Checklist RGPD 2026 para despachos que usan IA

Checklist RGPD para despachos que usan IA: 24 preguntas con el artículo al lado, del encargo al secreto profesional. Verificada en septiembre de 2026.

Checklist RGPD 2026 para despachos que usan IA

Las 24 preguntas que un despacho de abogados tiene que poder responder antes de usar IA, con el artículo al lado

El RGPD no prohíbe que uses inteligencia artificial en el despacho. Lo que hace es convertir cada documento con datos de un cliente que pegas en un chat en un tratamiento de datos personales del que respondes tú, y exigirte que puedas demostrarlo. Ese es el problema real: no es una prohibición, es una carga de prueba.

Esta es la lista de lo que tendrías que poder contestar hoy, sin llamar a nadie, si alguien te preguntara. Veinticuatro preguntas, ocho bloques, cada una con el artículo al lado para que puedas ir a leerlo. Todos los datos de esta página están verificados el 14 de septiembre de 2026.

Cómo se usa. Responde cada pregunta con «tengo la respuesta y puedo enseñarla», «no la tengo» o «no lo sé». Aquí «tener» es tenerla escrita en algún sitio, no tenerla en la cabeza. Prohibido responder «cumplo». Las que salgan «no lo sé» van primero, porque no puedes ni empezar a arreglarlas hasta averiguar la respuesta; las que salgan «no la tengo» ya son, tal cual, tu lista de tareas.

Qué no es. No es un certificado: marcar las veinticuatro casillas no te hace cumplidor. Y no es asesoramiento jurídico: quien escribe no es abogado, sino quien implanta estos sistemas en despachos. Citamos la norma y enlazamos el texto oficial; el criterio lo pones tú o quien te asesore en protección de datos.

Los ocho bloques, por si buscas uno concreto: qué sale del despacho y hacia dónde · con quién firmas · qué ve la IA · lo que tienes que poder enseñar · los datos que pesan más · secreto profesional y deontología · si algo sale mal · las personas del despacho.

Bloque 1 · Qué sale del despacho de abogados y hacia dónde

Todo empieza aquí, porque el resto de obligaciones solo aplican si hay datos personales viajando. Y los hay: en el momento en que pegas una sentencia con nombres en un chat, ya has hecho una comunicación de datos. La pregunta previa, la de si puedes usarlo siquiera, la respondimos en ¿puede un abogado usar ChatGPT?; esta lista empieza donde termina aquella.

1. ¿Sabes qué herramientas de IA se usan en tu despacho, con qué cuenta y quién las usa?

No «cuáles tenéis contratadas»: cuáles se usan, incluido el becario con su cuenta personal. No hay norma que obligue a tener este inventario, pero sin él no puedes acreditar ninguna de las que sí obligan.

2. ¿Sabes en qué país se procesa cada una y si eso implica una transferencia internacional?

El artículo 44 del RGPD dice que «solo se realizarán transferencias de datos personales que sean objeto de tratamiento o vayan a serlo tras su transferencia a un tercer país u organización internacional si, a reserva de las demás disposiciones del presente Reglamento, el responsable y el encargado del tratamiento cumplen las condiciones establecidas en el presente capítulo». Fuera del Espacio Económico Europeo hacen falta garantías, y no son iguales en todos los proveedores.

3. ¿Sabes si el contenido que escribes se usa para entrenar el modelo, y lo has desactivado donde procede?

Es la diferencia práctica más grande entre usar una cuenta personal y una de empresa. Esta tabla resume lo que publican los cuatro proveedores generalistas más usados en despachos españoles:

Herramienta¿Entrena con lo que escribes?Dónde se procesa¿Contrato de encargo?
ChatGPT cuenta personalSí, salvo que lo desactivesEE. UU.No
ChatGPT Business, Enterprise o APINo por defectoUE en Enterprise y APISí, con OpenAI Ireland
Claude cuenta personalSí, salvo que lo desactivesEE. UU.No
Claude Team, Enterprise o APINoEE. UU. (UE vía nube)Sí, en las condiciones
Gemini cuenta personalSí, con revisión humanaNo lo publicaNo
Gemini en Google WorkspaceNoSegún tu contratoSí, el de Workspace
Copilot cuenta personalSí, salvo que lo desactivesNo lo publicaNo
Copilot con cuenta de trabajoNoUE con excepcionesSí, el de Microsoft

Datos verificados el 14 de septiembre de 2026 en la documentación oficial de cada proveedor.

Tres detalles que conviene leer despacio, porque son los que suelen sorprender:

  • Ni OpenAI ni Anthropic figuran en la lista del marco de privacidad de datos UE-EE. UU. Lo comprobamos el 14 de septiembre en el buscador oficial del programa. Ambos declaran apoyarse en cláusulas contractuales tipo, que es una garantía válida del artículo 46, pero distinta: exige que seas tú quien valore el riesgo de la transferencia. Google y Microsoft sí están certificados, con una cautela que conviene anotar: la decisión de adecuación que sostiene ese marco sigue en vigor, pero el Tribunal General desestimó el recurso Latombe el 3 de septiembre de 2025 y la casación ante el Tribunal de Justicia está pendiente. Certificado hoy no es lo mismo que estable durante toda la vida de un expediente.
  • En las cuentas personales de Gemini hay revisión humana. Su propia página de ayuda avisa: «No incluyas información confidencial que no quieras que vea un revisor o que Google utilice para mejorar sus servicios», y añade que «las conversaciones revisadas se conservan durante un máximo de tres años».
  • La frontera de datos de la UE de Microsoft tiene excepciones documentadas, entre ellas las búsquedas web que Copilot envía a Bing y los modelos de Anthropic que Microsoft usa como subencargado.

Bloque 2 · Con quién firmas: el encargado del tratamiento

Cuando una herramienta procesa datos por cuenta de tu despacho, es un encargado del tratamiento. Y eso tiene forma jurídica concreta.

4. ¿Tienes firmado un contrato de encargo del tratamiento con cada proveedor de IA que trate datos de tus clientes?

El artículo 28.3 del RGPD es explícito: «El tratamiento por el encargado se regirá por un contrato u otro acto jurídico con arreglo al Derecho de la Unión o de los Estados miembros, que vincule al encargado respecto del responsable y establezca el objeto, la duración, la naturaleza y la finalidad del tratamiento, el tipo de datos personales y categorías de interesados, y las obligaciones y derechos del responsable». Aceptar unas condiciones de uso no basta: el contrato de encargo es otro documento, y en las cuentas personales de la tabla no existe.

5. ¿Sabes quiénes son sus subencargados y dónde están?

El mismo artículo obliga al encargado a tratar los datos «únicamente siguiendo instrucciones documentadas del responsable, inclusive con respecto a las transferencias de datos personales a un tercer país». Un proveedor que no publica su lista de subencargados te está pidiendo que firmes a ciegas.

No hace falta irse a un proveedor estadounidense para toparse con esto. Si trabajas con herramientas jurídicas españolas, el panorama es desigual y merece la misma pregunta por escrito. Lexroom declara servidores en la Unión Europea y contrato de encargo firmado al activar. Maite publica su lista de subencargados, y en ella tres —Anthropic, Vercel y Clerk— figuran sin opción de residencia en el Espacio Económico Europeo. vLex Vincent permite configurar la región y declara que no entrena con lo que subes, pero no publica su contrato de encargo. De Tirant SOFIA no hemos localizado publicado, en su página de producto consultada el 14 de septiembre de 2026, ni el lugar de procesamiento, ni el modelo que utiliza, ni un compromiso expreso de no entrenamiento; lo que sí declara ahí es «encriptación avanzada y cumplimiento normativo». Puede estar en documentación que no sea pública: pregúntalo por escrito. Ninguno de esos huecos significa que la herramienta esté mal hecha; significa que la respuesta tienes que pedirla tú antes de subir el primer expediente.

6. ¿Puedes explicar por qué elegiste a ese proveedor, por sus garantías?

El artículo 28.1 dice que el responsable «elegirá únicamente un encargado que ofrezca garantías suficientes para aplicar medidas técnicas y organizativas apropiados». La elección es tuya, y es justificable o no lo es. Guardar una captura de las condiciones del proveedor, con su fecha, es la forma barata de poder justificarla dentro de dos años.

Bloque 3 · Qué ve la IA: seudonimizar antes de pegar

Aquí está la medida que más reduce el problema: que el documento que llega a la IA no lleve los datos dentro.

7. ¿Sabes qué identificadores lleva dentro el último documento que enviaste a una IA externa?

El artículo 4.5 del RGPD define la seudonimización como «el tratamiento de datos personales de manera tal que ya no puedan atribuirse a un interesado sin utilizar información adicional, siempre que dicha información adicional figure por separado y esté sujeta a medidas técnicas y organizativas destinadas a garantizar que los datos personales no se atribuyan a una persona física identificada o identificable». Es exactamente lo que ocurre cuando el nombre de tu cliente se convierte en un marcador antes de llegar al chat. La diferencia con anonimizar la explicamos en seudonimización y anonimización en el RGPD, y el flujo completo, paso a paso, está en cómo usar ChatGPT con sentencias sin exponer datos.

8. ¿Sabes dónde está la tabla de correspondencias que permite volver a los nombres, y quién puede abrirla?

Es la pregunta que separa seudonimizar de anonimizar. Las Directrices 01/2025 del Comité Europeo de Protección de Datos, en su versión adoptada para consulta pública el 16 de enero de 2025, lo dicen sin margen: los datos seudonimizados, que podrían atribuirse a una persona usando información adicional, son información sobre una persona física identificable y, por tanto, datos personales, «aunque los datos seudonimizados y la información adicional no estén en las mismas manos». Seudonimizar reduce el riesgo; no te saca del RGPD. Y esa información adicional, la que reconstruye los nombres, tiene que estar en un sitio que puedas señalar.

9. ¿Puedes acreditar la seudonimización como medida de seguridad?

Las mismas directrices la sitúan como medida del artículo 25 y del artículo 32, y el artículo 32.1 del RGPD la nombra la primera de su lista: las medidas apropiadas incluirán, «entre otros: a) la seudonimización y el cifrado de datos personales». Es de las pocas medidas técnicas que el Reglamento cita con nombre propio: vale la pena poder demostrar que la aplicas.

Bloque 4 · Lo que tienes que poder enseñar: registro de tratamiento y evaluación de impacto

El RGPD funciona por responsabilidad proactiva: el artículo 5.2 exige que el responsable sea «capaz de demostrar» el cumplimiento del apartado anterior. Demostrar significa papeles.

10. ¿Tienes el registro de actividades de tratamiento, y aparece en él el uso de IA?

El artículo 30.1 obliga a llevar «un registro de las actividades de tratamiento efectuadas bajo su responsabilidad», con los fines, las categorías de interesados y de datos, los destinatarios y las transferencias a terceros países. Si envías documentos a un proveedor de IA en Estados Unidos, eso es un destinatario y una transferencia: va en el registro.

11. ¿Has comprobado que la excepción de las organizaciones pequeñas no te sirve?

Es el punto donde más fácil es confiarse. El artículo 30.5 dice que las obligaciones de registro «no se aplicarán a ninguna empresa ni organización que emplee a menos de 250 personas, a menos que el tratamiento que realice pueda entrañar un riesgo para los derechos y libertades de los interesados, no sea ocasional, o incluya categorías especiales de datos personales indicadas en el artículo 9, apartado 1, o datos personales relativos a condenas e infracciones penales a que se refiere el artículo 10». Un despacho trata datos de clientes todos los días, no de forma ocasional. La excepción casi nunca le alcanza.

12. ¿Has valorado si el uso de IA exige una evaluación de impacto?

El artículo 35.1 la exige «cuando sea probable que un tipo de tratamiento, en particular si utiliza nuevas tecnologías, por su naturaleza, alcance, contexto o fines, entrañe un alto riesgo para los derechos y libertades de las personas físicas». La negrita es nuestra, y el resalte importa: el Reglamento menciona expresamente las nuevas tecnologías dentro del propio artículo. Valorarlo y dejar constancia del razonamiento es la mitad del trabajo, aunque concluyas que no hace falta.

Bloque 5 · Los datos que pesan más: categorías especiales y datos penales

No todos los expedientes pesan igual a efectos de protección de datos, y los despachos manejan de los que más pesan.

13. ¿Sabes qué expedientes tuyos contienen categorías especiales?

El artículo 9.1 prohíbe con carácter general el tratamiento de los datos «que revelen el origen étnico o racial, las opiniones políticas, las convicciones religiosas o filosóficas, o la afiliación sindical, y el tratamiento de datos genéticos, datos biométricos dirigidos a identificar de manera unívoca a una persona física, datos relativos a la salud o datos relativos a la vida sexual o las orientación sexuales de una persona física». Una incapacidad, un despido por afiliación sindical o una demanda de familia entran de lleno.

14. ¿Y cuáles contienen datos penales?

El artículo 10 somete los datos «relativos a condenas e infracciones penales o medidas de seguridad conexas» a un régimen propio. Cualquier despacho con área penal los trata a diario, y son también uno de los dos supuestos que hacen decaer la excepción del registro de la pregunta 11.

15. ¿Tienes escrito un criterio sobre qué expedientes no salen del despacho?

Esta pregunta no tiene artículo al lado porque no existe una norma que te diga qué hacer; existe una que te dice que el riesgo se mide por la naturaleza de los datos. Si tu criterio es «los de familia y penal no salen del despacho», escríbelo. Un criterio escrito es una medida organizativa; un criterio que solo está en tu cabeza no es nada.

Bloque 6 · Secreto profesional y deontología

El RGPD es solo la mitad de lo que te obliga. La otra mitad es más antigua y más exigente.

16. ¿Tu política de uso de IA distingue las dos obligaciones, la del RGPD y la del secreto profesional?

El artículo 5.2 de la LOPDGDD dice que la obligación de confidencialidad «será complementaria de los deberes de secreto profesional de conformidad con su normativa aplicable». Y el artículo 542.3 de la Ley Orgánica del Poder Judicial obliga a los abogados a «guardar secreto de todos los hechos o noticias de que conozcan por razón de cualquiera de las modalidades de su actuación profesional». Dos deberes que se suman: uno se acredita con papeles, el otro no admite excusa.

17. ¿Sabes hasta dónde llega ese deber cuando el documento pasa por un tercero?

El artículo 22.1 del Estatuto General de la Abogacía define el ámbito sin dejar resquicios: el secreto «comprende todos los hechos, comunicaciones, datos, informaciones, documentos y propuestas que, como profesional de la Abogacía, haya conocido, emitido o recibido en su ejercicio profesional». No hay excepción para «lo que pegué en un chat para que me lo resumiera». Cómo encaja eso con un proveedor en la nube te toca valorarlo a ti o a tu asesor; nosotros solo señalamos que la pregunta existe y conviene tener la respuesta por escrito.

18. ¿Sabes qué te obliga la Circular 3/2026 del Consejo General de la Abogacía y, sobre todo, qué deja fuera?

La circular trata la verificación y la firma de los escritos elaborados con IA, y dice de sí misma que «no trata otro tipo de infracciones que se pudieran cometer con ocasión del uso de la IA, como pueden ser las referidas a la vulneración del deber de confidencialidad o del secreto profesional, que se tratarán en otra circular». Esa otra circular no se ha publicado a 14 de septiembre de 2026: la parte de la confidencialidad, hoy, la decides tú. La desglosamos en qué te obliga la Circular 3/2026 si usas IA. Lo que sí recomienda, en su apartado 6.5, es «conservar trazabilidad interna del uso de IA en el trabajo profesional», documentando «cuándo y para qué se ha utilizado». No obliga, pero es lo que te acredita la diligencia si algún día hace falta.

Bloque 7 · Si algo sale mal: brechas de seguridad y el plazo de 72 horas

Las brechas no se anuncian y el plazo corre desde que te enteras.

19. ¿Sabrías reconocer una brecha relacionada con el uso de IA?

Pegar el expediente equivocado en un chat, compartir una conversación con datos por error, perder el portátil donde está la tabla de correspondencias. El artículo 4.12 del RGPD llama violación de la seguridad de los datos personales a «toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos». No hace falta ningún atacante.

20. ¿Tienes escrito quién notifica, a quién y desde qué momento empiezan a contar las 72 horas?

El artículo 33.1 obliga a notificar la brecha a la autoridad de control «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella, a menos que sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas», y añade que si te pasas del plazo la notificación «deberá ir acompañada de indicación de los motivos de la dilación». Setenta y dos horas dan para poco si encima hay que decidir quién llama. Qué hacer en esas horas, con las tres herramientas de la propia Agencia, y dieciocho sanciones con expediente por enviar datos a quien no tocaba, están en multas de la AEPD por un email al destinatario equivocado.

21. ¿Tienes decidido quién habla con el cliente, y en qué casos?

El artículo 34.1 exige comunicar la brecha al interesado «cuando sea probable que la violación de la seguridad de los datos personales entrañe un alto riesgo para los derechos y libertades de las personas físicas». Esa conversación es también un problema de confianza: conviene tener escrito de antemano quién la tiene.

Bloque 8 · Las personas del despacho: formación en IA y deber de secreto

Las medidas técnicas las compras. Las organizativas las tienes que montar.

22. ¿Tu equipo sabe qué se puede pegar en una IA y qué no?

Desde el 2 de febrero de 2025 se aplica el artículo 4 del Reglamento europeo de Inteligencia Artificial, que obliga a proveedores y a responsables del despliegue —lo eres si usas estas herramientas en tu actividad— a adoptar medidas «para garantizar que, en la mayor medida posible, su personal y demás personas que se encarguen en su nombre del funcionamiento y la utilización de sistemas de IA tengan un nivel suficiente de alfabetización en materia de IA».

23. ¿Has extendido el deber de secreto a quien trabaja contigo?

El artículo 22.4 del Estatuto General de la Abogacía es taxativo: el profesional «deberá hacer respetar el secreto profesional a sus colaboradores y asociados, así como al personal correspondiente y demás personas que cooperen con él en su actividad profesional». Eso incluye a quien usa la IA en tu nombre.

24. ¿Has decidido, y escrito, si informas al cliente de que usas IA?

No hemos encontrado una obligación general que lo imponga hoy. Conviene descartar un atajo frecuente: el artículo 50.4 del Reglamento de IA no habla de informar al cliente, sino del «texto que se publique con el fin de informar al público sobre asuntos de interés público», y es ahí donde exime al contenido «sometido a un proceso de revisión humana o de control editorial» cuando alguien tiene «la responsabilidad editorial por la publicación del contenido». Un escrito que tú firmas para tu cliente o para el juzgado no es ese supuesto: ni entra en la obligación ni necesita la excepción. Lo que sí existe es una recomendación: la Guía de Buenas Prácticas del ICAM, de octubre de 2025, aconseja que «debe informarse de manera transparente a clientes y partes interesadas sobre el uso de la tecnología, sus limitaciones y los criterios empleados» y, cuando haya datos personales de por medio, «obtener el consentimiento informado del cliente». Decidas lo que decidas, que esté escrito y sea el mismo para todos los clientes.

Qué resuelve AnonimIA de esta lista y qué no

Declaración de interés: AnonimIA es nuestro producto y lo que sigue es lo que hace, contado contra esta misma lista.

Resuelve la pregunta 7 y da material para la 9. Es una aplicación de escritorio que seudonimiza el documento en tu propio ordenador: detecta más de 20 tipos de datos personales del contexto legal español, incluidos los penales del artículo 10, te enseña cada hallazgo para que lo confirmes, lo rechaces o añadas lo que falte, y exporta una versión con marcadores lista para pegar en cualquier IA. Cada persona recibe siempre el mismo marcador, [PERSONA_1] de la primera página a la última, así que la IA sigue el hilo del caso sin ver un dato real; cuando responde, recuperas los nombres pegando la respuesta de vuelta, también en local. El procesamiento de tus documentos funciona sin internet; solo la licencia necesita conexión puntual (al activar y con hasta 7 días de gracia sin conexión). En esa verificación viaja únicamente tu clave, jamás un documento. Cada sesión deja su registro de actividades de tratamiento del artículo 30 RGPD y un certificado con tipos y conteos, sin contenido: material para la pregunta 10, no un sello de cumplimiento.

También tiene sus condiciones. Está en beta privada con plazas limitadas, disponible para Mac con Apple Silicon y Windows 10 y 11, y antes hay que instalar Docker Desktop, un programa gratuito de terceros que la propia aplicación guía a instalar. Si revisas un Word hallazgo a hallazgo, el resultado sale como texto, no como Word.

Y no resuelve el resto de la lista. No firma por ti el contrato de encargo de la pregunta 4. No hace la evaluación de impacto de la 12 ni te dice si te hace falta. No detecta brechas ni las notifica. No forma a tu equipo. Y la 8 tampoco: dónde vive la tabla de correspondencias es una decisión tuya, no una función de un programa.

Dicho lo cual, de estos ocho bloques el tercero es el único que se resuelve instalando algo. El resto son papeles y decisiones que tienes que tomar tú.

¿Quieres usar IA con documentos reales sin que los datos de tus clientes salgan del despacho? Apúntate a la lista: los que se apuntan ahora entran antes y conocen el precio antes que nadie, con condiciones de fundador. Cuando haya hueco te escribimos para agendar la instalación por videollamada, que hace Pablo contigo delante.

Las 24 preguntas, en una página

Para copiar, imprimir y llevar a la reunión con tu asesor. El literal de cada norma y su enlace oficial están arriba, en su bloque.

Qué sale del despacho y hacia dónde

  1. ¿Sabes qué herramientas de IA se usan en tu despacho, con qué cuenta y quién las usa?
  2. ¿Sabes en qué país se procesa cada una y si eso implica una transferencia internacional?
  3. ¿Sabes si el contenido que escribes se usa para entrenar el modelo, y lo has desactivado donde procede?

Con quién firmas 4. ¿Tienes firmado un contrato de encargo del tratamiento con cada proveedor de IA? 5. ¿Sabes quiénes son sus subencargados y dónde están? 6. ¿Puedes explicar por qué elegiste a ese proveedor, por sus garantías?

Qué ve la IA 7. ¿Sabes qué identificadores lleva dentro el último documento que enviaste a una IA externa? 8. ¿Sabes dónde está la tabla de correspondencias que permite volver a los nombres, y quién puede abrirla? 9. ¿Puedes acreditar la seudonimización como medida de seguridad?

Lo que tienes que poder enseñar 10. ¿Tienes el registro de actividades de tratamiento, y aparece en él el uso de IA? 11. ¿Has comprobado que la excepción de las organizaciones pequeñas no te sirve? 12. ¿Has valorado si el uso de IA exige una evaluación de impacto?

Los datos que pesan más 13. ¿Sabes qué expedientes tuyos contienen categorías especiales? 14. ¿Y cuáles contienen datos penales? 15. ¿Tienes escrito un criterio sobre qué expedientes no salen del despacho?

Secreto profesional y deontología 16. ¿Tu política de uso de IA distingue las dos obligaciones, la del RGPD y la del secreto profesional? 17. ¿Sabes hasta dónde llega ese deber cuando el documento pasa por un tercero? 18. ¿Sabes qué te obliga la Circular 3/2026 y, sobre todo, qué deja fuera? 19. ¿Sabrías reconocer una brecha relacionada con el uso de IA?

Si algo sale mal 20. ¿Tienes escrito quién notifica, a quién y desde qué momento cuentan las 72 horas? 21. ¿Tienes decidido quién habla con el cliente, y en qué casos?

Las personas del despacho 22. ¿Tu equipo sabe qué se puede pegar en una IA y qué no? 23. ¿Has extendido el deber de secreto a quien trabaja contigo? 24. ¿Has decidido, y escrito, si informas al cliente de que usas IA?

El artículo 5.2 del RGPD no te pide estar en regla: te pide poder demostrarlo. Entre las dos cosas hay un archivador, y ninguna herramienta, la nuestra incluida, lo rellena por ti.


Datos verificados el 14 de septiembre de 2026 contra los textos consolidados del BOE y de EUR-Lex, los documentos oficiales del Comité Europeo de Protección de Datos y del ICAM, la Circular 3/2026 del CGAE y la documentación publicada por cada proveedor de IA. Donde un proveedor no publica un dato, se indica expresamente en lugar de estimarlo. AnonimIA es el producto de los autores. Esta página no es asesoramiento jurídico. Si detectas algo desactualizado, escríbenos.

Preguntas frecuentes

¿Un despacho pequeño está obligado a llevar registro de actividades de tratamiento?
Casi siempre sí, aunque tenga dos personas. El artículo 30.5 del RGPD exime a las organizaciones de menos de 250 empleados, pero la exención decae si el tratamiento «no sea ocasional» o si incluye categorías especiales del artículo 9 o datos de condenas e infracciones penales del artículo 10. Un despacho trata datos de clientes a diario y con frecuencia maneja datos de salud, de afiliación sindical o penales, así que la excepción rara vez le sirve.
¿Puede un despacho usar una herramienta de IA con servidores en Estados Unidos?
El artículo 44 del RGPD no lo prohíbe: exige garantías. Lo que cambia es cuáles. Google y Microsoft figuran en la lista del marco de privacidad de datos UE-EE. UU.; OpenAI y Anthropic no, y declaran apoyarse en cláusulas contractuales tipo, que son una garantía válida del artículo 46 pero de otra naturaleza, porque te obligan a ti a valorar el riesgo de la transferencia y a dejar constancia de esa valoración. Comprobado el 14 de septiembre de 2026 en el buscador oficial del programa.
¿El secreto profesional me exime de cumplir el RGPD?
No: son dos planos que se suman. El artículo 5.2 de la LOPDGDD dice que el deber de confidencialidad del RGPD «será complementaria de los deberes de secreto profesional». El secreto del artículo 542.3 de la Ley Orgánica del Poder Judicial te obliga frente a todos; el RGPD te obliga además a documentar, contratar y asegurar el tratamiento. Cumplir uno no acredita el otro.
¿Merece la pena pagar la versión de empresa de una IA solo por protección de datos?
Cambia tres cosas comprobables: el proveedor deja de usar tu contenido para entrenar por defecto, puedes firmar un contrato de encargo del tratamiento y, en algunos casos, elegir dónde se almacena. Lo que no cambia es que el documento sigue saliendo del despacho hacia un tercero, con lo que eso implica en transferencias internacionales y en el análisis de secreto profesional que tienes que hacer tú.
¿Qué pasa si pego el expediente equivocado en un chat de IA?
Que muy probablemente estés ante una violación de la seguridad de los datos personales, la que el artículo 4.12 del RGPD define como la que ocasiona «la comunicación o acceso no autorizados» a datos personales. No hace falta que haya un atacante ni un fallo técnico. Si es probable que suponga un riesgo para los afectados, el artículo 33 te da 72 horas para notificarla a la autoridad de control desde que tienes constancia de ella.