¿Qué es el UK GDPR en el trabajo con IA?
Privacidad, seguridad e identidad
El UK GDPR en el trabajo con IA implica aplicar las normas de protección de datos del Reino Unido siempre que un flujo de trabajo habilitado con IA utilice datos personales. No es una prohibición de la IA. Es el marco operativo para usar datos personales de forma lícita, justa, transparente y segura, con finalidades claras, datos minimizados, roles documentados, controles sobre proveedores, derechos individuales y revisión humana proporcionada cuando las decisiones puedan afectar a las personas.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
El UK GDPR es la versión británica del Reglamento General de Protección de Datos, que se aplica junto con la Ley de Protección de Datos de 2018 y las directrices de la ICO. En el trabajo con IA, resulta relevante cuando un flujo de trabajo trata datos personales: información relativa a una persona física identificada o identificable.
Esto puede incluir datos evidentes como nombres, correos electrónicos, números de teléfono y referencias de cuenta. También puede incluir datos menos obvios, como identificadores en línea, datos de localización, historiales laborales, notas en texto libre, transcripciones de reuniones, señales de comportamiento, puntuaciones de clientes potenciales, resúmenes de reclamaciones y resultados generados sobre una persona.
La pregunta práctica no es "¿estamos usando IA?". La pregunta práctica es "¿estamos usando datos personales en este flujo de trabajo habilitado con IA y podemos explicar la finalidad, la base jurídica, la equidad, la transparencia, la minimización, la exactitud, la seguridad, la conservación, los derechos y las responsabilidades del proveedor?"
Para las organizaciones pequeñas y medianas, el UK GDPR debe tratarse como una disciplina de diseño de flujos de trabajo. Ayuda a los equipos a decidir qué datos utilizar, cuáles no, qué herramienta es adecuada, quién necesita autoridad de revisión y cómo documentar la decisión posteriormente.
Por qué es importante
La IA puede hacer que los datos personales circulen más de lo que las personas esperan. Un correo electrónico de un cliente puede ser resumido por un asistente, indexado en un sistema de recuperación, copiado en un prompt, almacenado en un registro del proveedor, utilizado para generar una respuesta y aparecer más tarde en una búsqueda de DSAR. Ninguno de esos pasos es necesariamente ilícito, pero cada uno necesita una justificación y un control.
El UK GDPR es importante porque los flujos de trabajo de IA pueden afectar a las personas incluso cuando el resultado parece ser productividad interna. Una puntuación de cliente potencial puede influir en la atención comercial. Una clasificación de soporte puede afectar a la prioridad de respuesta. Un resumen de RRHH puede influir en la opinión de un responsable sobre un empleado. Un asistente de administración financiera puede exponer datos de clientes o proveedores si el acceso es demasiado amplio.
La ventaja de tomarse en serio el UK GDPR no es solo evitar problemas regulatorios. Obliga a definir un modelo operativo más claro: qué problema estamos resolviendo, qué datos son necesarios, qué riesgos son aceptables, quién es responsable y cómo respondemos si alguien cuestiona el tratamiento.
Esto es especialmente importante porque el uso de IA suele comenzar como apoyo a la productividad y no como un proyecto formal de datos. Un usuario pide un correo mejor redactado, un resumen más claro o un análisis más rápido. Con el tiempo, esos pequeños usos pueden convertirse en un proceso operativo. El enfoque del UK GDPR debe incorporarse desde el principio, antes de que la comodidad se convierta en una dependencia no documentada.
Cómo funciona
Hay que comenzar por la finalidad del tratamiento. Un flujo de trabajo debe tener un objetivo empresarial definido, como clasificar tickets de soporte, resumir reuniones, buscar en documentos aprobados o redactar respuestas a clientes. Las finalidades vagas como "mejora de la IA" o "obtención de información" son más difíciles de gestionar porque no indican al personal qué es necesario o justo.
A continuación, conviene identificar los datos personales y los roles. ¿Es la organización responsable del tratamiento? ¿Es el proveedor de IA un encargado del tratamiento? ¿Existen subencargados? ¿Utiliza el proveedor los datos para sus propios fines? Esto afecta al acuerdo de protección de datos (DPA), a la información de privacidad, al ROPA y a la revisión del proveedor.
Después, se aplican los controles fundamentales. Hay que verificar la base jurídica, la equidad, la transparencia, la minimización de datos, la exactitud, la conservación y la seguridad. Conviene valorar si el flujo de trabajo genera preocupaciones relacionadas con la elaboración de perfiles o la toma de decisiones automatizada exclusiva. Cuando el tratamiento pueda crear un alto riesgo, puede ser necesaria una DPIA.
Por último, hay que construir evidencia operativa. Conviene mantener un registro del flujo de trabajo, las herramientas aprobadas, las categorías de datos, los puntos de revisión humana, las condiciones del proveedor, las decisiones de conservación y la vía de escalada. Una política sin estos registros de trabajo difícilmente será útil cuando la herramienta cambie o llegue una solicitud.
El nivel de control debe seguir al riesgo. Una tarea de redacción de bajo riesgo con texto de muestra anonimizado puede requerir solo normas básicas para el usuario. Un flujo de trabajo que elabora perfiles de clientes, analiza empleados, utiliza datos de categoría especial, formula recomendaciones sobre elegibilidad o se basa en grandes volúmenes de texto libre necesita una revisión más profunda. La gobernanza proporcionada implica formular las preguntas suficientes para adecuarse al impacto, sin aplicar el mismo procedimiento a cada uso.
Ejemplos
Un equipo de atención al cliente utiliza IA para resumir las reclamaciones entrantes. Las preguntas del UK GDPR son prácticas: qué datos entran en la herramienta, si el proveedor está aprobado, si los resúmenes se revisan antes de responder, cuánto tiempo se conservan los prompts y los resultados, y si la organización puede recuperarlos ante una solicitud DSAR.
Un equipo de ventas utiliza IA para priorizar cuentas. Si la puntuación utiliza contactos identificables, historial de comportamiento o datos de enriquecimiento, la organización debe evaluar la finalidad, la transparencia, la exactitud, la equidad y si se está elaborando un perfil de las personas con efectos significativos.
Un equipo de operaciones crea un asistente RAG sobre documentos internos. El equipo debe comprobar si los documentos indexados contienen datos personales, si se respetan los permisos, si se excluye el material sensible de RRHH o de clientes, y si los registros de recuperación se conservan de forma adecuada.
Un equipo de finanzas utiliza un asistente para redactar correos a proveedores y conciliar excepciones. Los datos de clientes, proveedores y empleados pueden aparecer en adjuntos o notas. El flujo de trabajo necesita normas sobre qué puede cargarse, quién revisa los resultados y cómo se corrigen los errores antes de actuar.
Malentendidos frecuentes
El UK GDPR nos impide usar IA. No es así. Exige que los datos personales se utilicen de forma lícita, justa, transparente, segura y solo cuando sea necesario para una finalidad clara.
Si la herramienta está aprobada, cualquier uso está aprobado. La aprobación de una herramienta no equivale a la aprobación de cada flujo de trabajo. Los datos, la finalidad y el impacto siguen siendo relevantes.
El uso interno tiene bajo riesgo por defecto. Los flujos de trabajo internos también pueden afectar a personas, especialmente a empleados, candidatos, clientes y grupos vulnerables.
La revisión humana lo resuelve todo. La revisión humana solo es útil si es significativa, está bien informada y puede cambiar el resultado.
Los datos seudonimizados son anónimos. Los datos seudonimizados siguen siendo datos personales cuando la reidentificación es posible mediante información adicional.
Las condiciones del proveedor son un detalle de contratación. En el trabajo con IA, las condiciones del proveedor pueden definir la conservación, el uso para entrenamiento, los subencargados, las transferencias, la seguridad y el apoyo a los derechos individuales.
Riesgos y límites
El primer riesgo es el tratamiento invisible. Los equipos pueden adoptar herramientas de IA antes de que la gobernanza los alcance. Si los responsables no saben qué herramientas tratan datos personales, no pueden mantener un ROPA fiable, responder a solicitudes DSAR ni gestionar las obligaciones con los proveedores.
El segundo riesgo es la desviación de finalidad. Los datos recopilados para la atención al cliente pueden utilizarse posteriormente para análisis, ajuste de modelos, priorización de ventas o seguimiento del personal. Una nueva finalidad puede requerir un análisis actualizado y mayor transparencia. "Ya teníamos los datos" no es suficiente.
El tercer riesgo es el exceso de confianza en los resultados. La IA puede resumir, clasificar e inferir, pero esos resultados pueden ser incorrectos o injustos. Si los resultados afectan a personas, los equipos necesitan verificaciones de exactitud, autoridad de revisión y vías de corrección.
El cuarto riesgo es una minimización deficiente. Los flujos de trabajo de IA suelen funcionar mejor cuando se eliminan los datos personales innecesarios antes del tratamiento. Generalmente es más seguro diseñar el flujo de trabajo en torno al mínimo de datos útiles que confiar en la eliminación posterior.
Este artículo es una guía práctica, no asesoramiento jurídico. Las organizaciones deben consultar las directrices actuales de la ICO y buscar asesoramiento legal para tratamientos de alto riesgo, regulados o controvertidos.
Los responsables también deben recordar que el riesgo para la privacidad no se limita al proveedor del modelo. El riesgo puede residir en el comportamiento de los usuarios, los permisos, las integraciones, la configuración de recuperación, las exportaciones y el uso posterior de los resultados. Una herramienta técnicamente segura puede utilizarse de forma inadecuada si el personal no sabe qué datos están permitidos, qué resultados requieren verificación y dónde deben escalarse las excepciones.
Próximos pasos
Conviene crear una clasificación breve de protección de datos de IA para cada flujo de trabajo de IA relevante. Las preguntas a formular son: ¿utiliza datos personales?, ¿cuál es la finalidad?, ¿a quién afecta?, ¿qué datos son necesarios?, ¿qué herramienta o proveedor está implicado?, ¿quién revisa los resultados?, ¿qué registros se conservan y qué ocurre si alguien solicita acceso o corrección?
Hay que convertir las respuestas en controles operativos. Actualizar el ROPA, revisar el acuerdo de protección de datos (DPA), confirmar la conservación, añadir normas para el personal a la política de IA, restringir los datos sensibles, documentar la revisión humana y decidir si se necesita una DPIA. El proceso debe mantenerse proporcionado. Un asistente de redacción de bajo riesgo no requiere el mismo tratamiento que un sistema que influye en el empleo, las finanzas, la salud, la elegibilidad o los resultados para los clientes.
La mayoría de las organizaciones no necesitan comenzar con un gran programa de cumplimiento. Necesitan un número reducido de flujos de trabajo bien definidos, responsables claros y documentación suficiente para demostrar que los datos personales se tuvieron en cuenta antes de incorporar la IA.
Conviene que la revisión sea fácil de repetir. Los productos y configuraciones de IA cambian con rapidez, por lo que el control debe ser lo suficientemente ágil para que los equipos lo actualicen cuando cambie un flujo de trabajo, en lugar de esperar a la revisión anual de la política.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Se aplica el UK GDPR a todas las herramientas de IA?
No. Se aplica cuando se tratan datos personales. Algunos trabajos con IA no utilizan datos personales, mientras que otros flujos de trabajo los utilizan de forma intensiva a través de prompts, documentos, registros, transcripciones o resultados.
¿Podemos introducir datos de clientes en una herramienta de IA?
Es posible, pero solo si la finalidad, la base jurídica, la transparencia, la seguridad, el rol del proveedor, la conservación y los controles son adecuados. La minimización de datos debe considerarse antes de cualquier carga o uso en prompts.
¿Necesitamos una DPIA para todo el trabajo con IA?
No. Una DPIA es obligatoria cuando el tratamiento pueda generar un alto riesgo para las personas. Muchos usos de bajo riesgo no la requerirán, pero los equipos deben documentar igualmente su razonamiento.
¿Son datos personales los resultados generados por IA?
Pueden serlo si se refieren a una persona identificada o identificable. Un resumen generado, una puntuación, una recomendación o una etiqueta sobre alguien puede ser un dato personal aunque haya sido creado por un modelo.
¿Quién es responsable del cumplimiento del UK GDPR en el trabajo con IA?
El responsable del tratamiento sigue siendo el obligado al cumplimiento, pero la responsabilidad práctica debe compartirse entre operaciones, TI, protección de datos, legal, contratación y el equipo que gestiona el flujo de trabajo.
¿Qué es lo primero que deben verificar los responsables?
Deben comprobar dónde entran los datos personales en los flujos de trabajo de IA. Un mapa sencillo de prompts, cargas, integraciones, índices, proveedores y resultados revelará la mayoría de las brechas de gobernanza iniciales.
