Privacidad del chatbot — Qué deben tener en cuenta las empresas
Los chatbots de sitios web recopilan datos personales y, por tanto, están sujetos al RGPD. Esta página ofrece una visión general de los aspectos técnicos y organizativos más importantes: consentimiento, AVV, alojamiento en la UE, minimización de datos y derechos de acceso. No sustituye asesoramiento jurídico.
Por qué la privacidad es obligatoria en un chatbot
Los chatbots recopilan datos personales: nombres, direcciones de correo electrónico, números de teléfono, consultas y direcciones IP. En cuanto estos datos se recopilan, procesan o transfieren, se aplica el Reglamento General de Protección de Datos (RGPD).
Esto también se aplica a herramientas de Live Chat y widgets de chat automatizados en sitios web. Independientemente de si responde una persona o una IA, el tratamiento de datos está sujeto a los mismos requisitos: base jurídica, transparencia, limitación de finalidad, minimización de datos y medidas técnicas de protección.
Quien opere un chatbot en su sitio web debería asegurarse de que el proveedor aloje de forma compatible con la UE, pueda celebrar un contrato de encargo de tratamiento y permita técnicamente solicitar el consentimiento.
Qué debe tener en cuenta sobre privacidad en chatbots
Antes de iniciar el chat debería solicitarse consentimiento para el tratamiento de datos. Esto aporta transparencia al usuario y cumple un requisito central del RGPD.
Los datos deberían procesarse en servidores de la UE. Así evita transferencias a terceros países y sus requisitos adicionales bajo el RGPD.
Debe celebrarse un contrato de encargo de tratamiento con el proveedor del chatbot. Es obligatorio por ley cuando existe tratamiento externo de datos.
Recopile solo los datos necesarios para la finalidad. Lo que no se recopila tampoco debe protegerse ni eliminarse.
¿Durante cuánto tiempo se almacenan los datos de conversación? ¿Existen rutinas de eliminación? Una política clara de conservación es esencial para el cumplimiento del RGPD.
¿Quién dentro de la empresa puede leer las conversaciones? Los controles de acceso basados en roles limitan el riesgo de infracciones internas de privacidad.
Privacidad en Zentor App
Zentor App está diseñada para un tratamiento de datos orientado al cumplimiento de la UE. Resumen de los aspectos principales:
- Alojamiento en la UE: los datos de conversación se procesan en servidores de la Unión Europea.
- Consentimiento configurable: el widget de chat puede configurarse para que los usuarios den su consentimiento al tratamiento de datos antes de iniciar el chat.
- AVV disponible: bajo solicitud puede celebrarse un contrato de encargo de tratamiento.
- Datos de conversación en su propia cuenta: todas las conversaciones permanecen en su cuenta de Zentor App y solo son visibles para miembros autorizados del equipo.
- Derechos de acceso basados en roles: usted determina qué usuarios tienen acceso a datos de conversación.
Solicite durante la primera conversación los detalles técnicos sobre ubicación del hosting, periodos de eliminación y condiciones del AVV.
Flujos de datos en el chatbot web — quién procesa qué
La privacidad comienza por entender qué datos fluyen a dónde durante el chat. En un chatbot web, un mensaje suele pasar por cuatro etapas, cada una con su propia relevancia en materia de protección de datos:
- 1. Navegador del usuario: El widget de chat se carga en su sitio web. Ya aquí, la configuración determina si se solicita consentimiento antes del primer contacto y qué datos técnicos, por ejemplo la dirección IP, se transmiten.
- 2. Transmisión al servidor: Los mensajes se transmiten cifrados al servidor de procesamiento. La ubicación del hosting determina si el tratamiento permanece dentro de la UE o implica una transferencia a un tercer país.
- 3. Procesamiento de IA: La respuesta es generada por un modelo de IA — bien mediante un modelo local en infraestructura propia o mediante un proveedor externo de IA. En ejecución local, el contenido de la conversación no sale del entorno propio; en procesamiento externo, el tratamiento por encargo debe asegurarse contractualmente.
- 4. Almacenamiento y bandeja: La conversación se guarda en la cuenta y queda visible en la bandeja para miembros autorizados del equipo. Aquí se aplican derechos de acceso, periodos de conservación y el concepto de eliminación.
Concepto de eliminación: conservar datos de conversación según finalidad y eliminarlos
El RGPD exige que los datos personales no se almacenen durante más tiempo del necesario para su finalidad (limitación del plazo de conservación). Para las conversaciones de chatbot, esto significa en la práctica un concepto escalonado de eliminación en lugar de una conservación ilimitada:
- Definir finalidad: ¿para qué se conservan las conversaciones — seguimiento de soporte, procesamiento de leads, control de calidad? La finalidad determina el plazo.
- Definir plazo de conservación: debería establecerse técnicamente un plazo concreto, por ejemplo tras cerrar la consulta, y no solo de forma organizativa.
- Eliminación automatizada: rutinas que eliminan periódicamente conversaciones caducadas reducen el riesgo de que los datos queden almacenados sin control.
- Derechos de los interesados: debe poder responderse a solicitudes de acceso y eliminación; las conversaciones individuales deben poder localizarse y eliminarse de forma selectiva.
- Documentación: el concepto de eliminación forma parte del registro de actividades de tratamiento y debería coordinarse con el delegado de protección de datos.
Los plazos concretos y la implementación técnica de las rutinas de eliminación deben aclararse en la primera conversación y con su delegado de protección de datos.
¿Para quién es especialmente relevante la privacidad del chatbot?
Cuando los clientes describen asuntos sensibles en el chat, un marco claro de privacidad es especialmente importante.
Las categorías especiales de datos personales, por ejemplo datos de salud, están sujetas a requisitos reforzados del RGPD.
Los datos de clientes procedentes de consultas sobre pedidos y devoluciones deben procesarse y almacenarse de forma segura.
Los datos de contacto y perfiles de intereses procedentes de conversaciones de chatbot están sujetos al RGPD, independientemente de su finalidad.
Preguntas frecuentes sobre privacidad de chatbots
¿Debo incluir una declaración de consentimiento para un chatbot?+
Por regla general es recomendable, ya que los chatbots procesan datos personales. Aclare los requisitos exactos con su delegado de protección de datos.
¿Dónde se almacenan los datos de conversación?+
En Zentor App, en servidores alojados de forma compatible con la UE. Solicite los detalles sobre la ubicación del hosting durante la primera conversación.
¿Qué es un AVV?+
Un contrato de encargo de tratamiento regula cómo un proveedor procesa datos personales por cuenta de otra empresa; es obligatorio bajo el RGPD cuando existe tratamiento externo.
¿Debo eliminar los datos de conversación del chatbot después de un periodo determinado?+
Depende de la finalidad del tratamiento. Se recomienda una rutina de eliminación. Aclárelo con su delegado de protección de datos.
¿El RGPD también se aplica a herramientas de Live Chat?+
Sí, porque también se transmiten datos personales.
Configurar chatbot conforme al RGPD
Zentor App ofrece alojamiento en la UE, consentimiento configurable y opción de AVV. Empiece con una demo gratuita de 14 días o directamente desde 49 €/mes — o consúltenos sus requisitos concretos.
Esta página no sustituye asesoramiento jurídico. Aclare los requisitos de privacidad con un delegado de protección de datos cualificado.
Más información en el Centro de ayuda