Publicado · · Equipo DeJeito
RGPD y chatbots: guía práctica para pymes en España
Cómo lanzar un chatbot con IA cumpliendo el RGPD y la LOPDGDD: base jurídica, deber de información, encargados, conservación, transferencias y datos de salud.
Un chatbot de WhatsApp o de la web trata datos personales desde el primer mensaje: nombre, número de móvil, a veces email, dirección o el motivo de la consulta. Por tanto se aplican el RGPD y la LOPDGDD, igual que a cualquier otro canal de atención. La buena noticia es que cumplir no es un drama si se piensa desde el diseño.
Aviso: este artículo es información general y no constituye asesoramiento jurídico. Consulta el Reglamento (UE) 2016/679 en EUR-Lex, las guías de la AEPD y, si lo necesitas, a un abogado.
1. Quién es responsable y quién encargado
Lo primero es definir los papeles:
- Responsable del tratamiento: tu empresa. Decide para qué sirven los datos y cómo se tratan.
- Encargados del tratamiento: quienes tratan datos por tu cuenta. En un chatbot típico hay varios: Meta (WhatsApp Business Platform), el proveedor del modelo de IA, el alojamiento de la plataforma de automatización (por ejemplo, n8n), el CRM y la agencia que implanta y mantiene, si accede a los datos.
Con cada encargado debe existir un contrato de encargo del tratamiento (DPA) según el artículo 28 del RGPD. Los grandes proveedores incluyen un DPA estándar en sus condiciones: guarda una copia o el enlace y la fecha. Comprueba también si el proveedor de IA usa los datos enviados por API para entrenar modelos y cómo desactivarlo.
2. Base jurídica: por qué puedes tratar los datos
Cada finalidad necesita una base del artículo 6. Ejemplos habituales en un chatbot:
Responder consultas y dar citas
Cuando el cliente inicia la conversación para informarse o pedir cita, el tratamiento puede basarse en medidas precontractuales o ejecución de un contrato. No hace falta pedir un consentimiento aparte para contestarle.
Enviar recordatorios y confirmaciones
Los recordatorios de una cita que ha pedido el cliente suelen encajar en la ejecución del contrato. Aun así, infórmale de que los recibirá y de cómo desactivarlos.
Marketing
Campañas, promociones o novedades suelen exigir consentimiento previo, libre e informado, además de las normas de Meta para mensajes de marketing (ver precios y categorías de la WhatsApp API) y de la LSSI para comunicaciones comerciales electrónicas. Registra cuándo y cómo se dio el consentimiento.
Interés legítimo
Puede servir para algunas finalidades (por ejemplo, estadísticas para mejorar la atención), pero exige una ponderación documentada entre tu interés y los derechos del cliente. No es un cheque en blanco.
3. Deber de información
Los artículos 13 y 14 obligan a informar al interesado. La AEPD admite la información por capas, que encaja muy bien en un chatbot:
- Una primera capa breve en el mensaje inicial: quién es el responsable, que es un asistente automático, la finalidad y un enlace.
- Una política de privacidad completa que mencione el chatbot, las categorías de encargados, los plazos de conservación, las transferencias internacionales y los derechos.
Ejemplo de mensaje inicial:
“¡Hola! Soy el asistente automático de [Empresa]. Puedo ayudarte con citas y dudas. Tratamos tus datos para responder a tu solicitud. Más info: [enlace]. Si quieres hablar con una persona, escribe ‘humano’.”
Decir que es automático cumple además con la transparencia del Reglamento Europeo de IA, que tratamos en AI Act: obligaciones de un chatbot para pymes.
4. Minimización: pedir solo lo necesario
El bot debe pedir solo los datos imprescindibles para la finalidad. Para una cita, nombre, contacto, servicio y fecha suelen bastar. Evita campos de texto libre que inviten al cliente a contar de más, e instruye al modelo de IA para que no pida datos innecesarios.
5. Conservación: cuánto tiempo guardar
Define plazos concretos y aplícalos de forma automática:
- conversaciones sin seguimiento: borrar tras un plazo breve que fijes tú;
- datos de clientes activos: mientras dure la relación, más el tiempo necesario para obligaciones legales;
- registros técnicos (logs de ejecución): lo mínimo para resolver errores.
En plataformas como n8n se puede configurar el borrado automático de ejecuciones antiguas. No olvides las copias en hojas de cálculo, los emails de aviso y el historial del propio WhatsApp.
6. Transferencias internacionales
Muchos proveedores de IA y nube están fuera de la UE. Transferir datos fuera del Espacio Económico Europeo requiere una base del capítulo V del RGPD: decisión de adecuación (como el EU-US Data Privacy Framework para empresas certificadas; a verificar a fecha de lectura), cláusulas contractuales tipo u otra garantía.
Buenas prácticas:
- elegir regiones de tratamiento en la UE cuando el proveedor las ofrezca;
- alojar la plataforma de automatización en un servidor en la UE;
- documentar, para cada encargado, dónde se tratan los datos y con qué garantía.
7. Datos de salud y otras categorías especiales
Clínicas, fisioterapia, dentistas o psicología tratan a menudo datos de salud, categoría especial del artículo 9. Su tratamiento está prohibido salvo excepciones, como el consentimiento explícito o la asistencia sanitaria por profesionales sujetos a secreto.
Para el chatbot de una clínica recomendamos:
- limitar el bot a logística: pedir, cambiar o anular citas, recordar, indicar la dirección;
- no preguntar síntomas, diagnósticos ni medicación;
- si el paciente comparte datos de salud por iniciativa propia, no guardarlos más de lo necesario y derivar a un profesional;
- valorar si hace falta una evaluación de impacto (EIPD); la AEPD publica listas orientativas;
- reforzar la seguridad (accesos, cifrado, registros).
Así diseñamos el chatbot de WhatsApp para clínicas. Más contexto del sector en soluciones para clínicas.
8. Derechos de los interesados y seguridad
Asegúrate de poder atender solicitudes de acceso, rectificación y supresión: debes saber dónde están los datos de cada cliente (WhatsApp, CRM, hojas, logs). Protege las credenciales de las APIs, activa la verificación en dos pasos en las cuentas y limita quién accede a las conversaciones.
Checklist rápida
- Lista de encargados con su contrato de encargo guardado.
- Base jurídica definida para cada finalidad.
- Mensaje inicial con identificación, aviso de asistente automático y enlace a la política.
- Política de privacidad actualizada.
- Plazos de conservación definidos y automatizados.
- Transferencias internacionales documentadas.
- Reglas específicas para datos de salud, si aplica.
- Procedimiento para atender derechos.
Términos como “encargado del tratamiento” o “EIPD” están en nuestro glosario. Si buscas ayuda para construirlo, mira nuestros chatbots de WhatsApp con IA.
Siguiente paso
¿Quieres un chatbot diseñado con el RGPD en mente desde el primer día? En el diagnóstico gratuito de 30 minutos revisamos tu caso y los datos implicados, y te indicamos qué debes validar con tu asesor. Habla con nosotros.
Preguntas frecuentes
¿Necesito consentimiento para tener un chatbot en la web o en WhatsApp?
No siempre. Responder a una petición iniciada por el cliente puede basarse en medidas precontractuales o en la ejecución de un contrato. Enviar marketing o tratar datos de salud suele requerir otra base, como el consentimiento explícito. Valóralo caso por caso con tu delegado de protección de datos o asesor.
¿El proveedor del modelo de IA es un encargado del tratamiento?
Por lo general sí, cuando trata datos personales por cuenta de tu empresa. Debe existir un contrato de encargo del tratamiento conforme al artículo 28 del RGPD, y conviene comprobar dónde se tratan los datos y si se usan para entrenar modelos.
¿Cuánto tiempo puedo guardar las conversaciones?
Solo el tiempo necesario para la finalidad. Fija un plazo concreto, por ejemplo borrar conversaciones sin seguimiento al cabo de unos meses, y configura el borrado automático. Algunas obligaciones legales, como las fiscales, pueden justificar conservar ciertos datos más tiempo.
¿Puede una clínica usar un chatbot?
Sí, con cautelas reforzadas. Los datos de salud son categoría especial (artículo 9 del RGPD). Lo ideal es que el bot se limite a citas y logística, evite recoger síntomas o diagnósticos y derive los temas clínicos a profesionales.
¿Este artículo sustituye al asesoramiento jurídico?
No. Es información general para ayudarte a hacer las preguntas correctas. Para tu caso concreto, consulta a un abogado o a tu delegado de protección de datos y las guías de la AEPD.