SoftwareLegal360Software e IA para despachos y autónomos
Cumplimiento · RGPD

IA y secreto profesional: qué datos puedes meter en una IA (guía RGPD para despachos)

La pregunta no es si tu despacho usará IA, sino si la usará sin incurrir en infracciones de secreto profesional y RGPD. Guía práctica con checklist descargable mental y decisiones claras.

Actualizado: agosto 2026Lectura: 9 minImportante

El principio rector

El secreto profesional (art. 5 del Código Deontológico de la Abogacía) y el RGPD se aplican igual con IA que sin ella: los datos del cliente solo van donde tú controlas su tratamiento. Pegar la historia de un cliente en un chat público es, jurídicamente, equivalente a contársela a un tercero sin consentimiento. Da igual que el tercero sea un servidor.

Lo que nunca entra en una IA pública

  • Nombres, DNI, direcciones ni cualquier dato identificativo de clientes o contrapartes.
  • Extractos literales de expedientes, sentencias con datos o documentos del asunto.
  • Estrategia procesal identificable, acuerdos en negociación, información privilegiada.
  • Credenciales, claves o accesos de cualquier sistema del despacho.

Lo que sí puedes hacer

  • Anonimizar de verdad: «una persona arrendadora» en vez del nombre; sin combinaciones que permitan re-identificar (localidad pequeña + profesión rara = identificable).
  • Trabajar con escenarios ficticios para borradores tipo y luego rellenar con datos reales en local.
  • Usar planes empresariales con garantías contractuales de no entrenamiento y tratamiento conforme a RGPD (encargado de tratamiento, DPA firmado).
  • Valorar IA jurídica con sede/garantías UE para trabajo recurrente con contenido sensible.

Qué exigir al proveedor de IA

  1. Contrato de encargo de tratamiento (art. 28 RGPD) firmado.
  2. Compromiso de no usar tus datos para entrenar modelos.
  3. Localización de datos y transferencias internacionales documentadas.
  4. Medidas de seguridad y procedimiento de brechas.

Checklist de cumplimiento

  • ☐ Política de uso de IA escrita y conocida por todo el equipo
  • ☐ Lista de herramientas aprobadas (y las prohibidas explícitas)
  • ☐ Datos de clientes solo en planes con DPA y no-entrenamiento
  • ☐ Registro de actividades de tratamiento actualizado si la IA trata datos personales
  • ☐ Revisión humana documentada de todo output que sale del despacho
  • ☐ Formación básica del equipo: 30 minutos evitan el 90 % de errores

Nota: esta guía es divulgativa, no asesoramiento legal. Para tu política concreta, consúltala con tu responsable de protección de datos.