¿Dónde están tus datos cuando usas IA?
Dejas que la IA lea un solo correo de un cliente. ¿Adónde va ese correo, quién puede acceder y eso importa? La explicación honesta, y lo que tendrás que poder contarles a tus clientes desde el 15 de agosto de 2026.
TerenceDejas que un asistente de IA lea tu bandeja de entrada, o pegas un presupuesto en ChatGPT para que lo revise. En ese momento algo tuyo sale de casa. ¿Dónde están tus datos cuando usas IA y quién puede llegar a ellos? Casi nadie hace esa pregunta antes. Y casi todo empresario la recibe medio año después igualmente: de un cliente, de su asesor contable o de un empleado que se pregunta si esto está permitido. Aquí va la respuesta honesta: sin alarmismo y sin fingir que hace falta un departamento de informática.
Qué pasa cuando la IA lee un solo correo de un cliente
Imagina: un cliente escribe una pregunta sobre una entrega y tu asistente de IA propone la respuesta. Ese correo pasa entonces por tres sitios. Conviene separarlos, porque son tres decisiones independientes que no tienen nada que ver entre sí.
- El sitio donde ya estaban tus archivos y mensajes: tu programa de correo, tu carpeta de documentos, tu sistema de clientes.
- El sitio donde se hace el razonamiento: los ordenadores de la empresa que hace funcionar el modelo de IA. Allí va el texto del correo y de allí vuelve la respuesta.
- El sitio donde corre la pieza intermedia: el trozo que recoge el correo, lo pasa y devuelve la respuesta. Suele ser la parte que alguien construye para ti.
Cada uno de esos tres sitios puede estar en los Países Bajos, en otro punto de Europa o en Estados Unidos. Y puedes elegirlos por separado. Ahí es justo donde se tuercen estas conversaciones: alguien dice «nuestros datos están en Europa» refiriéndose solo al primer punto, mientras el razonamiento ocurre tranquilamente en América. O al revés.
«Servidores europeos» y «empresa europea» no son lo mismo
Esta es la parte que la mayoría de los empresarios nunca oye. La CLOUD Act estadounidense de 2018 obliga a las empresas de EE. UU. a entregar datos a las autoridades estadounidenses cuando existe una orden válida, aunque esos datos estén en servidores en Europa. La ley mira quién es el proveedor, no dónde está el armario. Un centro de datos en Ámsterdam de una empresa estadounidense es, por tanto, otra cosa que un centro de datos en Ámsterdam de una empresa neerlandesa.
Frente a eso existe un acuerdo europeo que sí permite el tráfico de datos con actores estadounidenses. Ese acuerdo fue confirmado en primera instancia por el tribunal europeo en 2025, pero hay un recurso pendiente ante el Tribunal de Justicia. Traducido a tu situación: hoy está permitido, y no es seguro que las reglas sean las mismas dentro de dos años.
No es motivo para dejar la IA. Es motivo para saber dónde están tus cosas, para no tener que mudarte con prisas porque un cliente o un juez te obligue.
de las empresas de 10 a 250 empleados usaba IA en 2025 (CBS)
Qué puedes elegir de verdad, sitio por sitio
La buena noticia: puedes elegir más de lo que crees y normalmente no cuesta nada extra. La mala: hay que elegirlo antes, porque mudarse después sí cuesta dinero.
Para el razonamiento, el modelo que escribe el texto, los grandes proveedores ya ofrecen procesamiento europeo, pero no en todas las suscripciones. OpenAI lo hace desde febrero de 2025 para sus versiones empresariales (ChatGPT Enterprise y Edu) y para los proyectos en su plataforma para desarrolladores, donde el texto se procesa en Europa y no se guarda nada. Una suscripción Plus o Business normal no entra ahí. Esa diferencia es enorme y no aparece en ninguna página de precios. Además hay creadores de modelos europeos, como el francés Mistral, donde la pregunta ni siquiera se plantea.
Para la pieza intermedia, la parte que construimos nosotros y otras agencias, la elección es la más sencilla. Puede funcionar perfectamente en un servidor de un centro de datos neerlandés. En un proveedor neerlandés como TransIP, un servidor así empieza, en el momento de escribir esto, en torno a cinco euros al mes. Rara vez es ahí donde está el motivo para no hacerlo.
- Razonamiento: pregunta qué modelo se usa, en qué país funciona y si se guarda algo.
- Almacenamiento: pregunta dónde quedan los archivos, las conversaciones y los registros, y durante cuánto tiempo.
- Pieza intermedia: pregunta en qué centro de datos funciona y a nombre de quién está el contrato.
- Todo lo que acuerdes aquí debe estar en el contrato de encargo de tratamiento, no en un mensaje de móvil.
Cuánto cuesta hacerlo bien desde el principio
En la mayoría de las automatizaciones de pymes que vemos, la respuesta es: nada extra. La elección está en el montaje, no en el precio. Al construirlo eliges procesamiento europeo y un servidor neerlandés, y listo. Lo que sí cuesta dinero es cambiarlo después: entonces reconstruyes una parte y hay que mover los datos existentes.
Y a veces sencillamente no se puede. Para determinadas funciones, voz, imagen, un modelo muy concreto, aún no hay ruta europea. Entonces la conversación honesta es: no uses esa parte para datos sensibles, o deja escrito una vez por qué en este caso te parece aceptable. Hacer como si el problema no existiera es la única opción equivocada.
Desde el 15 de agosto de 2026 te lo va a preguntar tu cliente
Hasta ahora esto era sobre todo cosa tuya. Eso cambia este mes. La ley neerlandesa de ciberseguridad, la aplicación nacional de las reglas europeas NIS2, entra en vigor el 15 de agosto de 2026, después de que el Senado la aprobara el 7 de julio. Se aplica a organizaciones de dieciocho sectores por encima de unos cincuenta empleados o diez millones de euros de facturación. El número de organizaciones afectadas pasa de unas mil a unas ocho mil.
¿Tú no entras? Te afecta igual, porque esas ocho mil organizaciones están obligadas a controlar los riesgos de su cadena de suministro. Y lo hacen preguntando a sus proveedores directos, incluidos los que no están sujetos a la ley. En la práctica: un cuestionario. Y en esas listas siempre figura la pregunta de dónde se procesan y se guardan sus datos. Para las obligaciones principales no hay periodo transitorio, así que esas conversaciones empiezan de inmediato.
organizaciones que deberán revisar a sus proveedores desde el 15 de agosto de 2026
Un «pues la verdad es que no lo sé» te resta puntos ante un comprador que está bajo supervisión. Un «nuestro sistema de clientes funciona en los Países Bajos, los textos se procesan en Europa y no se guarda nada» cierra la conversación en treinta segundos. Esa diferencia no se construye en una semana: se construye en el momento en que encargas la automatización.
¿Listo para empezar?
Solicita una consulta gratuita. Analizamos juntos dónde pierdes tiempo.
Programar llamada gratuitaTres preguntas para cualquier proveedor de IA
No hace falta ser técnico. Estas tres preguntas filtran en cinco minutos quién tiene sus cosas en orden. Háznoslas también a nosotros.
- ¿Dónde se procesa mi texto y dónde se queda? Una buena respuesta nombra un país y dice si se guarda algo. Una respuesta vaga solo nombra una marca.
- ¿Se usan mis datos para mejorar el modelo? La respuesta debe ser no, y debe estar en el contrato de encargo de tratamiento, no solo en un correo.
- ¿Qué pasa si lo dejo yo o lo dejáis vosotros? Quieres oír que te llevas tus datos, que el contrato puede estar a tu nombre y que no dependes de una sola parte.
Si alguien se va por las ramas, ya tienes tu respuesta. No porque tenga que estar mal, sino porque un proveedor que no lo sabe tampoco te ayudará a responder el cuestionario de tu cliente.
Cuándo importa de verdad y cuándo no
No vendemos pánico. Para buena parte de lo que las pymes hacen con IA, esto no es un asunto grave. Nadie recibe una multa porque un texto publicitario se haya escrito en América. La distinción que hay que hacer una vez:
- Sí importa: datos de clientes y empleados, expedientes, presupuestos con precios y planos, todo lo que caiga bajo un acuerdo de confidencialidad con un cliente y todo lo que entregues a una empresa más grande.
- Importa menos: textos públicos, ideas de marketing, resúmenes de cosas que ya están en tu web, preguntas generales sin nombres ni importes.
- Siempre mal: pegar datos sensibles en una herramienta gratuita sin ningún acuerdo, esté donde esté esa herramienta.
Ese último punto es el mayor riesgo en la práctica. No el mapa, sino el empleado que pega rápidamente un expediente de cliente en un chatbot gratuito porque es cómodo. Contra eso no ayuda ningún servidor europeo: solo ayuda una norma que la gente entienda y una herramienta segura que funcione y sea igual de fácil.
Qué puedes hacer esta semana
- Anota qué herramientas de IA circulan por tu empresa. Pregunta sin más; te vas a sorprender.
- En cada herramienta, mira en los ajustes si puedes activar el procesamiento europeo y desactivar que se guarden las conversaciones.
- Escribe una línea por herramienta: qué puede entrar y qué no. No necesitas más para hablarlo con tu equipo.
- ¿Vas a encargar algo? Mete las tres preguntas de arriba en tu petición, antes de que se construya nada.
Así la pregunta del título deja de ser un problema y pasa a ser una respuesta que tienes a mano. Para ti, para tus clientes y para el cuestionario que llega este mes.
¿Listo para empezar?
Solicita una consulta gratuita. Analizamos juntos dónde pierdes tiempo.
Programar llamada gratuita