
Los chatbots se han convertido en la nueva “recepción” de muchas organizaciones: atienden dudas, tramitan incidencias, captan leads, incluso ayudan a vender. Pero desde la óptica GRC (Gobierno, Riesgo y Cumplimiento) son algo mucho más serio: interfaces de IA que pueden perfilar, tomar decisiones automatizadas y exfiltrar datos personales sin que nadie en la organización sea realmente consciente.
En este post arrancamos el segundo bloque de la serie, centrado en chatbots, IA y decisiones automatizadas en webs y apps. La idea: aterrizar los requisitos del RGPD, ePrivacy y normas nacionales (LOPDGDD, LSSI-CE, etc.) sin perder de vista la gobernanza y el riesgo.
Por qué tu chatbot no es “solo una ventanita de ayuda”
Detrás de ese widget tan simpático pueden estar ocurriendo varias cosas a la vez:
- Captura de datos identificativos y de contacto (nombre, email, teléfono).
- Procesamiento de consultas sobre salud, empleo, finanzas, conflictos internos (datos especialmente sensibles o altamente delicados).
- Grabación y almacenamiento de todas las conversaciones para entrenamiento del modelo o para analítica.
- Envío de datos a proveedores de IA en terceros países, con reutilización para mejorar sus modelos.
- Perfilamiento de comportamiento (horas de conexión, hábitos, frustración, intereses).
Las autoridades de protección de datos ya han dejado claro que esto no es un canal “inocuo”. El Comité Europeo de Protección de Datos ha señalado los riesgos específicos de los modelos fundacionales y LLM (memorización de datos, fugas de prompts, reidentificación, sesgos, etc.). EDPB, AI privacy risks and mitigations in LLMs
Marco normativo: el “pack” mínimo para chatbots
Cuando integras un chatbot en tu web o app, normalmente entran en juego:
- RGPD:
- Principios (art. 5), bases jurídicas (art. 6), categorías especiales (art. 9), transparencia (arts. 13–14), derechos de las personas (arts. 15–22).
- Art. 22 sobre decisiones automatizadas, si el chatbot o el sistema asociado produce efectos jurídicos o significativamente similares.
- Directiva ePrivacy / cookies y trackers:
El chatbot suele arrastrar cookies, SDK o trackers para identificar al usuario, mantener sesiones, medir rendimiento, etc., sujetos a consentimiento previo salvo excepciones. - Normativa nacional:
- En España, LOPDGDD (p. ej. criterios sobre perfilado y decisiones automatizadas) y LSSI-CE (servicios de la sociedad de la información, comunicaciones comerciales).
- Guías sectoriales y técnicas, como la Guía de cumplimiento RGPD en tratamientos que incorporan IA de la AEPD AEPD, Guía IA y RGPD.
- Soft law especializado en IA: recomendaciones de CNIL, EDPS, EDPB…
- CNIL ha publicado recomendaciones específicas para el desarrollo de sistemas de IA conforme al RGPD CNIL, AI & GDPR.
Qué están diciendo las autoridades sobre chatbots
3.1. El caso Replika (Garante, Italia): la voz de alarma
El Garante italiano ha impuesto una multa de 5 millones de euros a la empresa estadounidense que opera el chatbot “Replika”, además de abrir una investigación sobre sus prácticas de entrenamiento de modelos. Las claves:
- Ausencia de base jurídica válida para el tratamiento de datos (incluidos datos muy sensibles, emocionales y de comportamiento).
- Falta de transparencia en la información a los usuarios.
- Ausencia de mecanismos eficaces de verificación de edad, a pesar de orientarse a un público potencialmente menor o emocionalmente vulnerable.
- Preocupación explícita por el impacto en menores y personas emocionalmente frágiles.
Garante, Replika – Comunicado 19.05.2025 y Garante, Provvedimento 10.04.2025 n. 10130115.
La lección GRC: no puedes lanzar un chatbot “emocional” o altamente intrusivo sin una ingeniería de privacidad y un control de riesgos muy serio.
3.2. Recomendaciones de la AEPD sobre chatbots
La AEPD ha publicado una infografía específica con recomendaciones para el uso de chatbots de IA, centrada en:
- Identificar claramente que el usuario está interactuando con un sistema de IA.
- No recopilar más datos de los necesarios y evitar, en la medida de lo posible, datos sensibles.
- Reforzar medidas cuando se tratan reclamaciones, denuncias, salud, ámbito laboral o situaciones de vulnerabilidad.
- Definir políticas de conservación de conversaciones y limitar su uso para entrenamiento más allá de lo necesario.
- Establecer canales alternativos humanos y mecanismos claros de ejercicio de derechos.
AEPD, Recomendaciones en el uso de chatbots de IA.
Combinado con la guía general sobre IA y RGPD, el mensaje es claro: chatbot = tratamiento de alto riesgo en muchos contextos → EIPD casi obligada.
3.3. EDPB, EDPS, CNIL y autoridades alemanas: riesgos de los LLM
- El EDPB, en su documento sobre riesgos y mitigaciones en LLM, insiste en:
- Minimizar datos personales en prompts.
- Limitar el uso de logs para entrenamiento salvo base jurídica robusta.
- Evaluar riesgos de reidentificación, alucinaciones y sesgos.
EDPB, AI privacy risks and mitigations in LLMs.
- CNIL, con sus recomendaciones sobre IA, pone el foco en:
- Privacidad desde el diseño y por defecto (art. 25 RGPD).
- Documentar el sistema (datos de entrenamiento, lógica, riesgos).
- Organizar la supervisión humana y las auditorías internas.
CNIL, AI & GDPR.
- Autoridades como el Hamburg DPA han publicado documentos de discusión sobre modelos de IA que destacan:
- Problemas de memorización de prompts, reutilización para entrenar modelos y transferencias internacionales encubiertas.
- Necesidad de análisis de riesgos específicos y de gobernanza técnica y organizativa robusta.
Siete riesgos típicos de un chatbot en tu web (vista GRC)
- Base jurídica difusa
“Porque el usuario escribe en el chat” no es sinónimo de consentimiento válido. Si además se reutilizan los datos para entrenar modelos generales, el análisis se complica. - Información opaca o insuficiente
Avisos genéricos del tipo “usamos IA para mejorar el servicio” no cumplen con los estándares de transparencia del RGPD. - Tratamiento de datos sensibles “por defecto”
Muchos usuarios revelan, espontáneamente, datos de salud, vida sexual, ideología, etc. Si no hay salvaguardas, estás gestionando categorías especiales sin control. - Menores y colectivos vulnerables
Casos como Replika demuestran que los reguladores miran con lupa la protección de menores y personas vulnerables. - Registro y conservación infinita de conversaciones
Logs eternos, sin política de borrado, que luego se reutilizan para analítica o entrenamiento. - Perfilamiento y decisiones automatizadas
El chatbot puede estar decidiendo qué ofertas mostrar, qué solicitudes escalar o no, o cómo priorizar clientes, generando efectos significativos (art. 22 RGPD). - Transferencias internacionales opacas
Integraciones con proveedores de IA fuera del EEE, a veces en cascada, sin evaluaciones de transferencia ni garantías adecuadas.
Cómo integrar los chatbots en tu modelo GRC
5.1. Gobierno (G)
- Designa un propietario de proceso / owner de IA para cada chatbot.
- Incluye el chatbot en:
- El Registro de Actividades de Tratamiento.
- El inventario de sistemas de IA de la organización.
- Alinea su uso con tu marco de apetito de riesgo y tu política interna de IA (incluyendo restricciones de uso, contextos prohibidos y requisitos de supervisión humana).
5.2. Riesgo (R)
- Realiza una Evaluación de Impacto en Protección de Datos (EIPD) cuando:
- El chatbot trata datos sensibles.
- Tiene impacto relevante en derechos o intereses de las personas.
- Se integra con modelos fundacionales externos.
Apóyate en guías como la de la APDCAT sobre EIPD o las propuestas de evaluación de sistemas ADM del European Law Institute ELI, Guiding Principles for Automated Decision-Making.
- Identifica riesgos específicos:
- Fuga de datos (data leakage).
- Sesgos y discriminación.
- Errores fácticos con impacto jurídico o económico.
- Dependencia excesiva de la automatización (falta de supervisión humana).
5.3. Cumplimiento (C)
- Contratos y roles:
- Define si el proveedor de IA es encargado, corresponsable o un proveedor que reutiliza datos como responsable separado.
- Ajusta el contrato de encargo de tratamiento y evalúa las condiciones de entrenamiento y retención.
- Transferencias internacionales:
- Determina dónde se alojan y procesan las conversaciones.
- Evalúa la necesidad de Cláusulas Contractuales Tipo, Normas Corporativas Vinculantes u otras garantías.
- Derechos de las personas:
- Diseña cómo responderás a accesos, rectificaciones, supresiones y oposición respecto a datos contenidos en conversaciones del chatbot.
- Si hay decisiones automatizadas relevantes, articula intervención humana y posibilidad de impugnación (art. 22 RGPD y doctrinas como las del EDPS sobre supervisión humana en sistemas automatizados EDPS, TechDispatch – Human oversight).
Checklist rápido antes de (seguir) usando chatbots en tu web
Para que este post sea accionable, aquí tienes una lista de “mínimos GRC”:
- Inventariar: ¿cuántos chatbots tienes? ¿Dónde? ¿Con qué proveedores?
- Mapear datos: qué datos se capturan, qué datos sensibles pueden aparecer, qué se hace con los logs.
- Revisar base jurídica: separar claramente
- prestación del servicio (p. ej. interés legítimo o contrato) y
- uso de datos para entrenamiento y mejora del modelo (probablemente requiera consentimiento).
- Actualizar la información y la política de privacidad para explicar, de forma clara, el uso de IA y sus riesgos.
- Configurar el chatbot para minimizar datos:
- Enmascarar campos,
- bloquear ciertos términos,
- limitar longitud de los logs.
- Revisar contratos con proveedores de IA:
- cláusulas de uso de datos,
- subencargados,
- transferencias fuera del EEE.
- Realizar (o actualizar) la EIPD cuando el riesgo lo exija.
- Diseñar mecanismos de supervisión humana y límites claros: qué nunca puede decidir solo el chatbot.
- Definir plazos de conservación y borrado de conversaciones coherentes con principios del RGPD.
- Formar a los equipos (IT, producto, negocio, atención al cliente) en los riesgos legales y éticos de los chatbots.
Y ahora, ¿qué sigue en la serie?
Con este post abrimos el bloque dedicado a chatbots y sistemas de IA en webs y apps. En los próximos artículos bajaremos aún más al detalle en:
- Perfilado y decisiones automatizadas (art. 22 RGPD), con casos prácticos.
- Auditoría y supervisión algorítmica de estos sistemas, enlazando ya con el Bloque 4 de la serie (ISO 19011, mejores prácticas de auditoría y controles continuos).
Si en tu organización ya estás usando chatbots —o estás pensando en desplegarlos—, este es el momento de integrarlos en tu modelo GRC con la misma seriedad con la que tratas un core bancario o un CRM.