisis jurídicos consultados, proveedores y responsables del despliegue deben adoptar medidas para apoyar la alfabetización en IA de su personal, sin que se les exija garantizar un nivel concreto. La Comisión y los Estados miembros deben apoyar esos esfuerzos, con atención a las pymes. En la práctica, sigue siendo una obligación, pero de medios.

FechaQué se aplicaRelevancia para una asesoría
2 de febrero de 2025Disposiciones generales, incluida la alfabetización en IA (art. 4), y prácticas prohibidas (art. 5)Directa: formación y medidas para el personal que usa IA
2 de agosto de 2025Modelos de IA de uso general y gobernanzaIndirecta: obligaciones de los proveedores de los modelos
27 de julio de 2026Entrada en vigor del Reglamento (UE) 2026/1744Reformula el art. 4 y aplaza plazos
2 de agosto de 2026Obligaciones de transparencia (art. 50) y vigilancia del mercadoLimitada: contenidos generados o manipulados que se publiquen
2 de diciembre de 2027Sistemas de alto riesgo del anexo III (entre otros, empleo)Posible si usa IA para seleccionar o evaluar personal
2 de agosto de 2028Sistemas de alto riesgo ligados a productos (anexo I)Normalmente no
Calendario del Reglamento de IA tras el Reglamento (UE) 2026/1744 (fechas principales)

En España, la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) es el organismo público español dedicado a la supervisión de la IA y publica guías y materiales de apoyo. Consulte el texto consolidado en EUR-Lex para la redacción vigente de cada artículo antes de tomar decisiones.

Plantilla de política interna de uso de IA en 10 puntos

En corto

Una política interna de IA para un despacho debe decir qué herramientas están autorizadas, qué datos se pueden usar en cada una, qué está prohibido, quién revisa los resultados, cómo se forma al personal, cómo se informa a los clientes cuando procede y qué hacer ante un incidente. Diez puntos en dos páginas bastan para empezar.

Política de uso de IA del despacho (plantilla adaptable)

  1. Objeto y alcance

    Se aplica a todo el personal, socios y colaboradores que usen herramientas de IA en su trabajo para el despacho, en cualquier dispositivo.

  2. Herramientas autorizadas

    Lista cerrada de herramientas contratadas por el despacho (por ejemplo, las incluidas en su Microsoft 365). Cualquier otra requiere autorización previa del responsable designado.

  3. Datos permitidos

    En herramientas autorizadas: datos de clientes solo cuando sea necesario para la tarea. En cualquier otra: solo información pública o sin datos personales.

  4. Prohibiciones

    No introducir datos identificables de clientes, empleados o terceros en cuentas personales o no autorizadas. No subir documentos completos de clientes a herramientas no autorizadas. No usar IA para decisiones automatizadas sobre personas.

  5. Revisión humana

    Todo resultado de IA que salga del despacho (correo, informe, cálculo, cita normativa) lo revisa una persona responsable, que verifica fechas, artículos e importes en la fuente oficial.

  6. Confidencialidad y secreto profesional

    El deber de confidencialidad con el cliente se aplica igual al usar IA. Ante la duda, no se introduce el dato.

  7. Formación

    Todo usuario recibe formación inicial sobre funcionamiento, límites y riesgos de la IA, y una actualización cuando cambien las herramientas. Se registra fecha y asistentes.

  8. Transparencia con clientes

    El despacho decide cuándo informa a sus clientes del uso de IA y, si procede, lo refleja en su información de protección de datos o en la hoja de encargo.

  9. Incidentes

    Si se introducen datos por error en una herramienta no autorizada, se comunica de inmediato al responsable designado para valorar si es una brecha de seguridad notificable.

  10. Responsable y revisión

    Se designa a una persona responsable de la política. Se revisa al menos una vez al año y cuando cambien las herramientas o la normativa.

Esta plantilla es un punto de partida. Adáptela con su delegado de protección de datos o su asesor jurídico, y guárdela firmada por cada persona del equipo: es también la prueba de las medidas de alfabetización.

Cómo evitar que los datos salgan de su inquilino

En corto

La forma más sencilla de reducir el riesgo es que la IA y la automatización trabajen dentro del Microsoft 365 del despacho, con las cuentas corporativas, en lugar de enviar datos a servicios externos. Se complementa con permisos ordenados, directivas de datos en Power Platform, bloqueo de herramientas no autorizadas y una política clara.

  1. Use las herramientas de IA con la cuenta corporativa del despacho, no con cuentas personales.
  2. Revise los permisos de SharePoint, OneDrive y Teams antes de activar Copilot, porque muestra a cada usuario todo lo que puede ver.
  3. En Power Platform, configure directivas de datos que limiten qué conectores pueden combinarse, para que un flujo no envíe datos de clientes a un servicio externo por error.
  4. Prefiera automatizaciones que se ejecutan en su inquilino frente a plataformas externas que copian los datos a sus servidores.
  5. Revise con su administrador las opciones de Microsoft Purview disponibles en su plan para retención y prevención de pérdida de datos.
  6. Mantenga un inventario de aplicaciones conectadas a su Microsoft 365 y retire las que nadie usa.

Es el motivo por el que construyo las automatizaciones dentro del Microsoft 365 de cada despacho: los flujos y los documentos se quedan en su inquilino, con sus permisos. Lo explico en la página de seguridad y en Copilot para asesorías detallo qué dice Microsoft de Copilot.

Siguiente paso

Empiece por lo más barato: pregunte a su equipo qué herramientas de IA usa hoy y para qué, y redacte la política con la plantilla anterior. Después, organice una sesión de formación y regístrela. Para ver cómo encaja la IA en el conjunto de la automatización del despacho, lea la guía completa de automatización con Microsoft 365, o hablemos en el diagnóstico gratuito de 30 minutos.

Preguntas frecuentes

¿Puedo usar un asistente de IA gratuito con datos de mis clientes?

No es recomendable. Sin un contrato de encargado del tratamiento y sin control sobre las condiciones de uso, el despacho pierde el control de esos datos. Use solo información pública o sin datos personales en herramientas no contratadas, y reserve los datos de clientes para herramientas contratadas con garantías.

¿La obligación de alfabetización en IA afecta a una asesoría pequeña?

Sí, si usa sistemas de IA en su actividad profesional. El artículo 4 del Reglamento (UE) 2024/1689 se aplica desde el 2 de febrero de 2025 a proveedores y responsables del despliegue. Tras el Reglamento (UE) 2026/1744 exige adoptar medidas para apoyar la alfabetización del personal, sin garantizar un nivel concreto.

¿Qué es la AESIA?

La Agencia Española de Supervisión de la Inteligencia Artificial es el organismo público español dedicado a la supervisión de la inteligencia artificial. Publica guías y materiales de apoyo en su web oficial, aesia.digital.gob.es.

¿Necesito una evaluación de impacto para usar IA en el despacho?

Depende del tratamiento. El artículo 35 del RGPD la exige cuando es probable que un tratamiento entrañe un alto riesgo para los derechos de las personas. Un uso de oficina con herramientas contratadas y sin decisiones automatizadas no suele llegar a ese umbral, pero conviene valorarlo y documentarlo con su delegado o asesor.

¿Microsoft 365 Copilot usa mis datos para entrenar sus modelos?

Según la documentación oficial de Microsoft, las consultas, respuestas y datos a los que Copilot accede mediante Microsoft Graph no se usan para entrenar los modelos de lenguaje básicos. Aun así, revise las condiciones vigentes al contratar y aplique su política interna.

¿Qué hago si un empleado ya ha pegado datos de un cliente en una herramienta no autorizada?

Documente qué datos, en qué herramienta y cuándo, borre la conversación si la herramienta lo permite y valore con su delegado o asesor si se trata de una brecha de seguridad que deba notificarse a la AEPD en el plazo de 72 horas que fija el artículo 33 del RGPD.

Fuentes y normativa (7)

Revisado el por Gerardo Gutiérrez Palenzuela. Este artículo es informativo y no constituye asesoramiento jurídico. Para decisiones concretas sobre protección de datos, consulte con su delegado de protección de datos o con un abogado especializado.

Siguiente paso

Primer Flujo, 490 €

Un proceso suyo, automatizado en siete días. Paga cuando funciona. Si el día 7 el flujo no está funcionando con sus clientes reales, no hay factura. Se queda igualmente con el mapa del proceso. Antes, en 30 minutos le digo si su caso encaja o no le compensa.

Pedir el diagnóstico gratuito

30 minsin costesin seguimiento comercial

¿Todavía no?

Ver Primer Flujo: qué incluye, plazo y condiciones

Diagnóstico gratuito
Escríbame