RGPD y automatización: cómo automatizar con datos de clientes sin salir de Europa

RGPD y automatización en la práctica: minimizar datos, saber dónde viven, herramientas en la UE, contrato de encargado, WhatsApp y borrado.

RGPD y automatización van juntos desde el momento en que un flujo toca el nombre, el teléfono o la reserva de un cliente, y en Mallorca casi todo lo que merece la pena automatizar los toca: confirmaciones de reserva en un hotel, recordatorios de cita en una clínica de Palma, presupuestos de charter, seguimiento de compradores en una inmobiliaria. Este artículo explica cómo lo planteamos nosotros en cada proyecto para que los datos de tus clientes se traten con cabeza y se queden en Europa. Lo que sigue son decisiones técnicas y organizativas; el criterio jurídico sobre tu caso concreto corresponde a tu abogado o a tu delegado de protección de datos.

Empieza por tratar menos datos

La primera decisión de cualquier automatización es qué datos necesita de verdad. La tentación al conectar sistemas es pasar "todo el registro del cliente" de un sitio a otro porque es más cómodo. El RGPD pide lo contrario, y además simplifica el proyecto.

Ejemplos de cómo lo aplicamos:

  • Un recordatorio de cita necesita nombre de pila, hora y teléfono. No necesita el historial clínico.
  • Un aviso de llegada para un apartamento turístico necesita el nombre del titular de la reserva y la fecha. No necesita el número de pasaporte de cada ocupante.
  • Un informe diario de ventas necesita importes y categorías. No necesita listar clientes con nombre y apellidos.

Cada campo que no viaja es un campo que no hay que proteger, registrar ni borrar después.

Saber dónde viven los datos en cada paso

Una automatización es una cadena: el dato sale de un sistema, pasa por una herramienta y entra en otro. Para cada eslabón preguntamos en qué país está el servidor y quién es el proveedor. En la práctica:

  • Google Workspace y Microsoft 365 permiten elegir la región de almacenamiento de datos en Europa. Conviene comprobar que está configurado así y no dejarlo por defecto.
  • Nuestras automatizaciones se instalan en un servidor propio dentro de la UE; es lo que hacemos por defecto, y así el flujo y los datos que pasan por él no salen de Europa. Make ofrece alojamiento en la UE en sus planes de empresa.
  • Los modelos de lenguaje que usan los agentes se pueden ejecutar a través de proveedores con procesamiento en Europa o, para casos sensibles, en un servidor propio con modelos de código abierto. Elegir uno u otro es una decisión que tomamos con el cliente según el tipo de dato.
  • WhatsApp Business API pertenece a Meta; los mensajes pasan por su infraestructura. Es un tratamiento a documentar, con el proveedor oficial que uses como intermediario.

El resultado de este ejercicio es un esquema de una página que dice qué dato pasa por dónde. Se lo entregamos al cliente al final de cada proyecto y sirve para el registro de actividades de tratamiento.

Herramientas propias frente a servicios en la nube

Muchas herramientas de automatización de IA funcionan como servicio en Estados Unidos. Se pueden usar cumpliendo la ley, pero exigen cláusulas contractuales, evaluaciones de transferencia y un seguimiento que una empresa de 10 personas no suele querer asumir.

Nuestra preferencia es construir con lo que ya tienes (tu correo, tu Drive, tu Holded, tu programa de reservas) y alojar la capa de automatización y los agentes en servidores europeos que controlamos o que controla el cliente. Cuando un agente necesita un modelo de lenguaje, usamos proveedores con procesamiento en la UE o modelos de código abierto en servidor propio. Esto cuesta algo más de configuración al principio y ahorra mucho papel después.

El contrato de encargado del tratamiento

Si nosotros, o cualquier proveedor, accedemos a datos de tus clientes para construir o mantener una automatización, actuamos como encargados del tratamiento y hace falta un contrato que lo regule (artículo 28 del RGPD). Lo firmamos con cada cliente antes de tocar datos reales. Lo que debe recoger, en lenguaje llano:

  • Qué datos tratamos y para qué.
  • Que solo seguimos tus instrucciones.
  • Qué medidas de seguridad aplicamos.
  • Qué subencargados usamos (el proveedor del servidor, el proveedor del modelo de IA) y dónde están.
  • Qué pasa con los datos al acabar la relación.

Pide este contrato a cualquier empresa que te automatice algo. Si no saben de qué hablas, es una señal.

Consentimiento y WhatsApp

WhatsApp es el canal con más impacto en Mallorca, y también el que más cuidado exige. Reglas que aplicamos siempre que montamos flujos sobre WhatsApp Business API:

  • El cliente ha dado su número para ese fin y lo sabe. Una reserva o una cita implica que puede recibir confirmaciones y recordatorios sobre esa reserva o cita; no implica que pueda recibir ofertas.
  • Los mensajes promocionales van por separado y con consentimiento explícito, con una forma clara de darse de baja ("responde BAJA").
  • El agente no importa listas de teléfonos de otras fuentes ni escribe a quien no ha iniciado la relación.
  • Las plantillas de mensaje se aprueban en Meta y se guardan documentadas.

Registros y borrado

Dos cosas que una automatización hace mejor que una persona, si se diseñan desde el principio:

Registros. Cada acción de un flujo o de un agente queda anotada: qué dato leyó, qué envió, a quién, cuándo. Eso permite responder a un cliente que pregunta qué sabes de él y demostrar, si hace falta, que el sistema hizo lo que debía. Los registros también se guardan en la UE y se conservan un tiempo definido, no para siempre.

Borrado. Definimos con el cliente cuánto tiempo se conserva cada dato (por ejemplo, las conversaciones de un chatbot de reservas se borran a los tantos meses de la salida) y la automatización lo ejecuta sola. Cuando un cliente pide que se le borre, el proceso recorre todos los sistemas conectados, no solo el primero.

Preguntas frecuentes

¿Puedo usar un agente de IA con datos de pacientes o de clientes financieros?

Sí, con más cuidado. Los datos de salud son una categoría especial y exigen base legal reforzada, evaluación de impacto y medidas técnicas serias. En esos casos trabajamos con modelos en servidor propio dentro de la UE y limitamos al mínimo lo que ve el agente. Tu delegado de protección de datos debe participar desde el principio.

¿Necesito consentimiento para automatizar recordatorios de cita?

Normalmente el recordatorio forma parte del servicio que el cliente ha contratado y se apoya en esa relación, no en un consentimiento aparte. Lo que sí necesitas es informar de forma clara (en el momento de reservar) de que recibirá recordatorios y por qué canal. Confirma este punto con tu abogado para tu caso concreto.

¿Qué pasa con mis datos si dejo de trabajar con vosotros?

El contrato de encargado establece que devolvemos o borramos los datos a los que hayamos tenido acceso, y que las cuentas, los flujos y los servidores quedan a tu nombre. Te entregamos el esquema de tratamientos actualizado y las credenciales, y la automatización sigue funcionando sin nosotros.

Si quieres saber qué procesos de tu empresa se pueden automatizar y cómo quedarían los datos en cada paso, lo revisamos en el diagnóstico inicial con nuestro diagnóstico inicial de 1.500 euros, que se descuenta del primer proyecto. Solicitar diagnóstico

Si esto encaja con tu empresa

Nosotros lo implementamos

Trabajamos en la primera línea de la inteligencia artificial y los agentes: construimos con las plataformas de agentes más avanzadas del momento y lo hacemos en tu empresa, en Mallorca, con precios publicados y una persona tuya aprobando lo que sale hacia fuera. Empezamos con un diagnóstico inicial y un plan por escrito.