Saltar al contenido
← Blog

IA privada en la UE: qué significa que sus datos no salgan de su entorno

· 4 min de lectura · Sertoria

¿Puede un proveedor usar sus datos para entrenar un modelo de IA? La respuesta depende del servicio, el contrato y la configuración. Antes de introducir información de empresa, compruebe dónde se procesa, quién accede a ella y para qué puede usarla.

Tres formas de usar IA

Estas tres opciones tienen condiciones de datos distintas:

  • Herramientas de consumo con cuentas personales. Quien pega un contrato en un chat gratuito envía ese texto al proveedor de la herramienta. Según el plan y la configuración, el proveedor puede conservar las conversaciones o usarlas para mejorar su servicio.
  • Cuentas corporativas de herramientas de IA. Algunos planes excluyen por contrato el uso de datos para entrenar modelos. Los datos siguen llegando al proveedor de la herramienta. Debe revisar el plan, la región, la retención y los permisos. Usamos cuentas corporativas y documentos autorizados en la formación.
  • Modelos usados desde su propia nube. Los servicios de IA gestionados permiten acceder a modelos desde la cuenta de nube de su empresa. Usamos esta arquitectura en nuestros proyectos de integración. Comprobamos las condiciones de cada servicio y modelo.

Qué significa que sus datos no salgan de su entorno

En nuestros despliegues, la tercera opción cumple estas condiciones:

  • El procesamiento ocurre en su propia nube y solo en regiones de la Unión Europea. Las aplicaciones se despliegan en la cuenta de su empresa, y las peticiones al modelo se resuelven en centros de datos de la UE.
  • Los fabricantes de los modelos no reciben sus datos. El servicio de IA de la nube ejecuta el modelo. El fabricante no accede a las peticiones ni a las respuestas. Sus datos no se usan para entrenar modelos.
  • Usted controla los registros de consultas. Si activa un registro para auditar el sistema, permanece en su cuenta. Usted define el plazo de conservación.
  • Los datos viajan cifrados y se guardan cifrados en su cuenta.

El proveedor de nube sí procesa los datos. Actúa como encargado del tratamiento bajo el contrato de su empresa, conforme al artículo 28 del RGPD (Reglamento (UE) 2016/679). «Su entorno» significa aquí su cuenta, su contrato y las regiones de la Unión Europea. Alojar los datos en la UE no garantiza por sí solo el cumplimiento del RGPD.

Condiciones que comprobamos antes del despliegue

La ubicación de los datos depende del servicio y de su configuración. En cada despliegue revisamos estas condiciones:

  • Enrutado limitado a la UE. Algunos servicios ofrecen repartir las peticiones entre regiones de todo el mundo para ganar capacidad o abaratar el uso. Limitamos el procesamiento a regiones de la UE.
  • Modelos disponibles en la UE. No todos los modelos se ofrecen en la UE. Excluimos los que necesitan enrutado global.
  • Sin retención por parte del servicio. Comprobamos que el servicio no conserva peticiones ni respuestas. Desactivamos la retención opcional. Los registros propios del cliente se gestionan por separado.
  • Permisos acotados. El sistema solo puede invocar los modelos y las regiones permitidos, y cualquier cambio de configuración queda registrado.

Seis preguntas para cualquier proveedor de IA

Pida respuestas por escrito a estas preguntas:

  1. ¿En qué región se procesan mis datos, y puede el enrutado salir de la UE en algún caso?
  2. ¿El fabricante del modelo recibe mis datos o tiene algún acceso a ellos?
  3. ¿Se usan mis datos para entrenar algún modelo, propio o de terceros?
  4. ¿Se guardan mis consultas? ¿Dónde, durante cuánto tiempo y quién puede leerlas?
  5. ¿Quién es el encargado del tratamiento y qué contrato lo cubre?
  6. ¿Qué pasa con mis datos y con el sistema si dejamos de trabajar juntos?

Si una respuesta depende del plan o de la configuración, pida que el proveedor identifique esas condiciones.

Cómo lo hacemos nosotros

Desplegamos las aplicaciones en su cuenta de nube. Usamos modelos de varios fabricantes mediante el servicio de IA de esa nube, solo en regiones de la UE. El código y la infraestructura son suyos desde el primer día. El informe de integración de IA incluye los datos y las medidas de seguridad de cada caso. Nuestra metodología aplica privacidad desde el diseño.

La privacidad requiere condiciones verificables, no solo una etiqueta de «IA privada». Revise el contrato, la configuración y el acceso a los datos antes del despliegue. Repita esa revisión cuando cambie el servicio.

Podemos revisar su caso en una llamada gratuita de 30 minutos. Después le proponemos un punto de partida por escrito.

Hablemos