Para el equipo jurídico

Di sí a la IA, y cumple tus compromisos de confidencialidad.

Acuerdos de confidencialidad, licitaciones, expedientes de clientes, secreto profesional: un texto pegado en una IA puede incumplir un compromiso sin que nadie lo haya decidido. Aquí: los textos artículo por artículo, una política de ejemplo para adaptar, lo que puede cubrir una cláusula, y el protocolo a seguir cuando algo ha salido.

Dibujo lineal, en panorámica: un hombre que sostiene un escudo con un candado se mantiene erguido entre sus colegas — una mujer con una tableta, una mujer y un hombre ante sus portátiles; los documentos siguen flechas claras, y una espada descansa apartada sobre un armario cerrado.

Quién responde

La organización responde. Cada uno actúa según sus instrucciones.

Lo que dicen los textos, en cuatro líneas — cada una con su artículo.

La organización

Como responsable del tratamiento, aplica medidas apropiadas — entre ellas, cuando son proporcionadas, políticas de protección de datos — y debe poder demostrar que el tratamiento es conforme.

RGPD, artículo 24

El delegado de protección de datos

Informa, asesora, supervisa el cumplimiento, sensibiliza y forma al personal. El DPD no es personalmente responsable si la organización incumple.

RGPD, artículo 39 · CNIL

Cada persona

Trata los datos personales de la organización solo siguiendo sus instrucciones. La política es donde esas instrucciones se ponen por escrito — el documento que demuestra que se dieron.

RGPD, artículos 29 y 32, apartado 4

Alfabetización en materia de IA

Desde el 2 de febrero de 2025, una organización que utiliza sistemas de IA adopta medidas para apoyar la alfabetización en materia de IA de su personal. No se exige ningún certificado.

Reglamento de IA, artículo 4, modificado en 2026

Los textos, artículo por artículo

Lo que dice cada artículo, en palabras sencillas — un resumen: solo se considera auténtico el texto publicado en el Diario Oficial de la Unión Europea.

RGPD, artículo 24 — la responsabilidad del responsable del tratamiento

La organización aplica medidas técnicas y organizativas apropiadas —entre ellas, políticas de protección de datos, cuando sea proporcionado— y debe poder demostrar que sus tratamientos son conformes.

RGPD, artículo 29 — el tratamiento bajo la autoridad del responsable

Quien actúa bajo la autoridad de la organización y tiene acceso a datos personales solo los trata siguiendo sus instrucciones, salvo que la ley lo exija.

RGPD, artículo 32 — la seguridad del tratamiento

Una seguridad adecuada al riesgo; y, en el apartado 4, la organización garantiza que quienes actúan bajo su autoridad solo traten datos personales siguiendo sus instrucciones.

RGPD, artículo 33 — notificar una violación a la autoridad

Una violación de la seguridad de los datos personales se notifica a la autoridad de control sin dilación indebida y, de ser posible, en un plazo de 72 horas, salvo que sea improbable que constituya un riesgo para las personas; toda violación se documenta.

RGPD, artículo 34 — comunicarlo a los interesados

Cuando una violación puede entrañar un alto riesgo para las personas, se les comunica sin dilación indebida, en un lenguaje claro y sencillo.

RGPD, artículo 39 — las funciones del DPD

Informar y asesorar a la organización y a su personal, supervisar el cumplimiento —concienciación y formación incluidas—, asesorar sobre las evaluaciones de impacto, cooperar con la autoridad de control.

Reglamento de IA, artículo 4 — la alfabetización en materia de IA

Los proveedores y responsables del despliegue de sistemas de IA adoptan medidas para favorecer la alfabetización en materia de IA de su personal y de las demás personas que se encargan en su nombre del funcionamiento y la utilización de sistemas de IA, teniendo en cuenta sus conocimientos, experiencia, educación y formación, y el contexto de uso. Es la redacción del Reglamento (UE) 2026/1744 (el ómnibus digital sobre la IA, artículo 1, punto 5), en vigor desde el 27 de julio de 2026; el texto adoptado en 2024 pedía medidas para garantizar, en la mayor medida posible, «un nivel suficiente» de alfabetización.

La responsabilidad

¿Quién responde cuando el expediente de un cliente sale por una cuenta personal?

Primero la organización

Como responsable del tratamiento, aplica las medidas apropiadas y debe poder demostrarlo (artículo 24). La persona actúa bajo su autoridad, siguiendo sus instrucciones (artículos 29 y 32, apartado 4) — siempre que esas instrucciones estén por escrito y se conozcan en el momento de actuar.

Bloquear no ayuda

La gente lo sortea, y el DPD no ve ninguno de los textos que salen. El marco devuelve la decisión al momento y a la persona del acto: antes de que un texto llegue a una IA, quien lo envía ve lo que saldría, conserva lo que la IA necesita y decide.

¿Y la herramienta?

DoNotLeak es una ayuda, proporcionada tal cual: la persona decide y sigue siendo responsable de lo que transmite, como de sus propias obligaciones — las normas de la organización, los compromisos de confidencialidad, el RGPD. Contee limita su responsabilidad en la medida en que la ley lo permite, salvo culpa grave o dolo; sus condiciones de uso se rigen por el derecho francés.

Lo que este reparto no significa
  • Es organizativa: no convierte a ningún empleado en corresponsable del tratamiento en el sentido del RGPD.
  • Una política firmada no exime de nada a la organización.
  • La revisión humana no es una garantía: necesita contexto, tiempo y medios para decidir — el marco está para darlos.
  • Seudonimizar no es anonimizar: el texto protegido sigue siendo un dato personal, y el contexto puede bastar para señalar a alguien (RGPD, artículo 4, punto 5, y considerando 26).
Dibujo lineal: una delegada de protección de datos, sentada a su mesa, se sujeta la cabeza con las manos bajo una espada que cuelga de un hilo; a su alrededor, los documentos salen volando fuera de su alcance.
La presión se concentra en una persona que no ve los usos.

El marco

Cinco partes, medidas que puedes demostrar.

Una norma sola se queda en un cajón; una herramienta sola no enseña nada. Los textos piden medidas apropiadas que la organización pueda demostrar (RGPD, artículo 24), y solo protegen un secreto comercial si medidas razonables lo han mantenido en secreto (Directiva (UE) 2016/943, artículo 2): las cinco partes, juntas.

Una política de uso

Las instrucciones de la organización, por escrito: qué está permitido, qué está prohibido, qué hay que proteger primero, a quién llamar. Lo bastante breve para leerse, lo bastante concreta para reconocer una situación.

RGPD, artículo 24, apartado 2, y artículo 29

La política de ejemplo

La herramienta al alcance de todos

DoNotLeak en su página, sin cuenta ni instalación: antes de que un texto llegue a una IA, la persona ve lo que saldría y decide. Para un equipo, también puede funcionar en los servidores de la organización, con su API.

Nada se conserva: el texto se procesa en memoria y luego se olvida.

Cómo funciona

La formación: los Seals

En cada equipo, una persona voluntaria —un Seal: Seal and Engage Against Leaks, sellar frente a las fugas— transmite el reflejo y responde a las preguntas. La herramienta forma en el propio gesto: cada detección se muestra con su tipo, antes del envío. Contee puede ayudarte a crear y formar esta comunidad, con contenidos y consejos para ponerla en marcha.

Reglamento de IA, artículo 4

Crea tus Seals con Contee — escríbenos en LinkedIn

La medida: volúmenes, nunca personas

Cuenta las herramientas aprobadas, las personas formadas, los incidentes comunicados. Nadie es vigilado; lo que cada uno escribe no se lee.

La calculadora: el orden de magnitud

Los recuentos de DoNotLeak dentro de la organización — por tipo de dato, nunca el contenidoPróximamente

Un protocolo de incidentes

Cuando algo ha salido de todos modos: decirlo enseguida, contener, evaluar, notificar cuando la ley lo exige. Conocido de antemano, para que nadie dude.

RGPD, artículo 33

El protocolo de incidentes

Un ejemplo para adaptar

Una política de IA para adaptar, sección por sección.

Diez secciones breves, todo lo propio de tu organización entre [corchetes]. Adáptala con tu DPD, tus asesores y, cuando se requiera, la representación del personal.

Un PowerPoint editable (.pptx), que también se abre en LibreOffice.

Versiones Word y PDFPróximamente

Licencia: CC BY-SA 4.0

Sus diez secciones

Incluye las instrucciones en el sentido del artículo 29, los usos permitidos y prohibidos, lo que nunca entra en una herramienta de IA (artículos 9 y 10), las sanciones, que se redactan según tu reglamento interno.

  1. Por qué esta política
  2. Ámbito
  3. Usos permitidos y prohibidos
  4. Proteger antes de cualquier uso de la IA
  5. La herramienta de protección
  6. Formación y ayuda
  7. Comunicar un incidente
  8. Medir, no vigilar
  9. Sanciones — a cargo de tu organización
  10. Revisión

Sigue las recomendaciones de la CNIL: una política que define los usos permitidos y prohibidos, y usuarios formados antes de empezar.

Lo que te permite la licencia

Puedes copiarla, adaptarla y compartirla, para cualquier uso, citando a Contee. «CompartirIgual» (SA): si publicas una versión adaptada, publícala con la misma licencia, para que todos puedan beneficiarse a su vez de las mejoras.

Dibujo lineal: en una mesa, una mujer explica una breve hoja ilustrada a un colega, un hombre, que escucha con la barbilla en la mano; la hoja muestra tres casos — una herramienta aprobada, un documento bloqueado, un contacto para pedir ayuda.
Una política sirve cuando ayuda a reconocer una situación y a actuar.

Desplegar este marco y su política en 90 días: el kit del DPD

Tus contratos

Lo que puede cubrir una cláusula sobre el uso de la IA.

Puntos que examinar, contrato por contrato, cada uno con el texto del que procede — no una cláusula lista para usar.

Con un proveedor de IA

El contrato de encargo del tratamiento

Cuando el proveedor trata datos personales por cuenta de la organización, un contrato fija sus obligaciones: instrucciones documentadas, confidencialidad de su personal, seguridad, otros encargados, supresión o devolución de los datos al final del contrato, auditorías.

RGPD, artículo 28, apartado 3

Lo que hace con lo que recibe

Según la herramienta, su contrato y su configuración, el proveedor puede conservar, leer o reutilizar lo que se le envía: la cláusula dice qué hace con ello, durante cuánto tiempo y con qué fines.

La política de ejemplo, sección 1

Dónde se tratan los datos

Fuera de la Unión, una transferencia sigue las normas del capítulo V del RGPD; el contrato de encargo también cubre las transferencias, que solo se realizan siguiendo instrucciones documentadas.

RGPD, artículo 28, apartado 3, letra a), y artículo 44

Con un cliente

Sus documentos en una IA

Un acuerdo de confidencialidad puede decir si los documentos del cliente pueden entrar en una herramienta de IA, en cuál y en qué condiciones — protegidos antes, por ejemplo. Revelar un secreto comercial sin el consentimiento de su poseedor, incumpliendo un acuerdo así, es ilícito.

Directiva (UE) 2016/943, artículo 4, apartado 3

Medidas razonables

Un secreto comercial solo está protegido si su poseedor ha tomado medidas razonables para mantenerlo en secreto. Una cláusula, una política que todos conocen, una herramienta a mano: medidas de las que la organización guarda constancia. Para el secreto profesional, la política de ejemplo reserva una línea a las restricciones de tu sector.

Directiva (UE) 2016/943, artículo 2

El día en que algo sale

Quién avisa a quién, y en cuánto tiempo: un encargado notifica al responsable sin dilación indebida, y el responsable notifica a la autoridad de control, a ser posible en 72 horas. El contrato fija el resto: en cuánto tiempo se avisa al cliente, y a quién contactar.

RGPD, artículo 33

Y cuando un cliente pregunta cómo se gobierna el uso de la IA en tu organización

Tu política y su lista de herramientas aprobadas, la formación de tus equipos (Reglamento de IA, artículo 4), tu protocolo de incidentes. Las cinco partes del marco, más arriba, caben en una página.

Nada en esta página es asesoramiento jurídico: remite a los textos; tu DPD y tus asesores los aplican a tu caso y a tus contratos.

Cuando algo ha salido

Un protocolo de incidentes conocido de antemano, con sus plazos.

Un texto enviado a una IA no se puede recuperar — tampoco con DoNotLeak. Entonces lo que cuenta es la rapidez.

  1. Decirlo enseguida

    Al contacto que indica la política. Un aviso rápido vale más que uno perfecto, y nadie es culpado por avisar.

  2. Contener

    Borrar la conversación si el servicio lo permite; hacer revocar y sustituir toda contraseña o clave que haya salido.

  3. Evaluar y notificar

    La organización evalúa el riesgo. Una violación de la seguridad de los datos personales se notifica a la autoridad de control competente en un plazo de 72 horas, si es posible (RGPD, artículo 33).

Después, aprender: lo que enseña el incidente vuelve a la política y a la formación.

Parte de la política, prueba la herramienta.

Adapta la política de ejemplo con tu DPD y tus asesores; el kit del DPD la despliega en 90 días. Prueba la herramienta con un texto ficticio, sin cuenta. Para hacerla funcionar en tu organización, con su API, escribe a Contee.