Tutorial

Cómo crear un chatbot que cumpla el RGPD con sus documentos: lista de control

El equipo de Kopik7 min de lectura

Un chatbot que cumple el RGPD no es un producto especial: es un chatbot documental cuyos flujos de datos usted ha identificado, justificado y limitado. En la práctica necesita una base jurídica por finalidad, un contrato de encargo con cada proveedor, un plazo de conservación fijado de antemano, documentos depurados y una información clara junto a la ventana de conversación. Esta lista de control le guía en orden. Es una ayuda práctica y no sustituye el criterio de su delegado de protección de datos o de su asesor.

Marco aplicable y primer inventario

La norma de referencia es el Reglamento (UE) 2016/679, el RGPD, completado en España por la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD). La autoridad de control es la Agencia Española de Protección de Datos (AEPD), que publica guías sobre inteligencia artificial y protección de datos. A ello se suma el Reglamento europeo de IA, cuyas obligaciones de transparencia para los sistemas que interactúan con personas se aplican desde agosto de 2026; en España su supervisión corresponde en buena parte a la AESIA.

Antes de decidir nada, haga inventario. Los datos personales entran en un chatbot documental por tres vías:

  • Los documentos indexados: contratos firmados, actas, procedimientos de RR. HH. con ejemplos nominales, exportaciones de incidencias o del CRM.
  • Las preguntas de los usuarios: un cliente pega su número de pedido y su dirección, un empleado explica su baja médica para conocer sus derechos.
  • Los registros: historiales de conversación, identificadores de cuenta, direcciones IP, herramientas de analítica y registros guardados por sus proveedores.

Paso 1: una base jurídica por cada finalidad

El artículo 6 del RGPD recoge seis bases jurídicas. Para un chatbot documental suelen bastar tres, y la elección debe constar en el registro de actividades de tratamiento (artículo 30):

Finalidades habituales y su base jurídica

FinalidadBase jurídica probableQué vigilar
Responder a clientes sobre su pedido o contratoEjecución de un contratoPedir solo lo necesario para responder
Ayudar a la plantilla a encontrar procedimientos internosInterés legítimoPonderación por escrito e información a los trabajadores
Captar y contactar a posibles clientesConsentimientoCasilla específica y retirada sencilla
Reutilizar conversaciones para mejorar el chatbotInterés legítimoFinalidad distinta, conservación breve, derecho de oposición

Las categorías especiales del artículo 9 (salud, creencias, afiliación sindical) exigen condiciones adicionales. Lo más sencillo es no indexarlas y advertir al usuario de que no las escriba. En un asistente interno, tenga en cuenta además los derechos digitales en el ámbito laboral que regula la LOPDGDD y la información a la representación de los trabajadores.

Paso 2: contratos con los encargados del tratamiento

Detrás de un chatbot casi siempre hay varios proveedores: alojamiento, plataforma de base de conocimiento, API de un modelo de lenguaje y quizá el proveedor del widget. Cada uno que trate datos personales por cuenta de usted es encargado del tratamiento, y el artículo 28 exige un contrato con un contenido mínimo. Compruebe en cada caso:

  1. Un contrato de encargo con las cláusulas obligatorias: instrucciones, confidencialidad, medidas de seguridad, subencargados, ayuda con los derechos de los interesados, supresión al terminar y auditorías.
  2. La lista de subencargados y el aviso cuando cambie.
  3. Si sus preguntas y documentos se usan para entrenar modelos del proveedor, y cómo desactivarlo.
  4. Cuánto tiempo guarda el proveedor peticiones, respuestas y registros.
  5. En qué países se tratan los datos y qué instrumento ampara la transferencia.

Transferencias internacionales

Si un proveedor trata o consulta los datos desde fuera del Espacio Económico Europeo, hay una transferencia del capítulo V: decisión de adecuación (como el Marco de Privacidad de Datos UE-EE. UU. para empresas certificadas) o cláusulas contractuales tipo con evaluación de impacto de la transferencia. Los textos oficiales están reunidos en la base GDPR & International Data Transfers (fuentes en inglés, consultables con citas).

Paso 3: minimizar lo que indexa

La minimización de datos (artículo 5.1.c) es donde un chatbot documental le da más control, porque usted elige los documentos. La búsqueda solo puede devolver lo que está en la base: un buen filtro a la entrada evita la mayoría de las fugas.

  • Indexe documentos de referencia (procedimientos, fichas de producto, condiciones generales, normativa), no expedientes de personas.
  • Seudonimice plantillas y ejemplos: roles en lugar de nombres («el empleado», «el cliente»).
  • Cree una base por público: clientes, recursos humanos, administración.
  • Haga revisar cada nueva carga por una segunda persona.
  • Retire las versiones obsoletas: la exactitud también es un principio del RGPD.

Paso 4: conservación y seguridad

La limitación del plazo de conservación (artículo 5.1.e) obliga a fijar el plazo antes del lanzamiento. Un plazo corto vinculado a una finalidad, por ejemplo 30 días para analizar errores, seguido de supresión o anonimización automática, se justifica mucho mejor que un historial sin límite. Alinee a sus proveedores con ese plazo.

En seguridad (artículo 32): cifrado en tránsito y en reposo, permisos separados para subir documentos y para consultar, claves de API guardadas como secretos y renovadas, registro de accesos y un procedimiento capaz de notificar una brecha a la AEPD en 72 horas (artículo 33). Vigile también las instrucciones ocultas en documentos subidos (inyección de instrucciones): el contenido indexado es un dato, nunca una orden.

Paso 5: transparencia, derechos y evaluación de impacto

Los artículos 13 y 14 obligan a informar en el momento de la recogida. La LOPDGDD permite hacerlo por capas: una información básica junto al chatbot y un enlace a la política completa. La capa básica debe indicar:

  • Que responde un asistente automatizado y cómo contactar con una persona.
  • Qué ocurre con los mensajes, quién los recibe y durante cuánto tiempo se conservan.
  • Que no deben introducirse datos sensibles.
  • Cómo ejercer los derechos de acceso, supresión y oposición.

Prepare las solicitudes de derechos: debe poder localizar, entregar o borrar las conversaciones de una persona, en sus sistemas y en los de sus encargados. Si el chatbot interviene en decisiones con efectos jurídicos (rechazo de un reembolso, criba de candidaturas), el artículo 22 exige una intervención humana real. Cuando el tratamiento sea a gran escala o afecte a datos sensibles, realice una evaluación de impacto (EIPD, artículo 35); la AEPD ofrece herramientas para ello y es el lugar idóneo para documentar todas las decisiones de esta lista.

Una base privada como fuente del chatbot

El mayor riesgo de un chatbot documental es quién puede llegar a los documentos. En Kopik, una base es pública (aparece en el catálogo) o privada, y una base privada solo es accesible para su propietario y sus claves de API, desde la web, la API REST o el servidor MCP. Su chatbot envía la pregunta con su clave y recibe una respuesta basada en sus documentos con los pasajes citados, o solo los pasajes relevantes si prefiere redactar la respuesta en su propio sistema. Si su equipo trabaja con Claude, la misma base puede conectarse a él: lo explicamos en cómo dar acceso a Claude a los documentos de su empresa.

Kopik pasa a ser un proveedor más de su cadena, y la lista se aplica igual, desde el registro de actividades hasta la selección de documentos. Las citas ayudan a la responsabilidad proactiva, porque cada respuesta remite a su fuente; vea cómo reducir las alucinaciones de la IA.

Guarde los documentos de su chatbot en una base privada

Suba procedimientos y guías, consúltelos con su clave de API y obtenga respuestas que citan sus fuentes.

La lista de control en una página

  1. Inventariar datos personales en documentos, preguntas y registros.
  2. Elegir una base jurídica por finalidad y anotarla en el registro.
  3. Firmar un contrato del artículo 28 con cada encargado; revisar entrenamiento y conservación.
  4. Indexar solo documentos de referencia, seudonimizados y separados por público.
  5. Fijar y automatizar el plazo de conservación de las conversaciones.
  6. Documentar las transferencias fuera del EEE.
  7. Proteger accesos y claves; prever la notificación a la AEPD en 72 horas.
  8. Mostrar la información básica junto al chatbot.
  9. Atender acceso y supresión; mantener a una persona en las decisiones importantes.
  10. Realizar la EIPD cuando proceda y mantenerla al día.

Preguntas frecuentes

¿Necesita un chatbot el consentimiento de los usuarios?

No necesariamente. El consentimiento es solo una de las seis bases jurídicas. Un chatbot de atención al cliente suele apoyarse en la ejecución del contrato y un asistente interno en el interés legítimo. El consentimiento es necesario para usos voluntarios como las comunicaciones comerciales.

¿El proveedor del modelo de lenguaje es encargado del tratamiento?

Por lo general sí, cuando trata por cuenta de usted peticiones que contienen datos personales. Necesita un contrato del artículo 28, saber si sus datos se usan para entrenar, conocer su plazo de conservación y el instrumento de transferencia si trata fuera del EEE.

¿Cuánto tiempo se pueden guardar las conversaciones del chatbot?

El RGPD no fija una cifra. Usted define un plazo proporcionado a la finalidad, por ejemplo unas semanas para corregir errores, lo documenta y después suprime o anonimiza. Guardarlo todo indefinidamente por si acaso es difícil de justificar.

¿Hace falta una evaluación de impacto para un chatbot con IA?

A menudo sí, sobre todo si trata datos de clientes o empleados a gran escala, porque el uso de tecnologías innovadoras es uno de los criterios de alto riesgo. Aunque no sea obligatoria, sirve para documentar las decisiones tomadas.

¿Basta con alojar el chatbot en España para cumplir el RGPD?

No. Reduce las transferencias internacionales, pero sigue necesitando base jurídica, contratos de encargo, minimización, plazos de conservación, seguridad e información a los interesados. Además, un acceso remoto desde un tercer país puede seguir siendo una transferencia.

Reciba la newsletter de Kopik

Nuevas bases de conocimiento, guías sobre RAG y novedades del producto. Un correo cada una o dos semanas, baja con un clic.

Al suscribirse, acepta recibir nuestra newsletter. Nunca compartimos su dirección.