Ver todos los artículos
rgpdprivacidadcumplimientoedge-ailegal

RGPD artículo 25: la IA local es privacidad desde el diseño

JG
Jacobo González Jaspe
|

Revisado:

Ilustración abstracta: anillos concéntricos de un mecanismo de cámara acorazada con luz ámbar. Seguro y legal
Ilustración generada con IA en nuestra máquina.
Este artículo también está en inglés:GDPR Article 25: Why Local AI Inference IS Privacy by Design

Hay un argumento legal escondido a plena vista para toda empresa europea que despliega IA: el Artículo 25 del RGPD exige protección de datos por diseño y por defecto. Cuando ejecutas modelos de IA en hardware propio, con inferencia limitada a localhost, no solo estás ahorrando en facturas de API cloud, estás implementando la arquitectura técnica que el Artículo 25 demanda.

Esto no es una interpretación creativa. Es lo que dice el reglamento, mapeado a lo que hace la tecnología.

RGPD Artículo 25 e IA local

El Artículo 25 del RGPD establece que los responsables deben implementar “medidas técnicas y organizativas apropiadas” para garantizar que los principios de protección de datos estén “integrados en el propio tratamiento”, no añadidos después.

Para sistemas de IA que procesan datos personales, esto significa que la arquitectura del sistema debe minimizar la exposición de datos. Cada decisión de diseño es una decisión de privacidad.

flowchart LR
    subgraph CLOUD["Arquitectura IA Cloud"]
        direction TB
        C1["Tus Datos"] --> C2["Enviados al Proveedor"]
        C2 --> C3["Procesados en Sus Servidores"]
        C3 --> C4["Resultado Devuelto"]
        C5["Residencia datos: según contrato"]
    end
    
    subgraph LOCAL["Arquitectura IA Local"]
        direction TB
        L1["Tus Datos"] --> L2["Procesados en TU Hardware"]
        L2 --> L3["Resultado Generado Localmente"]
        L4["Residencia datos: TU EDIFICIO"]
    end
    
    style CLOUD fill:#DC2626,color:#FAFAFA
    style LOCAL fill:#059669,color:#FAFAFA
Diagrama

Los Números que Hacen Esto Urgente

El panorama de ejecución en 2026 hace esto más que teórico:

MétricaValorFuente
Multas RGPD acumuladas, mayo 2018 a enero 20267.100 millones EUREncuesta RGPD de DLA Piper, enero 2026
Notificaciones de brecha al día (año hasta enero 2026)443, un 22% másEncuesta RGPD de DLA Piper, enero 2026
Sanción máxima EU AI Act35 millones EUR o 7% de facturaciónMayor que el 4% del RGPD

Según DLA Piper, las autoridades europeas de protección de datos recibieron de media 443 notificaciones de brecha cada día en el año hasta enero de 2026. Cuando tu sistema de IA envía datos de clientes a una API cloud, cada llamada añade un tercero cuyo incidente de seguridad puede convertirse en una brecha que tienes que notificar (artículos 33 y 34).

Cómo la Inferencia Local Satisface el Artículo 25

Mapeo punto por punto entre requisitos del Artículo 25 y despliegue local de IA:

1. Minimización de Datos (Art. 25(2))

Requisito: Procesar solo los datos necesarios para el propósito.

IA Cloud: Todo tu prompt, incluyendo datos personales, se envía a los servidores del proveedor. Estás transfiriendo más datos de lo estrictamente necesario.

IA Local: Los datos se quedan en tu hardware. El modelo los procesa en memoria y el resultado nunca sale de tu red. Cero transferencia innecesaria de datos.

2. Limitación de Finalidad

Requisito: Los datos solo deben usarse para el propósito declarado.

IA Cloud: Lee la letra pequeña. Muchos proveedores se reservan derechos para usar prompts para mejorar modelos.

IA Local: Controlas los pesos del modelo. Modelos de pesos abiertos como Gemma 3 o DeepSeek R1 no llaman a casa. Sin entrenamiento con tus datos, sin uso secundario, sin ambigüedad.

3. Limitación de Conservación

Requisito: Los datos no deben conservarse más de lo necesario.

IA Cloud: ¿Cuándo elimina el proveedor cloud tus datos de prompt? Su política de retención es su decisión, no la tuya.

IA Local: Controlas todo el ciclo de vida. Procesa los datos, obtiene el resultado, elimina la entrada. Sin copias residuales en infraestructura ajena.

4. Integridad y Confidencialidad (Art. 5(1)(f))

Requisito: Seguridad apropiada para proteger los datos.

IA Cloud: Confías en la postura de seguridad del proveedor. Una brecha en el proveedor puede convertirse en una brecha que tienes que notificar (art. 33): el encargado debe avisarte y tú decides si hay que comunicarla.

IA Local: Tu perímetro de seguridad es tu edificio. Si tu Mac Mini está en una estantería detrás de tu firewall, la superficie de ataque es tu propia red, que tú controlas.

Qué Resuelve y Qué No

Lo que resuelve:

  • Sin transferencias transfronterizas a un proveedor de IA (sin SCCs para la inferencia)
  • Sin proveedor de IA actuando como tu encargado, así que sin contrato de encargo con él
  • Sin la cadena de subencargados de un proveedor de IA
  • Alcance reducido de EIPD (menos flujos de datos que evaluar)
  • Rastro de auditoría completo bajo tu control

Lo que todavía necesitas:

  • Una base jurídica para tratar datos personales con IA (art. 6), y una excepción del art. 9 si hay datos de salud u otras categorías especiales
  • Informar a las personas: finalidades, base jurídica, destinatarios, conservación (arts. 13 y 14), y la lógica aplicada si tomas decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o similares (arts. 13.2.f y 22)
  • La seguridad del sistema, que ahora depende entera de ti (art. 32)
  • Los derechos de las personas: acceso, rectificación, supresión, oposición (arts. 15 a 22)
  • Minimización y plazos de conservación (art. 5)
  • Una EIPD si el tratamiento probablemente entraña alto riesgo, por ejemplo perfilado o decisiones automatizadas (art. 35)
  • El registro de actividades de tratamiento (art. 30) y un contrato de encargo con quien mantenga el sistema y pueda acceder a los datos (art. 28)

El despliegue local simplifica el cumplimiento; no lo elimina. Lo que elimina es el proveedor de IA y la transferencia internacional. No elimina a todos los encargados: un integrador, consultor o servicio de soporte que instala, mantiene o vigila el sistema y puede acceder a los datos personales trata esos datos por cuenta tuya. El artículo 28.1 del RGPD dice que el responsable “elegirá únicamente un encargado que ofrezca garantías suficientes”, y el 28.3, que el tratamiento por el encargado “se regirá por un contrato u otro acto jurídico”. Eso también nos aplica a nosotros cuando operamos un sistema para un cliente. Si lo opera tu propio personal y ningún tercero puede llegar a los datos, no hay encargado con quien firmar.

La Ventaja en la EIPD

Factor EIPDIA CloudIA Local
TransferenciasTransfronterizas, múltiples encargadosNinguna: se queda en tu edificio
SubencargadosProveedor cloud + sus subencargadosNinguno de un proveedor de IA; los de tu integrador, si los usa
Evaluación seguridadEvaluar seguridad del proveedorEvaluar tu propia red
RetenciónDependiente del proveedorTú la controlas
Riesgo residualDepende del tratamiento, más el riesgo del proveedor y de las transferenciasDepende del tratamiento; sin riesgo del proveedor del modelo ni de transferencias

Una EIPD para un sistema de IA local suele tener menos partes y flujos de datos que evaluar, así que a menudo es más corta. Los riesgos para las personas por lo que la IA hace con sus datos (perfilado, errores, decisiones sobre ellas) se evalúan igual.

Qué Dice AESIA

La agencia de supervisión de IA de España (AESIA) ha publicado 16 guías de cumplimiento que abordan la gobernanza de datos para sistemas de IA. Su orientación se alinea con el principio de que la soberanía de datos es fundacional para el cumplimiento en IA.

El despliegue local te da una respuesta clara a la primera pregunta de gobernanza de datos, adónde van: “Está en nuestro hardware, procesado por modelos de pesos abiertos, y nunca salió de nuestras instalaciones.” Quién más puede llegar a ellos (tu integrador, tu soporte) es la siguiente pregunta, y la respuesta va en tu registro y en tus contratos del art. 28.

El Caso de Negocio

Más allá del cumplimiento, también cambia la estructura de costes:

EscenarioIA CloudIA Local
Coste de inferenciaPor token o por usuario, cada mesHardware una vez, luego electricidad
Contrato de encargado del tratamiento (art. 28)Uno por proveedor de IA, más el del integradorNinguno con un proveedor de IA; sigue haciendo falta con el integrador o soporte que pueda acceder a los datos
Complejidad EIPDMayor (varias partes)Menor (menos partes)

Que lo local te salga más barato depende de tu volumen; calcula tu propio punto de equilibrio con precios actuales.


¿Quieres entender tu posición RGPD con IA? Agenda una evaluación gratuita de 15 minutos: evaluaremos tus flujos de datos IA actuales y te mostraremos cómo el despliegue local simplifica tu postura de cumplimiento.

Relacionado: RGPD + IA | Guía EU AI Act | Guía AESIA | Costes Cloud vs Local


Fuentes: RGPD, Reglamento (UE) 2016/679, en EUR-Lex | DLA Piper, GDPR Fines and Data Breach Survey, enero de 2026 | Cronograma EU AI Act


Lecturas relacionadas

Siguientes pasos

  • Revisa los requisitos de minimización de datos en tu infraestructura actual.
  • Analiza cómo la inferencia local reduce tus transferencias transfronterizas.
  • Consulta las guías de cumplimiento de AESIA para alinear tu gobernanza de datos.
  • Compara la estructura de costes entre modelos en la nube y hardware local con este análisis de costes.

Trabaja con nosotros

Podemos hacer este análisis con tus datos reales antes de recomendar hardware. Una conversación de 30 minutos suele bastar para saber si tiene sentido en tu caso: reserva una llamada o mira cómo trabajamos en consultoría.

Diagrama
Compartir: LinkedIn X
Veredicto semanal

Recibe las guías nuevas antes que nadie

Suscríbete y te avisamos cuando publiquemos guías, plantillas y workflows nuevos. Un correo a la semana, sin spam.

Ya publicados: 66 guías y 25 plantillas. Todo gratis y sin registro.

Bonus: la checklist del EU AI Act, lista para completar
1x por semana Sin spam Cancela cuando quieras

Ver qué recibes

La Ley de IA de la UE ya aplica: una lista que puedes completar

Cuéntanos qué quieres ejecutar

Dinos qué quieres ejecutar y con qué presupuesto. Te decimos qué hardware necesitas, qué modelo encaja y qué puedes esperar de él, antes de que gastes nada.

Primera llamada gratis, 15 min Local-first: tus datos no salen de tu red Herramientas y guías abiertas

66 guías gratuitas · 17 plantillas de cumplimiento