El principio rector
El secreto profesional (art. 5 del Código Deontológico de la Abogacía) y el RGPD se aplican igual con IA que sin ella: los datos del cliente solo van donde tú controlas su tratamiento. Pegar la historia de un cliente en un chat público es, jurídicamente, equivalente a contársela a un tercero sin consentimiento. Da igual que el tercero sea un servidor.
Lo que nunca entra en una IA pública
- Nombres, DNI, direcciones ni cualquier dato identificativo de clientes o contrapartes.
- Extractos literales de expedientes, sentencias con datos o documentos del asunto.
- Estrategia procesal identificable, acuerdos en negociación, información privilegiada.
- Credenciales, claves o accesos de cualquier sistema del despacho.
Lo que sí puedes hacer
- Anonimizar de verdad: «una persona arrendadora» en vez del nombre; sin combinaciones que permitan re-identificar (localidad pequeña + profesión rara = identificable).
- Trabajar con escenarios ficticios para borradores tipo y luego rellenar con datos reales en local.
- Usar planes empresariales con garantías contractuales de no entrenamiento y tratamiento conforme a RGPD (encargado de tratamiento, DPA firmado).
- Valorar IA jurídica con sede/garantías UE para trabajo recurrente con contenido sensible.
Qué exigir al proveedor de IA
- Contrato de encargo de tratamiento (art. 28 RGPD) firmado.
- Compromiso de no usar tus datos para entrenar modelos.
- Localización de datos y transferencias internacionales documentadas.
- Medidas de seguridad y procedimiento de brechas.
Checklist de cumplimiento
- ☐ Política de uso de IA escrita y conocida por todo el equipo
- ☐ Lista de herramientas aprobadas (y las prohibidas explícitas)
- ☐ Datos de clientes solo en planes con DPA y no-entrenamiento
- ☐ Registro de actividades de tratamiento actualizado si la IA trata datos personales
- ☐ Revisión humana documentada de todo output que sale del despacho
- ☐ Formación básica del equipo: 30 minutos evitan el 90 % de errores
Nota: esta guía es divulgativa, no asesoramiento legal. Para tu política concreta, consúltala con tu responsable de protección de datos.