Normativa

RGPD, automatizaciones e IA: qué revisar antes de empezar

Actualizado el · 7 min de lectura

Cuando automatizas un proceso, los datos de tus clientes empiezan a pasar por más sitios: el formulario de la web, una hoja de Google, la herramienta que hace de puente, un modelo de IA que resume o clasifica, el programa de facturación. Cada paso es un tratamiento de datos personales, y el Reglamento General de Protección de Datos (RGPD) se aplica a todos.

No hace falta asustarse. Casi todo se resuelve con orden: saber qué datos pasan por dónde, con qué justificación y con qué proveedores. En esta guía repasamos los puntos que revisamos antes de montar cualquier automatización. Es información general, no asesoramiento legal: confírmalo con tu asesor o con tu delegado de protección de datos si lo tienes.

¿Por qué el RGPD importa más cuando automatizas?

Cuando todo se hace a mano, los datos suelen quedarse en pocos sitios: el correo, el programa de gestión y alguna hoja de cálculo. Al automatizar, conectas herramientas entre sí y los datos viajan. Eso no es malo, pero hay que saber a dónde van.

La ventaja es que una automatización bien hecha suele ser más ordenada que el trabajo manual. Nadie reenvía un DNI por WhatsApp personal, nadie guarda copias en el escritorio, y cada paso queda registrado. Lo importante es diseñarlo pensando en la privacidad desde el principio, que es justo lo que pide el RGPD (privacidad desde el diseño).

El RGPD exige que cada tratamiento tenga una base legal. Para las automatizaciones de una pyme, las más habituales son estas:

Base legalEjemplo en una automatización
Ejecución de un contratoEnviar la factura, confirmar un pedido, recordar una cita ya pedida
ConsentimientoMandar newsletters o promociones a quien se ha suscrito
Obligación legalGuardar facturas, comunicar datos a Hacienda o, en alojamientos, a Interior
Interés legítimoAvisos internos, control de impagos, seguridad de los sistemas

La regla práctica: la automatización no puede usar los datos para algo distinto de aquello para lo que se recogieron. Si un cliente te dio su móvil para confirmar una cita, eso no te autoriza a mandarle ofertas por WhatsApp. Para eso necesitas su consentimiento.

El deber de informar: qué tiene que saber tu cliente

Las personas tienen derecho a saber quién trata sus datos, para qué, con qué base legal, a quién se comunican, si salen de la UE, cuánto tiempo se guardan y cómo ejercer sus derechos. Esto suele ir en la política de privacidad y en una capa breve junto a cada formulario.

Cuando añades una automatización o un asistente de IA, revisa que tu información siga siendo cierta:

  • Si un asistente de IA atiende a tus clientes, menciónalo, además de avisar en la propia conversación como pide la Ley europea de IA.
  • Si usas nuevos proveedores (de IA, de mensajería, de automatización), deben estar recogidos entre los destinatarios o categorías de destinatarios.
  • Si alguno trata datos fuera de la UE, hay que decirlo.
  • Si cambian los plazos de conservación, actualízalos.

Encargados del tratamiento: n8n, Google, proveedores de IA y más

Cada herramienta que trata datos personales por encargo tuyo es un encargado del tratamiento. El RGPD obliga a tener con cada uno un contrato de encargo que fije qué pueden hacer con esos datos. Tú sigues siendo el responsable.

Con las grandes plataformas no se negocia un contrato a medida: aceptas su acuerdo de tratamiento de datos (suele llamarse DPA, del inglés Data Processing Agreement) en la configuración de la cuenta o en sus condiciones. Lo que sí tienes que hacer es comprobar que existe y guardarlo.

  • Herramientas de automatización: n8n, Make.
  • Ofimática y almacenamiento: Google Workspace, Microsoft 365.
  • Proveedores de IA: OpenAI, Anthropic, y el de voz si usas llamadas (Vapi).
  • Mensajería y email: WhatsApp Business, Mailchimp.
  • Gestión: tu CRM, tu programa de facturación, tu agenda.
  • Nosotros: si montamos o mantenemos la automatización con acceso a tus datos, también somos encargados y firmamos el contrato correspondiente.

Un punto que conviene revisar con los proveedores de IA: si usan tus datos para entrenar sus modelos. Las versiones de empresa y las API de los principales proveedores permiten evitarlo; las versiones gratuitas para consumidores no siempre.

¿Qué pasa si los datos salen de la Unión Europea?

Muchas herramientas son de empresas de Estados Unidos. Enviar datos fuera del Espacio Económico Europeo es una transferencia internacional y solo se puede hacer con garantías. Las más habituales son estas:

  • Decisión de adecuación: la Comisión Europea reconoce que el país protege bien los datos. Para Estados Unidos existe el Marco de Privacidad de Datos UE-EE. UU., que cubre a las empresas adheridas.
  • Cláusulas contractuales tipo: un modelo de contrato aprobado por la Comisión, que suelen incluir los propios proveedores en su acuerdo de tratamiento.

Siempre que se puede, elegimos la región europea del proveedor (muchos permiten alojar los datos en la UE) y alojamos las automatizaciones en servidores europeos. Así reducimos las transferencias al mínimo. Antes de empezar te decimos por escrito qué datos pasan por cada herramienta y dónde se procesan.

Datos de salud y otras categorías especiales

Los datos de salud, junto con otros como la religión, la orientación sexual o los datos biométricos, son categorías especiales. Tratarlos está prohibido salvo en supuestos concretos, como la asistencia sanitaria o el consentimiento explícito, y exigen más cuidado. Afecta sobre todo a clínicas, fisioterapeutas, psicólogos y centros de estética con tratamientos médicos.

En una automatización para una clínica aplicamos estas reglas:

  • Los recordatorios y avisos llevan fecha, hora y profesional, nunca el motivo de la consulta ni el tratamiento.
  • El asistente de WhatsApp o del teléfono no pide síntomas ni diagnósticos: si el paciente los cuenta, no los guarda en herramientas intermedias y pasa la consulta a recepción.
  • Los datos clínicos se quedan en el programa de gestión de la clínica; la automatización solo lee lo imprescindible.
  • Se revisa si hace falta una evaluación de impacto (EIPD), que el RGPD exige cuando un tratamiento supone un riesgo alto, algo frecuente con datos de salud.

Minimización y decisiones automatizadas: los dos límites que aplicamos siempre

Minimización quiere decir usar solo los datos necesarios para cada fin. En la práctica: si para mandar un recordatorio basta con el nombre y el móvil, la automatización no recibe el DNI ni el historial. Si un modelo de IA solo tiene que clasificar un correo, no hace falta guardar el correo entero en otra herramienta. Y los datos que ya no sirven se borran según los plazos que definas.

Decisiones automatizadas. El artículo 22 del RGPD da derecho a no ser objeto de decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos o afecten de forma parecida a la persona. Piensa en denegar un alquiler, rechazar una solicitud o cortar un servicio.

Nuestra norma es clara: la automatización prepara, ordena y propone, pero esas decisiones las toma una persona. Por ejemplo, el sistema puede avisar de que una factura lleva 30 días impagada y preparar el requerimiento, pero alguien del equipo decide si se envía.

Por último, recuerda actualizar tu registro de actividades de tratamiento si añades tratamientos nuevos. Tu gestoría o tu asesor de protección de datos te puede ayudar con el formato.

FAQ

Preguntas frecuentes.

¿No encuentras tu duda? Escríbenos y te respondemos en el día.

info@snapraai.com ↗
¿Puedo usar ChatGPT o Claude con datos de mis clientes?+

Depende de la versión. Las versiones de empresa y las API de estos proveedores ofrecen acuerdo de tratamiento de datos y no entrenan con tus datos por defecto. Pegar datos de clientes en la versión gratuita de consumo es otra cosa y conviene evitarlo.

¿Necesito pedir consentimiento para enviar recordatorios de cita automáticos?+

Por lo general no, porque el recordatorio forma parte del servicio que el cliente ha pedido. Sí necesitas informar de ello y usar solo el canal y los datos que te dio. Confírmalo con tu asesor para tu caso.

¿Quién es responsable si una herramienta que usáis tiene una brecha de datos?+

Tú sigues siendo el responsable del tratamiento, y el proveedor tiene que avisarte según su contrato de encargo. Por eso importa elegir proveedores con garantías y saber qué datos tiene cada uno. Si hay una brecha, puede ser necesario notificarla a la AEPD en plazo.

¿Me ayudáis con la política de privacidad y los contratos?+

Te damos por escrito qué datos pasan por cada herramienta, dónde se procesan y los acuerdos de tratamiento de cada proveedor. La redacción legal de tu política de privacidad la debe revisar tu asesor.

¿Una hoja de Google Sheets con clientes también está sujeta al RGPD?+

Sí. El RGPD se aplica a cualquier dato personal, esté en un programa caro o en una hoja de cálculo. Lo importante es quién tiene acceso, dónde está alojada y cuánto tiempo guardas esos datos.

Casos de uso relacionados

Ver los 85 casos →
Cualquier empresa

Facturas de proveedores leídas y registradas solas en tu contabilidad

Las facturas que llegan al correo se leen solas, se revisan contra el proveedor y quedan registradas en Holded, Sage, A3 u Odoo sin teclear un solo dato.

0datos de facturas tecleados a mano
  • Gmail
  • Outlook
  • Holded
Cualquier empresa

Conciliación de cobros con el banco y avisos de impago escalonados

Cada ingreso del banco se casa con su factura y, si una vence sin pagar, el cliente recibe avisos amables y cada vez más firmes sin que tú persigas a nadie.

2avisos al cliente antes de que llame tu equipo
  • Holded
  • Sage
  • Odoo
Cualquier empresa

Correo entrante clasificado por urgencia y con borrador de respuesta

Cada email que llega se etiqueta por tipo y urgencia, se asigna a quien toca y trae un borrador de respuesta que una persona revisa y envía.

0respuestas enviadas sin revisión humana
  • Gmail
  • Outlook
  • HubSpot
Cualquier empresa

Leads de la web y de campañas directos al CRM con respuesta en minutos

Cada contacto de tu web o de tus anuncios entra solo en el CRM, avisa al comercial que toca y recibe un primer mensaje personalizado en minutos.

Minutoshasta el primer mensaje a cada contacto
  • HubSpot
  • Meta Lead Ads
  • Google Ads
Cualquier empresa

Informe semanal automático con los números clave en tu correo

Cada lunes a primera hora recibes un email con ventas, cobros, pedidos y lo que se ha desviado, sacado de tus propios programas y explicado en claro.

5 a 10indicadores elegidos contigo, cada lunes
  • Google Sheets
  • Holded
  • Shopify
Cualquier empresa

Presupuestos que se preparan solos y salen tras tu aprobación

Cada solicitud se convierte en un presupuesto con tus tarifas y tu plantilla; tú lo revisas en un clic y el cliente lo recibe al momento.

1clic para revisar y aprobar cada presupuesto
  • Google Sheets
  • Holded
  • Odoo

Empieza con una auditoría gratuita.

30 minutos. Te decimos qué automatizar primero y cuánto tiempo puedes recuperar.

  1. 1HoyEliges día y hora en el calendario.
  2. 2En la llamada30 minutos para ver tus procesos y qué automatizar primero.
  3. 3En 48 hPropuesta con precio cerrado y el ahorro estimado.

Sin compromiso·30 minutos·Español e inglés

Usamos tu email para organizar la auditoría y recordártela si no llegas a reservar. Te das de baja con un clic. Privacidad

¿Prefieres WhatsApp? Escríbenos