Hace una década, la pregunta ni siquiera se planteaba. Se instalaba un plugin en Outlook, se activaba una extensión, se marcaba la casilla «acepto» — y el asunto quedaba zanjado. En 2026, la misma decisión desencadena toda una cadena de obligaciones: responsabilidad del tratamiento, contrato de subcontratación, evaluación de impacto, transparencia AI Act, alojamiento de los datos, transferencias extraterritoriales. Un asistente email IA ya no es un software como cualquier otro: es un tratamiento de datos personales que lee cada correo entrante y cada correo saliente.
Dos textos mayores enmarcan hoy estos despliegues. El RGPD, en aplicación desde 2018, sigue siendo la matriz de fondo. La AI Act, adoptada en 2024, entró en aplicación el 2 de agosto de 2026 para la mayor parte de sus disposiciones generales. A estos dos textos se añade una realidad geopolítica: el CLOUD Act estadounidense, que autoriza el acceso extraterritorial a los datos en poder de operadores sujetos al derecho de EE. UU., cualquiera que sea la ubicación física de los servidores. Tres marcos que se articulan, se solapan a veces, y dejan al responsable del tratamiento la carga de demostrar su conformidad.
Esta guía se dirige a los DPO, dirigentes, DSI, abogados y censores jurados de cuentas que deben elegir un asistente email IA en 2026 sin cometer errores. Fija el marco jurídico, describe los tratamientos reales efectuados por un asistente email IA, distingue las arquitecturas conformes de las arquitecturas de riesgo y propone una checklist DPO en 7 preguntas para arbitrar.
⚖️ Respuesta rápida: Un asistente email IA en 2026 se rige a la vez por el RGPD (base jurídica, DPA artículo 28, registro, EIPD artículo 35) y por la AI Act (riesgo limitado, transparencia artículo 50, entrada en aplicación 2 de agosto de 2026). Puntos críticos: alojamiento UE o fuera de la UE, exposición al CLOUD Act, modo no-training documentado, información a las personas afectadas y notificación a la CNIL en 72 h en caso de violación.
🎯 Lo que hay que retener
- Un asistente email IA = 4 tratamientos RGPD distintos: envío al modelo, aprendizaje del estilo, perfil de contacto, metadatos
- AI Act: riesgo limitado, obligaciones de transparencia artículo 50, disposiciones generales en aplicación desde el 2 de agosto de 2026
- Alojamiento UE vs EE. UU.: no es la localización física lo que cuenta, es la jurisdicción del proveedor
- CLOUD Act: riesgo jurídico real para los datos amparados por el secreto profesional (abogados, censores jurados de cuentas, médicos, RR. HH.)
- DPA (artículo 28): contrato de subcontratación obligatorio — 8 cláusulas que exigir, incluido el modo no-training explícito
- EIPD: obligatoria en la mayoría de los casos — la CNIL publicó en abril de 2024 recomendaciones específicas sobre los sistemas de IA generativa
- Checklist DPO en 7 preguntas para clasificar objetivamente las ofertas antes de todo despliegue
- Sanciones: hasta 20 M€ o 4 % de la CN mundial (RGPD) y 35 M€ o 7 % de la CN (AI Act)
📖 Tabla de contenidos
- Por qué la IA email plantea preguntas RGPD específicas
- Lo que dice la CNIL sobre la IA en 2026
- AI Act europea: lo que se vuelve obligatorio
- Los 4 tratamientos RGPD ocultos en un asistente email IA
- Alojamiento UE vs EE. UU.: por qué lo cambia todo
- El CLOUD Act: el riesgo jurídico invisible
- Subcontratación y DPA: el contrato que su DPO debe exigir
- Casos de uso sensibles por profesión
- La checklist DPO en 7 preguntas
- El enfoque Neston sobre la conformidad
- Preguntas frecuentes (FAQ)
- En resumen
1. Por qué la IA email plantea preguntas RGPD específicas
Un tratamiento email «clásico» — Outlook, Gmail, Thunderbird — está encuadrado por el RGPD desde 2018. Dirección, contenido, adjuntos: son datos personales en cuanto se refieran a una persona identificada o identificable. La mensajería profesional depende del responsable del tratamiento (la empresa), con sus obligaciones clásicas de información, seguridad y conservación limitada.
Añadir una capa de IA no cambia la base. Añade tratamientos por encima. Tres especificidades hacen que la cuestión sea más compleja que un simple uso adicional:
El contenido sale del perímetro de la empresa
Sin IA, un correo enviado desde un puesto Outlook hacia un servidor Exchange interno (o hacia Microsoft 365) permanece en un perímetro contractualizado, cuyos regímenes de subcontratación están documentados desde hace años. Con un asistente IA, en cada clic sobre «Generar», el contenido del correo — asunto, cuerpo, historial del hilo, eventualmente adjuntos — abandona esta arquitectura para incorporarse a los servidores del modelo. Es un flujo de datos adicional, con su propia subcontratación, sus propias transferencias, sus propios riesgos.
El tratamiento es un «tratamiento de tratamiento»
La IA no se limita a transportar el dato: lo lee, lo entiende, produce una salida. Esta producción puede ser una respuesta redactada, un resumen, una clasificación, una extracción de fecha límite. Cada salida es un tratamiento secundario, derivado del contenido original, potencialmente conservado, potencialmente reutilizado para entrenar el modelo. La finalidad cambia, la base jurídica debe recalificarse, la información que dar a las personas afectadas puede evolucionar.
El destinatario no ha consentido nada
Cuando responde a un cliente, la IA lee el correo de ese cliente. Ese cliente, persona afectada en el sentido del RGPD, no ha consentido que sus escritos se sometan a un modelo de IA alojado en un tercero. Es la especificidad más delicada — y la que activa la obligación de evaluación de impacto en la mayoría de los casos profesionales serios. La CNIL recordó por otra parte en abril de 2024 que el tratamiento de contenidos redactados por terceros por una IA generativa constituye un tratamiento en sí mismo.
2. Lo que dice la CNIL sobre la IA en 2026
La CNIL es la autoridad de referencia en Francia sobre estos temas. Su doctrina se ha precisado en varias oleadas desde 2023.
Las recomendaciones de abril de 2024
La CNIL publicó en abril de 2024 una serie de fichas prácticas dedicadas a los sistemas de IA generativa. Los puntos esenciales a retener para un asistente email:
- El entrenamiento de un modelo sobre datos personales constituye un tratamiento distinto, con su propia finalidad y su propia base jurídica — no puede embarcarse silenciosamente en el contrato de uso.
- El interés legítimo puede fundamentar el uso profesional de asistencia a la redacción, siempre que se realice una prueba de ponderación seria.
- Las medidas técnicas esperadas incluyen la minimización de los datos enviados al modelo, la limitación de la conservación y la trazabilidad de los accesos.
- Se recomienda enérgicamente una evaluación de impacto (EIPD) para todo despliegue a escala de una organización.
La articulación con la AI Act desde el 2 de agosto de 2026
Desde el 2 de agosto de 2026, la AI Act europea está en aplicación para sus disposiciones generales. La CNIL ha sido designada en Francia como una de las autoridades competentes para su control, junto a otros reguladores sectoriales según los casos. En la práctica, un asistente email IA será examinado bajo dos ángulos: la conformidad RGPD (tratamiento de datos personales) y la conformidad AI Act (transparencia, clasificación por riesgo). Los dos textos se aplican conjuntamente, sin que uno absorba al otro.
💡 El principio clave — la conformidad no es una propiedad del software: es una propiedad del despliegue. Un mismo proveedor puede utilizarse de forma conforme en un despacho y de forma no conforme en otro. La documentación (registro, DPA, EIPD, información a las personas) marca la diferencia mucho más que el nombre del proveedor.
3. AI Act europea: lo que se vuelve obligatorio
El reglamento UE 2024/1689 («AI Act») se adoptó en 2024 tras varios años de negociación. Su arquitectura reposa sobre una clasificación de los sistemas de IA en cuatro niveles de riesgo, cada uno con sus obligaciones.
Los cuatro niveles de riesgo
| Nivel | Ejemplos | Obligaciones principales |
|---|---|---|
| Inaceptable | Puntuación social, manipulación subliminal, explotación de vulnerabilidades | Prohibido |
| Alto | IA en RR. HH. (selección, evaluación), scoring crediticio, salud, educación, seguridad | Análisis de conformidad, gestión de riesgos, documentación técnica, auditoría |
| Limitado | Asistentes conversacionales, sistemas de redacción, deepfakes, sistemas de recomendación | Transparencia (art. 50), información al usuario, marcado de los contenidos |
| Mínimo | Filtros antispam, recomendación básica | Ninguna obligación específica más allá del derecho común |
Dónde se sitúa un asistente email IA
Un asistente que redacta, resume o clasifica correos se sitúa en riesgo limitado. Es un sistema de IA generativa aplicado a un uso profesional corriente, sin perfilado sensible ni decisión automatizada con impacto humano fuerte. Las obligaciones principales corresponden al artículo 50 del reglamento: información sobre el carácter automatizado del sistema, marcado de las salidas generadas cuando se difunden al público.
Atención al vuelco hacia el riesgo alto. Un mismo motor, utilizado para clasificar los CV entrantes en una dirección candidaturas@, para evaluar automáticamente a los colaboradores a partir de sus correos, o para tomar decisiones sobre expedientes de clientes sensibles (salud, crédito, seguros), caería en la categoría superior con obligaciones mucho más exigentes. El despliegue cuenta más que el software.
Los plazos 2026-2027
El reglamento prevé una aplicación escalonada. Las prohibiciones del riesgo inaceptable entraron en vigor en febrero de 2025. Las disposiciones generales, incluido el artículo 50 sobre la transparencia, son aplicables desde el 2 de agosto de 2026. Las obligaciones que pesan sobre los sistemas de alto riesgo del Anexo III (RR. HH., educación, scoring crediticio, acceso a servicios públicos) se aplican también desde el 2 de agosto de 2026. Las de los sistemas de alto riesgo del Anexo I (productos ya sujetos a una legislación de armonización UE — dispositivos médicos, juguetes, ascensores, etc.) entrarán en aplicación el 2 de agosto de 2027. Para un asistente email de riesgo limitado, la conformidad es exigible desde hoy mismo.
4. Los 4 tratamientos RGPD ocultos en un asistente email IA
Es la parte subestimada por la mayoría de los despliegues. Instalar un asistente email no activa uno sino varios tratamientos distintos, cada uno con su finalidad, su base jurídica, su plazo de conservación. Identificarlos permite redactar un registro correcto y una EIPD útil.
Tratamiento 1 — Envío del contenido al modelo para generación
En cada clic sobre «Generar», el contenido del correo (asunto, cuerpo, historial del hilo, eventualmente adjuntos) se transmite al modelo. Finalidad: asistencia a la redacción. Base jurídica habitual: interés legítimo del empleador para el uso profesional corriente. Puntos sensibles: contenido de terceros (el correo entrante que trato lo ha escrito una persona que no ha consentido), destinatarios de la transferencia (operador del modelo, potenciales subcontratistas), conservación posterior al tratamiento (debe ser cero por defecto).
Tratamiento 2 — Aprendizaje del estilo del usuario
Los asistentes que aprenden su estilo de escritura — un uso central en 2026 — analizan su historial de correos enviados para construir un perfil redaccional personal. Finalidad: personalización. Base jurídica: interés legítimo o consentimiento, según la profundidad del perfil constituido. Punto sensible: los correos enviados contienen datos de terceros (destinatarios, contenidos). Nuestro artículo detallado sobre el aprendizaje del estilo del usuario describe el mecanismo técnico y las garantías asociadas.
Tratamiento 3 — Perfiles de contactos (personalización por corresponsal)
Los asistentes más maduros construyen un perfil por contacto: tono adoptado con esa persona, frecuencia de los intercambios, historial relacional. Finalidad: adaptación por destinatario. Base jurídica: interés legítimo. Punto sensible: es el tratamiento más extenso — cada contacto profesional del usuario ve así constituirse un perfil sobre él sin ser directamente informado. La información colectiva (aviso legal, política de privacidad) cobra importancia.
Tratamiento 4 — Metadatos de medición y mejora
Los metadatos de uso (número de generaciones, tasa de aceptación, tiempo de respuesta, correcciones aportadas) alimentan en general una capa de análisis de producto. Finalidad: medición y mejora continua. Base jurídica: interés legítimo, con anonimización o seudonimización esperada. Punto sensible: la frontera entre metadato y dato personal puede difuminarse si los metadatos permiten reconstituir los patrones de un individuo.
💡 Práctica DPO — los 4 tratamientos deben aparecer de forma distinta en el registro. Un registro que menciona un único tratamiento «asistente email IA» global es un registro incompleto. La sanción no es la unicidad de inscripción, es la incapacidad de demostrar la conformidad para cada una de las finalidades.
5. Alojamiento UE vs EE. UU.: por qué lo cambia todo
Es el primer punto sobre el que le interrogará su DPO. ¿Dónde están alojados los servidores que hospedan el modelo? La pregunta parece sencilla, la respuesta no lo es — porque el alojamiento físico solo es uno de los criterios pertinentes.
Tres preguntas que distinguir
- ¿Dónde están los servidores? Localización física. Un proveedor puede operar desde datacenters europeos siendo al mismo tiempo una sociedad de derecho estadounidense.
- ¿Bajo qué jurisdicción está el proveedor? Un proveedor incorporado en Estados Unidos está sujeto al derecho estadounidense, aunque opere físicamente en Europa.
- ¿Existen transferencias hacia un país tercero? Los subcontratistas del proveedor, el acceso administrativo, las copias de seguridad pueden crear transferencias menos evidentes.
El marco EDPB post-Schrems II
La sentencia Schrems II del TJUE en 2020 invalidó el Privacy Shield entre la UE y Estados Unidos, imponiendo una evaluación caso por caso de las transferencias hacia países terceros. El Comité Europeo de Protección de Datos (EDPB) ha publicado directrices que detallan las evaluaciones de impacto de las transferencias («TIA», transfer impact assessment). El EU-US Data Privacy Framework (DPF), adoptado el 10 de julio de 2023 mediante decisión de adecuación de la Comisión Europea, restableció una base para determinadas transferencias hacia empresas estadounidenses autocertificadas. Pero el debate jurídico sigue abierto: varios recursos cuestionan la robustez de este marco, con el mismo razonamiento que llevó a la caída del Privacy Shield.
⏱️ Schrems II en 3 minutos — Una cronología rápida para comprender el estado del derecho en 2026:
- 2015 — Schrems I: el TJUE invalida el «Safe Harbor» que encuadraba las transferencias UE → EE. UU. desde el año 2000. Motivo: la vigilancia masiva estadounidense (programas PRISM revelados por Snowden) es incompatible con los derechos fundamentales europeos.
- 2016 — Privacy Shield: la Comisión Europea adopta un nuevo marco de adecuación que debía corregir los defectos del Safe Harbor. Las críticas doctrinales apuntan de entrada su fragilidad.
- 16 de julio de 2020 — Schrems II: el TJUE invalida el Privacy Shield (sentencia C-311/18). Valida las cláusulas contractuales tipo (SCC) bajo condición de una evaluación caso por caso del nivel de protección efectivo en el país destinatario.
- 2021 — Nuevas SCC + TIA: la Comisión publica nuevas cláusulas contractuales tipo y el EDPB detalla la metodología de la «transfer impact assessment».
- 10 de julio de 2023 — Data Privacy Framework: nueva decisión de adecuación UE-EE. UU. Las empresas estadounidenses autocertificadas pueden recibir transferencias sin gestión adicional.
- 2024-2026 — Recursos en curso: varios asuntos (entre ellos un «Schrems III» anticipado) impugnan el DPF ante el TJUE. Ninguna sentencia mayor a día de hoy, pero un escenario de invalidación no puede descartarse.
Lo que significa en la práctica — si su asistente email IA reposa sobre un operador estadounidense bajo el DPF, la conformidad se sostiene mientras exista la adecuación. El día en que cayera (precedente: ~5 años entre Safe Harbor y Schrems I, luego ~4 años entre Privacy Shield y Schrems II), habría que bascular hacia un operador UE estricto bajo presión temporal. Es el principal argumento operativo a favor de una arquitectura soberana desde el despliegue — evitar la «ruptura DPF» a la que muchas organizaciones no están preparadas.
El alojamiento UE estricto: lo que significa
«Alojamiento UE estricto» designa una arquitectura donde el proveedor está incorporado en la Unión Europea, los servidores se encuentran físicamente en la UE, los subcontratistas operacionales están ellos mismos en la UE y no existe ningún acceso administrativo fuera de la UE. Es la única configuración que sitúa completamente fuera del ámbito de las leyes de acceso extraterritorial extranjeras. Consulte las 4 configuraciones de alojamiento en Francia disponibles en 2026 para un asistente email IA para el análisis detallado (SecNumCloud, hoster francés sin sello, hyperscaler con región Francia, alojamiento soberano vía modelo Mistral EU) y el comparativo jurídico asociado.
6. El CLOUD Act: el riesgo jurídico invisible
Es el tema peor comprendido — y probablemente el más importante para las profesiones amparadas por el secreto profesional.
Lo que dice exactamente el CLOUD Act
La Clarifying Lawful Overseas Use of Data Act se adoptó en Estados Unidos en 2018. Autoriza a las autoridades judiciales estadounidenses a obligar a un operador sujeto al derecho estadounidense a facilitar los datos que detente, cualquiera que sea la localización física de esos datos. Una empresa incorporada en Estados Unidos, o una filial controlada desde Estados Unidos, puede por tanto verse obligada a entregar a las autoridades de EE. UU. datos alojados en servidores europeos.
El mecanismo concreto
Una autoridad judicial estadounidense emite una orden que apunta a un operador sujeto al CLOUD Act. El operador debe ejecutarla, bajo pena de sanciones internas. En general no está obligado a informar al usuario final ni al regulador europeo. El conflicto con el RGPD es frontal — el artículo 48 del RGPD condiciona el reconocimiento de una decisión de justicia extranjera que reclame una transferencia de datos a la existencia de un acuerdo internacional tipo MLAT (Mutual Legal Assistance Treaty). Fuera de este marco, el operador estadounidense termina teniendo que elegir entre violar el derecho estadounidense o el derecho europeo.
Quién está realmente expuesto
Las grandes plataformas cloud de los hyperscalers americanos y los principales proveedores americanos de modelos generativos están jurídicamente sujetos al CLOUD Act, con independencia de la localización de sus servidores. Esto es cierto para todo operador incorporado en Estados Unidos, al mismo título que para los grandes alojadores cloud transatlánticos. Los proveedores europeos (Mistral, OVH, Scaleway, otros) no lo están — salvo que dependan contractualmente de un operador estadounidense para su infraestructura subyacente.
Impacto práctico para la mensajería profesional
Para un uso corriente, el riesgo probabilístico es bajo: las órdenes del CLOUD Act apuntan a expedientes penales, no a la lectura masiva de la correspondencia ordinaria. Para las profesiones amparadas por el secreto profesional estricto (abogados, censores jurados de cuentas, médicos, RR. HH. sobre expedientes sensibles), el riesgo jurídico existe y debe documentarse en la EIPD. Nuestro análisis detallado expone los riesgos reales del CLOUD Act para su mensajería profesional, con los escenarios documentados y las defensas jurídicas disponibles.
7. Subcontratación y DPA: el contrato que su DPO debe exigir
El DPA (Data Processing Agreement, contrato de subcontratación) es el documento central de la relación con el proveedor de IA. Sin DPA en buena y debida forma, la conformidad no se alcanza — sea cual sea la seriedad técnica del proveedor. El artículo 28 del RGPD encuadra con precisión este contrato.
Las 8 menciones obligatorias (art. 28 RGPD)
- El objeto y la duración del tratamiento
- La naturaleza y la finalidad del tratamiento
- El tipo de datos personales tratados
- Las categorías de personas afectadas
- Las obligaciones y derechos del responsable del tratamiento
- El compromiso del subcontratista sobre confidencialidad, medidas de seguridad, asistencia en caso de violación
- Las condiciones de recurso a un subcontratista ulterior (autorización, información)
- La devolución o destrucción de los datos al final del contrato
Las cláusulas específicas que exigir en 2026 sobre un DPA de IA
Más allá de las 8 menciones clásicas, un DPA de asistente IA en 2026 debe contener cláusulas específicas que su DPO debe verificar línea a línea:
- Modo no-training explícito — cláusula escrita negro sobre blanco: los datos transmitidos no se utilizan para entrenar el modelo general, ni de terceros, ni futuros
- Plazo de conservación posterior a la consulta — idealmente cero (tratamiento stateless), o si no, plazo preciso y corto
- Lista de subcontratistas ulteriores — nombrados, localizados, con su jurisdicción y su rol
- Notificación en caso de violación — plazo (a menudo 24 h), canal, formato
- Cooperación para la EIPD y la respuesta a los derechos — el proveedor se compromete a facilitar los elementos técnicos necesarios
- Ausencia de acceso administrativo fuera de la UE para los DPA de «soberanía UE»
- Reversibilidad y exportación — capacidad de recuperar los datos en todo momento, formato estándar
- Seguro de responsabilidad civil profesional que cubra los incidentes ligados al tratamiento IA
Para una lectura técnica de cómo estos compromisos se traducen a nivel de producto, consulte nuestra política de privacidad detallada.
8. Casos de uso sensibles por profesión
La conformidad genérica no basta en los sectores con fuerte exigencia. He aquí los puntos de atención por profesión — cada una añade una capa que respetar además de la base RGPD/AI Act.
Abogados — secreto profesional absoluto
El secreto profesional de los abogados (artículo 66-5 de la ley de 31 de diciembre de 1971, en Francia) es de orden público. Cubre las correspondencias abogado-cliente, cualquiera que sea el canal. Utilizar un asistente IA que haga transitar correspondencias confidenciales hacia un servidor tercero plantea un problema directo — tanto más si ese tercero está sujeto a una jurisdicción extranjera susceptible de exigir un acceso. El CNB (Consejo Nacional de los Colegios de Abogados) publicó en 2024 recomendaciones sobre el uso de la IA en despachos que van en este sentido.
📄 Mini-caso — Despacho de abogados, EIPD en 3 páginas
Un despacho de abogados de 12 colaboradores en París quiere desplegar un asistente email IA para ganar de 1 a 2 horas al día por abogado. El decano local exige una EIPD documentada antes de todo despliegue. He aquí las 3 páginas producidas, a título de ilustración reproducible:
Página 1 — Descripción del tratamiento. Finalidad: asistencia a la redacción de las respuestas a clientes, a compañeros y a órganos judiciales. Perímetro: 12 abogados, ~200 correos/día en total. Datos tratados: contenido de los correos entrantes y salientes, adjuntos textuales (conclusiones, notas, escritos), perfiles de contactos (clientes, abogados adversos, secretarías judiciales). Base jurídica: interés legítimo del despacho (artículo 6.1.f RGPD), documentado por una prueba de ponderación de 2 páginas anexada. Subcontratista: editor francés incorporado en Francia, modelo Mistral EU alojado en región Francia. Plazo de conservación por el subcontratista: cero (stateless).
Página 2 — Análisis de riesgos y medidas. Riesgos identificados: (1) exposición del contenido al subcontratista durante el tratamiento, (2) fuga en caso de incidente en el subcontratista, (3) acceso extranjero vía CLOUD Act si el operador está mal elegido, (4) reidentificación de terceros citados en los correos, (5) confusión IA/abogado para el destinatario. Medidas: cifrado TLS 1.3 en tránsito, operador exclusivamente UE (elimina riesgo 3), modo no-training contractualizado, validación humana obligatoria antes del envío (elimina riesgo 5), política interna del despacho que prohíbe el uso en expedientes penales de menores y asuntos familiares muy sensibles, información añadida al pie del contrato de honorarios. Residual tras medidas: bajo y aceptable.
Página 3 — Consulta al DPO y validación. DPO externo consultado (obligación del artículo 35.2 RGPD), dictamen favorable con reserva del respeto de la política interna. Registro de tratamientos actualizado con entrada dedicada. Personas afectadas informadas mediante actualización de la carta de confidencialidad expuesta en la sala de espera y adjunta a las convenciones de honorarios. Revisión anual de la EIPD programada. Validación por los 4 socios en asamblea general, acta archivada.
Resultado — la EIPD cabe en 3 páginas, le lleva medio día a un DPO experimentado y cubre al despacho durante 12 meses. El despliegue puede arrancar de inmediato. Es este rigor operativo — no un debate teórico interminable — el que protege al despacho en caso de control por la autoridad o de puesta en causa disciplinaria.
Censores jurados de cuentas — secreto profesional y datos fiscales
El artículo 21 de la ordenanza de 1945 impone a los censores jurados de cuentas un secreto profesional próximo al de los abogados. Los datos tratados (balances, cuentas de clientes, elementos fiscales) son particularmente sensibles. El Colegio de Censores Jurados de Cuentas sensibiliza desde 2024 sobre la cuestión de la elección de las herramientas de IA. La rejilla de elección privilegia sistemáticamente las arquitecturas bajo jurisdicción UE.
Salud y RR. HH. — datos sensibles artículo 9 RGPD
Los datos de salud y ciertos datos de RR. HH. (origen étnico, opinión religiosa o sindical, orientación sexual, biometría) se rigen por el artículo 9 del RGPD, con una prohibición de principio y bases derogatorias estrictas. Un asistente email que pudiera leer estos contenidos debe configurarse con garantías reforzadas: cifrado extremo a extremo, minimización estricta, aislamiento lógico, eventualmente filtrado previo en el lado cliente.
Banca y seguros — secreto bancario y PBC/FT
Las entidades financieras acumulan el secreto bancario, las obligaciones PBC/FT (prevención del blanqueo y la financiación del terrorismo) y la supervisión de la ACPR. El uso de un asistente IA debe ser compatible con las obligaciones de trazabilidad, archivo reglamentario y auditabilidad. Los grandes bancos han adoptado en general arquitecturas internas o acuerdos marco muy restrictivos con los grandes proveedores.
9. La checklist DPO en 7 preguntas
He aquí la herramienta concreta. Siete preguntas que plantear a todo proveedor de asistente email IA antes de cualquier despliegue — cada una eliminatoria si la respuesta no es clara y está documentada. Esta checklist completa nuestra guía más amplia sobre cómo elegir un asistente email IA.
Pregunta 1 — ¿Dónde están físicamente los servidores que alojan el modelo?
Respuesta esperada: localización precisa (UE, EE. UU., otra), con país. Un proveedor que responda «en la nube» o «en AWS» sin más precisión es eliminatorio.
Pregunta 2 — ¿Bajo qué jurisdicción está el proveedor?
Respuesta esperada: país de incorporación de la sociedad principal, filiales pertinentes, jurisdicciones aplicables. Un proveedor incorporado en Estados Unidos sigue sujeto al CLOUD Act aunque opere en Europa.
Pregunta 3 — ¿Se usan mis correos para entrenar el modelo?
Respuesta esperada: no, con cláusula DPA escrita. Toda respuesta evasiva o condicional («en general no», «con su acuerdo») debe desencadenar un examen en profundidad.
Pregunta 4 — ¿Cuál es el plazo de conservación posterior a la consulta?
Respuesta esperada: idealmente cero (stateless), o si no, plazo preciso justificado por una finalidad operativa clara (típicamente unos días para el debug técnico). Atención a los registros aplicativos que pueden conservarse más tiempo.
Pregunta 5 — ¿Se proporciona un DPA artículo 28 conforme?
Respuesta esperada: sí, con envío previo para lectura por su DPO. Toda reticencia a facilitar el DPA por adelantado es eliminatoria — la firma no debe ser la primera lectura.
Pregunta 6 — ¿Se proporciona una EIPD tipo?
Respuesta esperada: sí, con una plantilla reutilizable y adaptable. La EIPD sigue siendo su responsabilidad (responsable del tratamiento), pero un proveedor serio facilita las piezas técnicas (descripción del tratamiento, medidas de seguridad, elementos de ponderación).
Pregunta 7 — ¿Puedo exportar y suprimir mis datos en todo momento?
Respuesta esperada: sí, con procedimiento documentado y plazo máximo. La portabilidad y el derecho al olvido (artículos 17 y 20 RGPD) son derechos, no opciones — un proveedor que no los documente claramente es un proveedor que descartar.
💡 Regla DPO — siete preguntas, siete respuestas claras por escrito, en menos de diez días. Un proveedor que no facilite estos elementos en ese plazo no está preparado para un despliegue profesional. No es una exigencia excesiva — es el mínimo contractual esperado en 2026.
10. El enfoque Neston sobre la conformidad
Nuestra arquitectura se ha concebido para responder a estas exigencias en la configuración estándar, sin que el cliente tenga que negociar punto por punto. Los emails permanecen en la infraestructura Microsoft del cliente (Outlook o Exchange) — no alojamos los correos. La lectura por el modelo interviene únicamente en el momento de la generación solicitada por el usuario, y el contenido no se conserva después del tratamiento. El modo no-training está activado por defecto en todas las ofertas.
Para las profesiones con secreto reforzado — abogados, censores jurados de cuentas, médicos, RR. HH. sobre expedientes sensibles — una opción Mistral EU está disponible con un clic. Enruta las llamadas de generación hacia un modelo alojado en la Unión Europea, bajo jurisdicción UE estricta, fuera del ámbito del CLOUD Act. Es una opción, no una obligación: cada usuario configura según su propio perfil de riesgo y las recomendaciones de su DPO.
Proporcionamos el DPA artículo 28 conforme, la plantilla de EIPD adaptada a un asistente email IA, una ficha de registro lista para rellenar y una política de privacidad detallada. La validación humana antes del envío es una restricción de producto no negociable: no existe ninguna función de envío automático. Para ir más lejos, nuestro manifiesto expone la visión de Neston sobre la soberanía IA y las razones de fondo detrás de estas decisiones arquitecturales.
Cuantifique en 30 segundos la ganancia potencial de su equipo.
El simulador calcula los ahorros anuales según el puesto, el volumen de correo y el coste horario cargado. Resultado en euros y en horas recuperadas al año, con hipótesis documentadas.
Lanzar el simulador →11. Preguntas frecuentes (FAQ)
12. En resumen: los puntos clave que retener
- Dos marcos acumulativos — RGPD (base jurídica, DPA, registro, EIPD) y AI Act (riesgo limitado, transparencia art. 50) se aplican conjuntamente
- Un asistente email IA = 4 tratamientos distintos: envío al modelo, aprendizaje del estilo, perfil de contacto, metadatos
- La jurisdicción del proveedor cuenta más que la localización de los servidores — obliga el CLOUD Act
- DPA artículo 28: 8 menciones obligatorias + cláusulas IA específicas (no-training, subcontratistas nombrados, reversibilidad)
- EIPD obligatoria en la mayoría de los casos profesionales, con la plantilla CNIL abril de 2024
- Checklist DPO 7 preguntas — cada respuesta debe caber en tres frases claras, si no es eliminatoria
- Profesiones sensibles (abogados, censores jurados de cuentas, salud, RR. HH., banca) — configuración reforzada exigida, a menudo con un modelo bajo jurisdicción UE estricta
- Sanciones: hasta 20 M€ o 4 % de la CN (RGPD) y 35 M€ o 7 % de la CN (AI Act) — sin contar los impactos reputacionales y de responsabilidad civil
La conformidad RGPD de un asistente email IA no es un misterio ni una casilla que marcar. Es un trabajo estructurado: identificar los tratamientos, elegir un proveedor cuyas garantías se sostengan a nivel contractual, documentar el despliegue en el registro y la EIPD, informar a las personas afectadas. Hecho correctamente, este trabajo lleva unos días por despliegue — y cubre a la organización para los años venideros.
📚 Para ir más lejos
- Alojamiento en Francia para asistente email IA — Guía completa
- CLOUD Act y mensajería profesional: los riesgos reales
- Cómo elegir un asistente email IA — Guía 2026
- Cómo la IA aprende su estilo de escritura email
- El manifiesto Neston: soberanía y validación humana
- Política de privacidad detallada
- Mistral AI + Outlook: la guía 2026 (plugin de IA francesa conforme al RGPD)
- Decisiones automatizadas en la empresa: lo que la multa a Uber cambia (artículo 22)
- ¿Hay que avisar que un email se ha redactado con IA? (artículo 50 AI Act)
- ¿Cuánto tiempo conservar los correos de empresa? La matriz por categoría
¿Quiere probar un asistente email IA conforme en su propia bandeja de correo?
Nuestro plugin se instala en Outlook en unos minutos, aprende su estilo y propone una opción Mistral EU para los datos con secreto reforzado. 14 días de prueba gratuita, sin tarjeta bancaria.
Empezar la prueba gratuita →Windows 10/11 · Outlook · Opción Mistral EU (RGPD)
🔬 Fuentes y metodología
- CNIL — Página dedicada a la inteligencia artificial (expediente de referencia, actualizaciones regulares desde 2023)
- CNIL — Recomendaciones para la conformidad de los sistemas de IA al RGPD (fichas prácticas de abril de 2024)
- EUR-Lex — Reglamento (UE) 2024/1689 (AI Act), en particular artículos 50 (transparencia) y 99 (sanciones)
- EUR-Lex — Reglamento (UE) 2016/679 (RGPD), artículos 6 (bases jurídicas), 28 (subcontratación), 30 (registro), 33 (notificación), 35 (EIPD), 83 (sanciones)
- EDPB — Directrices sobre las transferencias internacionales (post-Schrems II, marco EU-US Data Privacy Framework)
- Congress.gov — Clarifying Lawful Overseas Use of Data Act (CLOUD Act) — texto de referencia
- Mistral AI — modelos de IA alojados en la Unión Europea
Artículo publicado el 24 de agosto de 2026 · Actualizado el 25 de agosto de 2026 · Tiempo de lectura: 18 minutos · ≈ 4 520 palabras