Chatbot de IA conforme al RGPD — privacidad e IA unidas
Chatbot de IA de Zentor App con alojamiento en la UE y diseñado para procesos conformes al RGPD — tratamiento transparente de datos, sin transferencia de datos a nubes estadounidenses, opción on-premises disponible bajo consulta en el paquete Individual (Individuell).
El reto del compliance
Muchas soluciones de chatbot de IA envían datos de conversaciones a servicios cloud estadounidenses sin que las empresas tengan control total sobre el tratamiento. Esto genera importantes riesgos de compliance bajo el RGPD.
El artículo 46 del RGPD regula la transferencia de datos personales a terceros países. Para empresas que utilizan servicios de IA con servidores en EE. UU. surge una tensión estructural que no puede resolverse sin medidas técnicas.
RGPD e IA: qué deben tener en cuenta las empresas
Los chatbots de IA tratan datos personales: nombres, datos de contacto y contenido de conversaciones. Este tratamiento debe basarse en una base jurídica, ser transparente y respetar el principio de minimización de datos.
Además, el RGPD exige medidas técnicas y organizativas (TOMs) para proteger los datos frente a accesos no autorizados. Un chatbot de IA debe integrarse en este marco de compliance, no operar al margen de él.
Alojamiento en la UE: infraestructura en Europa, conexión de IA jurídicamente protegida
Zentor App opera su infraestructura en la Unión Europea: alojamiento, bases de datos y lógica de aplicación funcionan en servidores de la UE. Para determinadas funciones de IA puede integrarse opcionalmente un proveedor externo de IA.
Cualquier uso de un proveedor externo de IA fuera de la UE se realiza exclusivamente sobre la base de las Cláusulas Contractuales Tipo de la UE (art. 46 RGPD). Recibirá un contrato de encargo de tratamiento (AVV) conforme al art. 28 RGPD; la lista completa y actualizada de todos los encargados del tratamiento, con país y base de transferencia, se encuentra en la política de privacidad.
On-premises con IA local: máxima soberanía de datos
En el paquete Individual (Individuell), Zentor App permite una instalación completamente on-premises en su propia infraestructura de servidores. Sin proveedor cloud ni transferencia externa de datos: toda la plataforma funciona en su centro de datos.
En combinación con IA local, también ejecuta los modelos de IA en hardware propio. Los modelos de IA locales permiten operar modelos de lenguaje sin dependencia externa.
El resultado: máxima soberanía de datos. Sin transferencia de datos, sin procesamiento externo de IA y control completo sobre modelos e infraestructura.
Sin cesión a terceros
Zentor App no comparte los datos de sus clientes con terceros — ni para entrenar modelos de IA ni con fines de análisis o publicidad. Sus datos son exclusivamente suyos.
Al utilizar modelos externos de IA a través de Zentor App se aplican las condiciones de privacidad del proveedor externo. Para empresas que necesitan aislamiento total, recomendamos la opción on-premises con IA local.
Contrato de encargo de tratamiento (AVV) conforme al art. 28 RGPD
En cuanto un chatbot de IA trata datos personales de sus clientes — lo que ocurre en prácticamente toda conversación — existe un encargo de tratamiento conforme al art. 28 RGPD. Esto significa que usted, como responsable, debe celebrar con Zentor App, como encargado, un AVV por escrito.
Zentor App proporciona el AVV bajo solicitud. El contrato regula la finalidad del tratamiento, las categorías de datos, las medidas técnicas y organizativas y sus instrucciones para eliminar o devolver los datos al finalizar el contrato.
En operación on-premises no se requiere este AVV, ya que Zentor App no trata los datos como proveedor externo: toda la plataforma funciona en su propia infraestructura.
Flujos de datos en el chatbot de IA: qué ocurre con los datos de conversación
Con alojamiento cloud en la UE: los mensajes entrantes son recibidos por Zentor App, procesados por el chatbot de IA y almacenados como conversaciones en la base de datos. Todos los pasos de procesamiento tienen lugar en servidores de la UE. El chatbot solo accede a la base de conocimientos propia de la empresa — sin fuentes de datos externas ni transferencias no solicitadas.
Con operación on-premises: ningún dato sale de su red. Tanto la plataforma como el modelo de IA funcionan en hardware propio. Los mensajes entrantes se procesan y almacenan internamente y permanecen por completo en su infraestructura.
Ambas variantes admiten periodos de conservación configurables: los datos de conversación se eliminan automáticamente tras un periodo definido, conforme al principio de limitación del plazo de conservación del art. 5.1.e RGPD.
Roles, permisos y Audit Trail
Zentor App implementa control de acceso basado en roles (RBAC). Los empleados solo ven conversaciones, contenidos de la base de conocimientos y configuraciones para los que están autorizados. Los administradores gestionan roles y permisos centralmente en el panel.
El Audit Trail registra todas las acciones relevantes para la seguridad: inicios de sesión, cambios de configuración, accesos a datos y eventos de handover. El registro es inmutable y constituye la base para demostrar procesos conformes al RGPD ante las autoridades supervisoras.
RBAC, Audit Trail, opciones avanzadas de autenticación (bajo consulta) y funciones ampliadas de exportación de auditoría están disponibles como módulos adicionales en el paquete Individual (Individuell).
Resumen de medidas técnicas de protección
Zentor App implementa varias capas técnicas de protección para garantizar el cumplimiento del RGPD.
Todas las transferencias de datos están cifradas mediante TLS. Los datos almacenados se cifran at-rest.
El control de acceso basado en roles garantiza que los empleados solo puedan acceder a los datos para los que están autorizados.
Registro completo de todas las acciones relevantes para la seguridad — para trazabilidad y documentación de compliance.
Los datos de conversación pueden eliminarse automáticamente después de periodos de conservación definidos.
IA local frente a proveedor externo de IA: comparación desde la perspectiva de privacidad
Ambas opciones tienen ventajas. La elección depende de sus requisitos de privacidad y recursos técnicos.
- Integración sencilla, inicio rápido
- Alta calidad de modelo sin hardware propio
- Actualizaciones periódicas del modelo sin esfuerzo
- Transferencia de datos a servidores externos de IA
- Soberanía completa de datos
- Ningún dato sale de la propia infraestructura
- Conforme al RGPD sin riesgo de terceros países
- Requiere hardware propio y operación técnica
Preguntas frecuentes sobre RGPD y chatbot de IA
¿Zentor App cumple el RGPD?+
Sí. Zentor App, como plataforma europea, está orientada al cumplimiento del RGPD. Puede elegir entre alojamiento en la UE e instalación on-premises. En ambos casos, los datos de sus clientes permanecen bajo su control; cualquier uso de un proveedor externo de IA fuera de la UE se realiza exclusivamente sobre la base de Cláusulas Contractuales Tipo de la UE (art. 46 RGPD), nunca de forma no controlada. La lista completa de encargados del tratamiento, con país y base de transferencia, está disponible en la política de privacidad.
¿Dónde se almacenan los datos de mis clientes?+
Con alojamiento en la UE, el hosting, las bases de datos y la lógica de aplicación se ejecutan en servidores dentro de la Unión Europea; para determinadas funciones de IA puede integrarse opcionalmente un proveedor externo de IA, protegido mediante Cláusulas Contractuales Tipo de la UE. Con operación on-premises, los datos permanecen completamente en su propia infraestructura — sin transferencia ni procesamiento externo.
¿Qué es la IA local y por qué favorece la privacidad?+
La IA local permite ejecutar modelos de lenguaje en hardware propio. Como el procesamiento de IA tiene lugar en sus propios servidores, no se transfieren datos de conversación a servicios externos de IA: el modelo y los datos permanecen completamente en su infraestructura.
¿Puedo operar Zentor App on-premises?+
Sí. El paquete Individual (Individuell) permite una instalación completa de Zentor App on-premises en su propia infraestructura de servidores. Combinado con IA local, ejecuta tanto la plataforma como los modelos de IA completamente en hardware propio, sin transferencia de datos a nubes externas.
¿Qué modelos de IA puedo utilizar?+
Zentor App admite dos enfoques: modelos externos de IA cloud (para equipos que quieren utilizar IA cloud) y modelos de IA locales en infraestructura propia (para máxima soberanía de datos). En el paquete Individual (Individuell) con Vector-RAG opcional dispone de opciones ampliadas de configuración de modelos. La elección es completamente suya.
¿Qué es un Audit Trail y desde qué plan está disponible?+
Un Audit Trail es un registro completo e inmutable de todas las acciones relevantes para la seguridad en la plataforma — por ejemplo, inicios de sesión, cambios de configuración y accesos a datos. En Zentor App está disponible como módulo adicional del paquete Individual (Individuell) y es una herramienta importante para demostrar procesos conformes al RGPD.
¿Necesito un contrato de encargo de tratamiento (AVV) para el chatbot?+
Por regla general, sí. Si su chatbot de IA trata datos personales de sus clientes — algo que ocurre en casi cualquier chatbot conversacional — y estos datos se transmiten a un proveedor externo (Zentor App), se requiere un AVV conforme al art. 28 RGPD. Zentor App proporciona este AVV bajo solicitud.
¿Cómo se pueden eliminar los datos de conversación del chatbot?+
Zentor App permite configurar periodos de conservación para los datos de conversación. Una vez transcurridos, los datos se eliminan automáticamente. Además, pueden eliminarse manualmente conversaciones o datos de usuarios individuales desde el panel, tanto a nivel de tenant como por conversación. Esto facilita el cumplimiento del art. 17 RGPD (derecho de supresión).
¿Preparado para un chatbot de IA conforme al RGPD?
Pruebe Zentor App en modo demo o hable con nosotros sobre alojamiento en la UE y opciones on-premises.
Contenido relacionado
Eine praxisnahe Übersicht finden Sie in der Chatbot Datenschutz Checkliste. Wer tiefer einsteigen möchte, findet die DSGVO-Anforderungen an KI-Chatbots im Detail im Ratgeber.
Más información en el Centro de ayuda