Hay un argumento legal escondido a plena vista para toda empresa europea que despliega IA: el Artículo 25 del RGPD exige protección de datos por diseño y por defecto. Cuando ejecutas modelos de IA en hardware propio, con inferencia limitada a localhost, no solo estás ahorrando en facturas de API cloud, estás implementando la arquitectura técnica que el Artículo 25 demanda.
Esto no es una interpretación creativa. Es lo que dice el reglamento, mapeado a lo que hace la tecnología.

El Fundamento Legal
El Artículo 25 del RGPD establece que los responsables deben implementar “medidas técnicas y organizativas apropiadas” para garantizar que los principios de protección de datos estén “integrados en el propio tratamiento”, no añadidos después.
Para sistemas de IA que procesan datos personales, esto significa que la arquitectura del sistema debe minimizar la exposición de datos. Cada decisión de diseño es una decisión de privacidad.
flowchart LR
subgraph CLOUD["Arquitectura IA Cloud"]
direction TB
C1["Tus Datos"] --> C2["Enviados al Proveedor"]
C2 --> C3["Procesados en Sus Servidores"]
C3 --> C4["Resultado Devuelto"]
C5["Residencia datos: según contrato"]
end
subgraph LOCAL["Arquitectura IA Local"]
direction TB
L1["Tus Datos"] --> L2["Procesados en TU Hardware"]
L2 --> L3["Resultado Generado Localmente"]
L4["Residencia datos: TU EDIFICIO"]
end
style CLOUD fill:#DC2626,color:#FAFAFA
style LOCAL fill:#059669,color:#FAFAFALos Números que Hacen Esto Urgente
El panorama de ejecución en 2026 hace esto más que teórico:
| Métrica | Valor | Fuente |
|---|---|---|
| Multas RGPD acumuladas, mayo 2018 a enero 2026 | 7.100 millones EUR | Encuesta RGPD de DLA Piper, enero 2026 |
| Notificaciones de brecha al día (año hasta enero 2026) | 443, un 22% más | Encuesta RGPD de DLA Piper, enero 2026 |
| Sanción máxima EU AI Act | 35 millones EUR o 7% de facturación | Mayor que el 4% del RGPD |
Según DLA Piper, las autoridades europeas de protección de datos recibieron de media 443 notificaciones de brecha cada día en el año hasta enero de 2026. Cuando tu sistema de IA envía datos de clientes a una API cloud, cada llamada añade un tercero cuyo incidente de seguridad puede convertirse en una brecha que tienes que notificar (artículos 33 y 34).
Cómo la Inferencia Local Satisface el Artículo 25
Mapeo punto por punto entre requisitos del Artículo 25 y despliegue local de IA:
1. Minimización de Datos (Art. 25(2))
Requisito: Procesar solo los datos necesarios para el propósito.
IA Cloud: Todo tu prompt, incluyendo datos personales, se envía a los servidores del proveedor. Estás transfiriendo más datos de lo estrictamente necesario.
IA Local: Los datos se quedan en tu hardware. El modelo los procesa en memoria y el resultado nunca sale de tu red. Cero transferencia innecesaria de datos.
2. Limitación de Finalidad
Requisito: Los datos solo deben usarse para el propósito declarado.
IA Cloud: Lee la letra pequeña. Muchos proveedores se reservan derechos para usar prompts para mejorar modelos.
IA Local: Controlas los pesos del modelo. Modelos de pesos abiertos como Gemma 3 o DeepSeek R1 no llaman a casa. Sin entrenamiento con tus datos, sin uso secundario, sin ambigüedad.
3. Limitación de Conservación
Requisito: Los datos no deben conservarse más de lo necesario.
IA Cloud: ¿Cuándo elimina el proveedor cloud tus datos de prompt? Su política de retención es su decisión, no la tuya.
IA Local: Controlas todo el ciclo de vida. Procesa los datos, obtiene el resultado, elimina la entrada. Sin copias residuales en infraestructura ajena.
4. Integridad y Confidencialidad (Art. 5(1)(f))
Requisito: Seguridad apropiada para proteger los datos.
IA Cloud: Confías en la postura de seguridad del proveedor. Una brecha en el proveedor puede convertirse en una brecha que tienes que notificar (art. 33): el encargado debe avisarte y tú decides si hay que comunicarla.
IA Local: Tu perímetro de seguridad es tu edificio. Si tu Mac Mini está en una estantería detrás de tu firewall, la superficie de ataque es tu propia red, que tú controlas.
Qué Resuelve y Qué No
Lo que resuelve:
- Sin transferencias transfronterizas a un proveedor de IA (sin SCCs para la inferencia)
- Sin proveedor de IA actuando como tu encargado, así que sin contrato de encargo con él
- Sin la cadena de subencargados de un proveedor de IA
- Alcance reducido de EIPD (menos flujos de datos que evaluar)
- Rastro de auditoría completo bajo tu control
Lo que todavía necesitas:
- Una base jurídica para tratar datos personales con IA (art. 6), y una excepción del art. 9 si hay datos de salud u otras categorías especiales
- Informar a las personas: finalidades, base jurídica, destinatarios, conservación (arts. 13 y 14), y la lógica aplicada si tomas decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o similares (arts. 13.2.f y 22)
- La seguridad del sistema, que ahora depende entera de ti (art. 32)
- Los derechos de las personas: acceso, rectificación, supresión, oposición (arts. 15 a 22)
- Minimización y plazos de conservación (art. 5)
- Una EIPD si el tratamiento probablemente entraña alto riesgo, por ejemplo perfilado o decisiones automatizadas (art. 35)
- El registro de actividades de tratamiento (art. 30) y un contrato de encargo con quien mantenga el sistema y pueda acceder a los datos (art. 28)
El despliegue local simplifica el cumplimiento; no lo elimina. Lo que elimina es el proveedor de IA y la transferencia internacional. No elimina a todos los encargados: un integrador, consultor o servicio de soporte que instala, mantiene o vigila el sistema y puede acceder a los datos personales trata esos datos por cuenta tuya. El artículo 28.1 del RGPD dice que el responsable “elegirá únicamente un encargado que ofrezca garantías suficientes”, y el 28.3, que el tratamiento por el encargado “se regirá por un contrato u otro acto jurídico”. Eso también nos aplica a nosotros cuando operamos un sistema para un cliente. Si lo opera tu propio personal y ningún tercero puede llegar a los datos, no hay encargado con quien firmar.
La Ventaja en la EIPD
| Factor EIPD | IA Cloud | IA Local |
|---|---|---|
| Transferencias | Transfronterizas, múltiples encargados | Ninguna: se queda en tu edificio |
| Subencargados | Proveedor cloud + sus subencargados | Ninguno de un proveedor de IA; los de tu integrador, si los usa |
| Evaluación seguridad | Evaluar seguridad del proveedor | Evaluar tu propia red |
| Retención | Dependiente del proveedor | Tú la controlas |
| Riesgo residual | Depende del tratamiento, más el riesgo del proveedor y de las transferencias | Depende del tratamiento; sin riesgo del proveedor del modelo ni de transferencias |
Una EIPD para un sistema de IA local suele tener menos partes y flujos de datos que evaluar, así que a menudo es más corta. Los riesgos para las personas por lo que la IA hace con sus datos (perfilado, errores, decisiones sobre ellas) se evalúan igual.
Qué Dice AESIA
La agencia de supervisión de IA de España (AESIA) ha publicado 16 guías de cumplimiento que abordan la gobernanza de datos para sistemas de IA. Su orientación se alinea con el principio de que la soberanía de datos es fundacional para el cumplimiento en IA.
El despliegue local te da una respuesta clara a la primera pregunta de gobernanza de datos, adónde van: “Está en nuestro hardware, procesado por modelos de pesos abiertos, y nunca salió de nuestras instalaciones.” Quién más puede llegar a ellos (tu integrador, tu soporte) es la siguiente pregunta, y la respuesta va en tu registro y en tus contratos del art. 28.
El Caso de Negocio
Más allá del cumplimiento, también cambia la estructura de costes:
| Escenario | IA Cloud | IA Local |
|---|---|---|
| Coste de inferencia | Por token o por usuario, cada mes | Hardware una vez, luego electricidad |
| Contrato de encargado del tratamiento (art. 28) | Uno por proveedor de IA, más el del integrador | Ninguno con un proveedor de IA; sigue haciendo falta con el integrador o soporte que pueda acceder a los datos |
| Complejidad EIPD | Mayor (varias partes) | Menor (menos partes) |
Que lo local te salga más barato depende de tu volumen; calcula tu propio punto de equilibrio con precios actuales.
¿Quieres entender tu posición RGPD con IA? Agenda una evaluación gratuita de 15 minutos: evaluaremos tus flujos de datos IA actuales y te mostraremos cómo el despliegue local simplifica tu postura de cumplimiento.
Relacionado: RGPD + IA | Guía EU AI Act | Guía AESIA | Costes Cloud vs Local
Fuentes: RGPD, Reglamento (UE) 2016/679, en EUR-Lex | DLA Piper, GDPR Fines and Data Breach Survey, enero de 2026 | Cronograma EU AI Act
Lecturas relacionadas
- Tus Primeros 3 Agentes IA: Guía de Despliegue Local para PYMEs (2026)
- IA en la Nube vs Local: Análisis Real de Costes para PYMEs Españolas en 2026
- Checklist de Preparación para IA Local: ¿Está Tu Empresa Lista para IA On-Premise?
Siguientes pasos
- Revisa los requisitos de minimización de datos en tu infraestructura actual.
- Analiza cómo la inferencia local reduce tus transferencias transfronterizas.
- Consulta las guías de cumplimiento de AESIA para alinear tu gobernanza de datos.
- Compara la estructura de costes entre modelos en la nube y hardware local con este análisis de costes.
Trabaja con nosotros
Podemos hacer este análisis con tus datos reales antes de recomendar hardware. Una conversación de 30 minutos suele bastar para saber si tiene sentido en tu caso: reserva una llamada o mira cómo trabajamos en consultoría.