30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal
Plantilla gratuita

Acuerdo de tratamiento de datos de IA Plantilla

Una plantilla de DPA lista para usar, adaptada a los proveedores de IA y de machine learning. Cubre las condiciones de tratamiento de datos, los subencargados, las transferencias transfronterizas, la notificación de brechas y las cláusulas de cumplimiento del RGPD/CCPA.

6 secciones
cobertura completa del DPA
RGPD art. 28
estructura conforme
Específico de IA
cláusula de no entrenamiento incluida
Gratis
para usar y personalizar

Por qué los DPA estándar se quedan cortos para los proveedores de IA

La mayoría de las organizaciones usan una plantilla de DPA genérica para todos los proveedores SaaS. Los proveedores de IA presentan riesgos de protección de datos que los DPA genéricos no abordan, en particular el riesgo de que sus datos se utilicen para entrenar modelos de IA. Sin cláusulas específicas de IA, no puede demostrar el cumplimiento del RGPD al implantar herramientas de IA que tratan datos personales.

RGPD
Exige DPA con todos los encargados del tratamiento
El artículo 28 obliga a un contrato escrito con cada encargado. Sin DPA no hay base jurídica para la relación de tratamiento.
Riesgo de IA
Las cláusulas de entrenamiento de modelos figuran en la mayoría de las condiciones estándar de los proveedores
Muchos proveedores de IA incluyen en sus condiciones estándar el derecho a entrenar con los datos del cliente. Debe negociar expresamente su eliminación.
72 h
El plazo de notificación de brechas es ajustado
Las obligaciones de notificación de brechas del proveedor deben fijarse en 24 horas para darle tiempo a cumplir su plazo regulatorio de 72 horas.
Subenc.
Los proveedores de IA usan muchos subencargados
Los servicios de IA se apoyan en múltiples subencargados de infraestructura, cómputo y alojamiento de modelos, cada uno una posible responsabilidad si no está cubierto.

La plantilla de DPA

Despliegue cada sección para ver las cláusulas de la plantilla. Haga que su asesor jurídico la revise y personalice antes de su firma. Nota: esto es una plantilla, no asesoramiento jurídico.

El presente acuerdo de tratamiento de datos («Acuerdo») forma parte del acuerdo marco de servicios entre [Nombre del responsable del tratamiento] («Responsable del tratamiento») y [Nombre del encargado/proveedor] («Encargado del tratamiento»).

Objeto

El Encargado del tratamiento tratará datos personales por cuenta del Responsable del tratamiento con el fin de prestar [describir el servicio de IA, p. ej. análisis de documentos con IA, asistencia de redacción con IA, generación de código con IA] tal como se define en el acuerdo marco de servicios.

Naturaleza del tratamiento

Las actividades de tratamiento pueden incluir la recogida, el almacenamiento, el análisis, la estructuración, la recuperación, el uso, la divulgación y la supresión de datos personales necesarios para prestar los servicios contratados. El tratamiento se realizará exclusivamente de forma automatizada, salvo acuerdo escrito en contrario.

Categorías de interesados

[p. ej. empleados y contratistas del Responsable del tratamiento; clientes y posibles clientes del Responsable del tratamiento; usuarios finales de los productos del Responsable del tratamiento, personalizar según corresponda]

Categorías de datos personales

[p. ej. nombres, direcciones de correo, cargos, comunicaciones profesionales, contenido de documentos, datos de uso, personalizar según los flujos de datos reales. Especifique por separado si se tratan datos de categorías especiales conforme al artículo 9 del RGPD]

Duración del tratamiento

El tratamiento continuará durante la vigencia del acuerdo marco de servicios y hasta que todos los datos personales se devuelvan o supriman conforme a la Sección 6 del presente Acuerdo.

Importante: cláusula específica de IA, el Encargado del tratamiento no utilizará los datos personales, los prompts ni las salidas del Responsable del tratamiento para entrenar, afinar ni mejorar sus modelos de IA ni ningún modelo de IA de terceros. El tratamiento se limitará exclusivamente a la prestación de los servicios contratados.

Cómo negociar un DPA con un proveedor de IA

Siga estos pasos para revisar, negociar y suscribir un DPA con sus proveedores de IA. Involucre a su asesor jurídico y a su DPO durante todo el proceso.

1
Mapee los flujos de datos antes de revisar el DPA
Antes de poder revisar un DPA, mapee exactamente qué datos personales fluirán al proveedor de IA, con qué finalidad, sobre qué base jurídica y si los datos saldrán de su jurisdicción. Sin esto, no puede determinar qué cláusulas son críticas para su caso de uso específico.
2
Identifique y elimine las cláusulas de entrenamiento de modelos de IA
Revise el DPA estándar del proveedor en busca de cláusulas que permitan usar sus datos para entrenar modelos de IA. Este es el riesgo específico de IA más habitual en los DPA de proveedores. Exija un compromiso escrito explícito de que sus datos no se usarán para entrenamiento de modelos, afinamiento o mejora de productos.
3
Negocie la lista de subencargados y las disposiciones de transferencia
Los proveedores de IA suelen recurrir a múltiples subencargados para el alojamiento de modelos y el cómputo. Asegúrese de que el DPA incluya una lista completa de subencargados, un aviso previo de 30 días sobre cambios, su derecho a oponerse y mecanismos de transferencia adecuados (SCC o decisiones de adecuación) para todo tratamiento transfronterizo.
4
Verifique las certificaciones de seguridad y los derechos de auditoría
Solicite el certificado ISO 27001 y el informe SOC 2 Type II del proveedor antes de firmar. Asegúrese de que el DPA incluya su derecho a auditar el cumplimiento y la obligación de cooperación del proveedor. Un DPA sin derechos de auditoría es difícil de hacer cumplir.
5
Haga seguimiento de los DPA en su registro de proveedores de IA
Registre el DPA suscrito en su registro de proveedores de IA con la fecha de entrada en vigor, la fecha de revisión anual y el contacto para la notificación de brechas. Configure recordatorios para las revisiones anuales, las listas de subencargados y las condiciones de los proveedores de IA cambian con frecuencia. No mantener los DPA actualizados es un hallazgo habitual en las auditorías del RGPD.

Preguntas frecuentes

Preguntas frecuentes

¿Necesito un DPA con cada proveedor de IA?
Conforme al artículo 28 del RGPD, debe tener un acuerdo de tratamiento de datos con cada tercero que trate datos personales por cuenta suya, lo que incluye a los proveedores de IA que tratan datos personales como parte de su servicio. Esto se aplica con independencia de que el proveedor tenga su sede en la UE. Si el proveedor trata datos personales en un país sin decisión de adecuación de la UE, también debe asegurarse de que existan mecanismos de transferencia adecuados, como las cláusulas contractuales tipo. Para los proveedores de IA en particular, el DPA debe abordar el riesgo de que los datos personales puedan utilizarse para entrenar modelos de IA, un riesgo ausente en las relaciones tradicionales con proveedores SaaS.
¿Pueden los proveedores de IA usar mis datos para entrenar sus modelos?
Por defecto, muchos servicios de IA de consumo incluyen condiciones que permiten el uso de sus entradas para mejorar sus modelos. Los niveles empresariales y de API de las principales plataformas de IA suelen ofrecer compromisos de no entrenamiento, pero debe confirmarlo por escrito y reflejarlo en el DPA. Conforme al RGPD, usar datos personales para entrenar modelos de IA sin una base jurídica adecuada y el consentimiento del interesado probablemente sea ilícito. Su DPA debería incluir una cláusula explícita que prohíba al proveedor usar sus datos para entrenamiento de modelos, afinamiento o cualquier finalidad distinta de la prestación del servicio contratado.
¿Qué debo comprobar en la lista de subencargados de un proveedor de IA?
Los proveedores de IA suelen recurrir a múltiples subencargados: proveedores de infraestructura en la nube (AWS, Azure, GCP), proveedores de alojamiento de modelos y proveedores especializados de cómputo para IA. Al revisar la lista de subencargados, compruebe: si todos los subencargados están identificados por nombre y jurisdicción; si alguno se encuentra en países sin decisiones de adecuación de la UE (lo que exige SCC o BCR); si el proveedor se compromete a notificarle antes de incorporar nuevos subencargados; y si tiene derecho a oponerse a nuevos subencargados. Preste especial atención a los subencargados en EE. UU., ya que las transferencias de datos desde la UE requieren apoyarse en el Marco de Privacidad de Datos UE-EE. UU. o en las SCC.
¿Qué es el requisito de notificación de brechas en 72 horas?
Conforme al artículo 33 del RGPD, los responsables del tratamiento deben notificar a su autoridad de control una violación de la seguridad de los datos personales en un plazo de 72 horas desde que tengan conocimiento de ella. Esto significa que su DPA con los proveedores de IA debe exigir al proveedor (como encargado del tratamiento) que le notifique cualquier brecha sin dilación indebida y en un plazo que le permita cumplir su obligación regulatoria de 72 horas. En la práctica, los DPA deberían exigir la notificación del proveedor en un plazo de 24 horas desde la identificación de una brecha, dándole tiempo para evaluar, documentar y notificar a los reguladores dentro de la ventana de 72 horas.
Empezar

Haga seguimiento del estado de los DPA en todos sus proveedores de IA

Aona mantiene un registro de proveedores en vivo que hace seguimiento de qué herramientas de IA han suscrito DPA, cuáles están pendientes de revisión y cuáles están marcadas para renovación. Obtenga visibilidad completa de la postura de cumplimiento de sus proveedores de IA sin el mantenimiento de una hoja de cálculo.

Plantilla de acuerdo de tratamiento de datos de IA (2026), plantilla de DPA gratuita | Aona AI