← Volver al inicioResidencia de datos

¿Dónde se procesan los datos de tu empresacuando usas inteligencia artificial?

En los proyectos de Tecnea, los datos se procesan en infraestructura situada dentro de la Unión Europea y, cuando la sensibilidad del dato lo exige, en el propio entorno del cliente. Ningún dato de la empresa se usa para entrenar modelos de terceros, y la ubicación del tratamiento, los subencargados y el plazo de conservación quedan por escrito en el contrato.

Unión Europea

Región de procesamiento por defecto

O tu entorno

Despliegue privado cuando el dato lo exige

Nunca para entrenar

Tus datos no alimentan modelos de terceros

Por contrato

Ubicación, subencargados y retención por escrito

¿Qué significa de verdad que «los datos están en Europa»?

Es una frase que se usa con ligereza. Que el proveedor de nube tenga una región europea no basta: hay que saber en qué región concreta se despliega el servicio, qué subencargados intervienen, dónde se guardan los registros de actividad y durante cuánto tiempo, y si el modelo de lenguaje que responde está alojado en esa misma región o la consulta viaja a otro sitio.

La diferencia se ve en el contrato, no en la web. Por eso lo razonable no es fiarse de la etiqueta, sino pedir el detalle por escrito antes de firmar.

Tres formas de resolverlo, y cuándo conviene cada una

No hay una respuesta única: depende de qué dato maneje la aplicación y de qué exija la normativa que te aplica.

  • Modelo alojado en la Unión Europea. El más habitual. Se usan modelos de los principales proveedores desplegados en región europea, con acuerdo de encargado del tratamiento y sin uso de los datos para entrenamiento. Suficiente para la mayoría de los procesos de una pyme.
  • Modelo privado en tu entorno. El modelo se ejecuta en infraestructura del cliente o en una nube privada dedicada. Es lo indicado cuando hay datos de categoría especial —salud, información judicial— o cuando un cliente grande o un regulador lo exige.
  • Híbrido. Los datos sensibles se resuelven con el modelo privado y el resto del trabajo, con el modelo alojado en la UE. Permite controlar el coste sin renunciar al control sobre lo importante.

¿Qué le tienes que exigir por escrito a tu proveedor?

Esta es la lista corta que conviene pedir antes de firmar, y que en un proyecto de Tecnea se entrega como parte del expediente de cumplimiento:

  • Acuerdo de encargado del tratamiento (artículo 28 del RGPD) cuando haya datos personales, con la lista de subencargados.
  • Región concreta donde se procesan los datos y dónde se guardan las copias de seguridad.
  • Compromiso expreso de que los datos no se usan para entrenar modelos de terceros.
  • Plazo de conservación de los registros de las conversaciones con el modelo y quién puede consultarlos.
  • Qué pasa con los datos cuando termina el contrato: devolución, formato y borrado.

¿Y si mañana quiero cambiar de modelo o de proveedor?

La aplicación no debería depender de un proveedor de inteligencia artificial concreto. En los proyectos de Tecnea, el modelo es una pieza sustituible: se puede cambiar sin rehacer la aplicación, y cada llamada queda registrada —qué se preguntó, con qué datos y qué respondió—, de modo que la trazabilidad no se pierde al cambiar.

Preguntas frecuentes

Lo que nos preguntan sobre esto

¿Puedo tener la IA funcionando sin que los datos salgan de mi empresa?+

Sí. Es el despliegue privado: el modelo se ejecuta en tu infraestructura o en una nube privada dedicada, y los datos no salen de ese perímetro. Es más caro de operar que un modelo alojado en la Unión Europea, así que conviene reservarlo para los procesos que de verdad lo necesitan.

¿Qué pasa con los datos personales de mis clientes?+

Se aplica el principio de minimización: la aplicación solo trata los datos necesarios para el proceso, se pseudonimizan cuando es posible y el tratamiento queda documentado con su base jurídica. Cuando hay datos de categoría especial del artículo 9 del RGPD —salud o información judicial, por ejemplo—, el diseño parte de esa exigencia, no la añade al final.

¿Es obligatorio que los datos estén en Europa?+

El RGPD no prohíbe las transferencias internacionales, pero exige justificarlas y garantizarlas. Mantener el tratamiento dentro de la Unión Europea evita esa capa de complejidad y es lo que suelen pedir los clientes grandes y los sectores regulados a sus proveedores.

¿Cómo compruebo que un proveedor cumple lo que dice?+

Pidiéndolo por escrito antes de firmar: acuerdo de encargado del tratamiento, lista de subencargados, región de procesamiento y compromiso de no entrenamiento. Un proveedor que trabaja así lo tiene preparado; si la respuesta es genérica o tarda, es una señal.

¿Lo vemos con tu caso concreto?

Cuéntanos el proceso que quieres mejorar y te decimos si una aplicación con IA tiene sentido, qué alcance tendría el piloto y cuánto costaría. Sin compromiso.