Decisiones de cumplimiento
Datos de categoría especial en prompts de IA
Los datos de categoría especial requieren una base legal del Artículo 6 y una condición aplicable del Artículo 9, junto con otros requisitos del RGPD. Una cuenta aprobada de IA, un DPA o una simple redacción no proporcionan esas bases. Primero pregunte si la tarea necesita la información sensible.
Para DPOs, equipos de privacidad de RRHH y responsables de seguridad
Un argumento de interés legítimo solo no resuelve el procesamiento de categoría especial.
Información sintética de empleados y tareas propuestas. No se establece base legal, consentimiento ni aprobación legal real.01
Reconocer la categoría sensible en contexto
El Artículo 9 cubre datos que revelan origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas, afiliación sindical, datos genéticos, ciertos datos biométricos, salud, vida sexual u orientación sexual. Los datos biométricos se incluyen cuando se procesan para identificar de forma única a una persona; no toda fotografía entra automáticamente en esa categoría.
Un documento laboral ordinario puede contener estos detalles incidentalmente. Una nota de programación puede revelar tratamiento, un adjunto de nómina puede revelar afiliación sindical y una solicitud de alojamiento puede incluir información de salud. Evalúe la información realmente divulgada, incluidos adjuntos y pistas contextuales, en lugar de fiarse solo del título del archivo.
Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679
02
Establecer ambas capas antes de la divulgación
El Artículo 6 establece la base legal general para el procesamiento. El Artículo 9 generalmente prohíbe el procesamiento de categoría especial salvo que aplique una condición específica. La condición relevante es adicional, no sustituta, de los requisitos generales. Registre el propósito particular y por qué esa condición aplica.
Algunas condiciones dependen de la ley de la Unión o del Estado miembro y de salvaguardas. Por ejemplo, la condición de empleo y protección social tiene requisitos de autorización legal y necesidad; la condición de atención sanitaria tiene más calificaciones, incluyendo requisitos de secreto profesional cuando aplican. “Para RRHH” o “para atención sanitaria” no es un análisis completo.
Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679
03
Eliminar la necesidad antes de eliminar un nombre
Si el personal quiere ayuda para redactar una política general, una situación inventada puede ser suficiente. Un diagnóstico personalizado o lista sindical puede no aportar valor a esa tarea de redacción. Rediseñar la entrada puede evitar divulgar información que el destinatario externo no necesita.
Si el texto restante aún puede relacionarse con una persona identificable, trate la seudonimización como una salvaguarda y no como anonimización automática. “Empleado A, nuestro único supervisor de turno nocturno” puede seguir siendo identificable para el destinatario. Revise la entrada revisada y el contexto del destinatario antes de decidir qué obligaciones permanecen.
Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679
04
Verifique el servicio tras el propósito
Para una tarea con datos reales, identifique el rol del proveedor, instrucciones, subprocesadores, transferencias, seguridad y retención. Esas preguntas contractuales y operativas siguen siendo necesarias incluso cuando se ha identificado una base legal y condición de categoría especial. La negativa de un servicio a entrenar con entradas no resuelve todo el procesamiento.
Evalúe si se requiere una EIPD, incluso cuando hay procesamiento a gran escala de categoría especial. Mantenga la decisión de uso de IA separada del permiso de la organización para conservar el registro fuente. Un registro legítimo de RRHH puede divulgarse para un propósito diferente no justificado si se copia en una herramienta externa.
Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679
05
Convierta el análisis en una instrucción para el personal
Una instrucción útil indica qué datos y tarea están permitidos, en qué servicio, bajo qué condiciones y quién maneja excepciones. Debe ayudar al empleado a actuar sin interpretar categorías legales desde cero. Mantenga el razonamiento legal detallado con el responsable de privacidad.
Los casos ficticios a continuación ilustran preguntas y alternativas con datos reducidos. No seleccionan una base legal para un empleador real. Úselos para probar si la instrucción propuesta detecta etiquetas explícitas y divulgación contextual, y registre cualquier pregunta sin resolver antes de usar información sensible real.
Contexto de la fuente: RGPD UE: Reglamento (UE) 2016/679
Ponlo en práctica
Mapa de decisión para entrada de datos sensibles
Tareas laborales inventadas separan propósito, categoría de datos y la pregunta adicional del Artículo 9, con un ejemplo distinto del Artículo 10.
Información sintética de empleados y tareas propuestas. No se establece base legal, consentimiento ni aprobación legal real.
Necesidad
¿Requiere la tarea este dato personal?
Bases
Base del Artículo 6, más Artículo 9 o Artículo 10 según corresponda
Salvaguardas
Destinatario, contrato, transferencias y riesgo
Instrucción
Una norma delimitada que el personal puede seguir
| Entrada propuesta | Categoría y asunto | Decisión en el ejercicio |
|---|---|---|
| “Reescribir nuestra política genérica de bajas por enfermedad.” | Se puede discutir una política general sin el historial médico de nadie. | Use contexto inventado; no adjunte diagnósticos de empleados. |
| “Explicar el diagnóstico de este empleado nombrado a su gerente.” | Datos de salud; propósito, necesidad, destinatarios y bases del Artículo 6/9 requieren revisión. | No use el registro real en este ejercicio; escale la divulgación específica. |
| Lista nombrada de afiliaciones sindicales | La afiliación sindical es dato de categoría especial. | No infiera permiso por acceso a nómina; evalúe el propósito particular y condición legal. |
| Imágenes faciales propuestas para reconocimiento de identidad | El procesamiento biométrico para identificación única puede activar el Artículo 9. | Evalúe el procesamiento real y las salvaguardas; una etiqueta genérica de foto es insuficiente. |
| Informe sobre una condena penal | El Artículo 10 tiene condiciones separadas. | Ruta para la revisión aplicable de datos de delitos penales en lugar de asumir que solo el Artículo 9 lo resuelve. |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Mapa de decisión para entrada de datos sensiblesLee
Información sintética de empleados y tareas propuestas. No se establece base legal, consentimiento ni aprobación legal real.
Tareas laborales inventadas separan propósito, categoría de datos y la pregunta adicional del Artículo 9, con un ejemplo distinto del Artículo 10.
Review steps
- Question the sensitive detail: Identify whether an invented example or general description achieves the purpose without the personal record.
- Registro both legal layers: Document the Article 6 lawful basis. For special-category data, also record the applicable Article 9 condition. For criminal-conviction data, also record the separate Article 10 requirements. Include relevant national-law requirements.
- Review the real destination: Assess role, instructions, transfers, retention, recipient access y the need for a DPIA.
Safe comparison fixture
General version: “Suggest clear wording for a workplace policy explaining how employees can request an adjustment.”
Over-detailed synthetic version: “Taylor Example, our only night-shift supervisor, has the fictional condition Example Syndrome. Explain their adjustment request to the manager.”
Use invented material only. The second version illustrates contextual identifiability; it is not a real employee record or a finding that a particular legal condition applies.
Source y scope
Guide: https://aona.ai/resources/guides/gdpr-special-category-data-ai-prompts/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
Antes de que continúes
Mantén claras estas distinciones
- El interés legítimo no es una condición del Artículo 9
- Completar el análisis adicional de categoría especial en lugar de detenerse en el Artículo 6.
- Un seudónimo puede seguir siendo dato personal
- El contexto y los enlaces restantes pueden identificar a la persona incluso tras reemplazar el nombre.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
Aona puede ayudar a los equipos a evaluar políticas de entrada sensible en rutas de IA de empleados compatibles.
No elige base legal, valida consentimiento, toma la decisión del Artículo 9 ni garantiza anonimización.
Comparar las dos solicitudes inventadas de ajuste y registrar el resultado de la política en la aplicación y ruta de entrada elegidas.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Podemos confiar en intereses legítimos para datos de categoría especial?
¿Cada fotografía cuenta como dato biométrico de categoría especial?
¿Un checkbox de consentimiento del empleado resuelve el asunto?
¿Los registros de condenas penales están cubiertos por la misma norma?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- RGPD UE: Reglamento (UE) 2016/679
Los Artículos 5, 6, 9, 10, 12, 17, 19, 28, 32, 35 y 36 establecen los requisitos relevantes de procesamiento, derechos, responsable y evaluación de riesgos.
law · comprobado 2026-09-21