Para el equipo jurídico
Di sí a la IA, y cumple tus compromisos de confidencialidad.
Acuerdos de confidencialidad, licitaciones, expedientes de clientes, secreto profesional: un texto pegado en una IA puede incumplir un compromiso sin que nadie lo haya decidido. Aquí: los textos artículo por artículo, una política de ejemplo para adaptar, lo que puede cubrir una cláusula, y el protocolo a seguir cuando algo ha salido.

Quién responde
La organización responde. Cada uno actúa según sus instrucciones.
Lo que dicen los textos, en cuatro líneas — cada una con su artículo.
La organización
Como responsable del tratamiento, aplica medidas apropiadas — entre ellas, cuando son proporcionadas, políticas de protección de datos — y debe poder demostrar que el tratamiento es conforme.
RGPD, artículo 24
El delegado de protección de datos
Informa, asesora, supervisa el cumplimiento, sensibiliza y forma al personal. El DPD no es personalmente responsable si la organización incumple.
RGPD, artículo 39 · CNIL
Cada persona
Trata los datos personales de la organización solo siguiendo sus instrucciones. La política es donde esas instrucciones se ponen por escrito — el documento que demuestra que se dieron.
RGPD, artículos 29 y 32, apartado 4
Alfabetización en materia de IA
Desde el 2 de febrero de 2025, una organización que utiliza sistemas de IA adopta medidas para apoyar la alfabetización en materia de IA de su personal. No se exige ningún certificado.
Reglamento de IA, artículo 4, modificado en 2026
Los textos, artículo por artículo
Lo que dice cada artículo, en palabras sencillas — un resumen: solo se considera auténtico el texto publicado en el Diario Oficial de la Unión Europea.
RGPD, artículo 24 — la responsabilidad del responsable del tratamiento
La organización aplica medidas técnicas y organizativas apropiadas —entre ellas, políticas de protección de datos, cuando sea proporcionado— y debe poder demostrar que sus tratamientos son conformes.
RGPD, artículo 29 — el tratamiento bajo la autoridad del responsable
Quien actúa bajo la autoridad de la organización y tiene acceso a datos personales solo los trata siguiendo sus instrucciones, salvo que la ley lo exija.
RGPD, artículo 32 — la seguridad del tratamiento
Una seguridad adecuada al riesgo; y, en el apartado 4, la organización garantiza que quienes actúan bajo su autoridad solo traten datos personales siguiendo sus instrucciones.
RGPD, artículo 33 — notificar una violación a la autoridad
Una violación de la seguridad de los datos personales se notifica a la autoridad de control sin dilación indebida y, de ser posible, en un plazo de 72 horas, salvo que sea improbable que constituya un riesgo para las personas; toda violación se documenta.
RGPD, artículo 34 — comunicarlo a los interesados
Cuando una violación puede entrañar un alto riesgo para las personas, se les comunica sin dilación indebida, en un lenguaje claro y sencillo.
RGPD, artículo 39 — las funciones del DPD
Informar y asesorar a la organización y a su personal, supervisar el cumplimiento —concienciación y formación incluidas—, asesorar sobre las evaluaciones de impacto, cooperar con la autoridad de control.
Reglamento de IA, artículo 4 — la alfabetización en materia de IA
Los proveedores y responsables del despliegue de sistemas de IA adoptan medidas para favorecer la alfabetización en materia de IA de su personal y de las demás personas que se encargan en su nombre del funcionamiento y la utilización de sistemas de IA, teniendo en cuenta sus conocimientos, experiencia, educación y formación, y el contexto de uso. Es la redacción del Reglamento (UE) 2026/1744 (el ómnibus digital sobre la IA, artículo 1, punto 5), en vigor desde el 27 de julio de 2026; el texto adoptado en 2024 pedía medidas para garantizar, en la mayor medida posible, «un nivel suficiente» de alfabetización.
Leer el texto oficial (EUR-Lex)El Reglamento de IA tal como se adoptó en 2024, artículo 4
La responsabilidad
¿Quién responde cuando el expediente de un cliente sale por una cuenta personal?
Primero la organización
Como responsable del tratamiento, aplica las medidas apropiadas y debe poder demostrarlo (artículo 24). La persona actúa bajo su autoridad, siguiendo sus instrucciones (artículos 29 y 32, apartado 4) — siempre que esas instrucciones estén por escrito y se conozcan en el momento de actuar.
Bloquear no ayuda
La gente lo sortea, y el DPD no ve ninguno de los textos que salen. El marco devuelve la decisión al momento y a la persona del acto: antes de que un texto llegue a una IA, quien lo envía ve lo que saldría, conserva lo que la IA necesita y decide.
¿Y la herramienta?
DoNotLeak es una ayuda, proporcionada tal cual: la persona decide y sigue siendo responsable de lo que transmite, como de sus propias obligaciones — las normas de la organización, los compromisos de confidencialidad, el RGPD. Contee limita su responsabilidad en la medida en que la ley lo permite, salvo culpa grave o dolo; sus condiciones de uso se rigen por el derecho francés.
Lo que este reparto no significa
- Es organizativa: no convierte a ningún empleado en corresponsable del tratamiento en el sentido del RGPD.
- Una política firmada no exime de nada a la organización.
- La revisión humana no es una garantía: necesita contexto, tiempo y medios para decidir — el marco está para darlos.
- Seudonimizar no es anonimizar: el texto protegido sigue siendo un dato personal, y el contexto puede bastar para señalar a alguien (RGPD, artículo 4, punto 5, y considerando 26).

El marco
Cinco partes, medidas que puedes demostrar.
Una norma sola se queda en un cajón; una herramienta sola no enseña nada. Los textos piden medidas apropiadas que la organización pueda demostrar (RGPD, artículo 24), y solo protegen un secreto comercial si medidas razonables lo han mantenido en secreto (Directiva (UE) 2016/943, artículo 2): las cinco partes, juntas.
Una política de uso
Las instrucciones de la organización, por escrito: qué está permitido, qué está prohibido, qué hay que proteger primero, a quién llamar. Lo bastante breve para leerse, lo bastante concreta para reconocer una situación.
RGPD, artículo 24, apartado 2, y artículo 29
La herramienta al alcance de todos
DoNotLeak en su página, sin cuenta ni instalación: antes de que un texto llegue a una IA, la persona ve lo que saldría y decide. Para un equipo, también puede funcionar en los servidores de la organización, con su API.
Nada se conserva: el texto se procesa en memoria y luego se olvida.
La formación: los Seals
En cada equipo, una persona voluntaria —un Seal: Seal and Engage Against Leaks, sellar frente a las fugas— transmite el reflejo y responde a las preguntas. La herramienta forma en el propio gesto: cada detección se muestra con su tipo, antes del envío. Contee puede ayudarte a crear y formar esta comunidad, con contenidos y consejos para ponerla en marcha.
Reglamento de IA, artículo 4
La medida: volúmenes, nunca personas
Cuenta las herramientas aprobadas, las personas formadas, los incidentes comunicados. Nadie es vigilado; lo que cada uno escribe no se lee.
La calculadora: el orden de magnitud
Los recuentos de DoNotLeak dentro de la organización — por tipo de dato, nunca el contenidoPróximamente
Un protocolo de incidentes
Cuando algo ha salido de todos modos: decirlo enseguida, contener, evaluar, notificar cuando la ley lo exige. Conocido de antemano, para que nadie dude.
RGPD, artículo 33
Un ejemplo para adaptar
Una política de IA para adaptar, sección por sección.
Diez secciones breves, todo lo propio de tu organización entre [corchetes]. Adáptala con tu DPD, tus asesores y, cuando se requiera, la representación del personal.
Un PowerPoint editable (.pptx), que también se abre en LibreOffice.
Versiones Word y PDFPróximamente
Licencia: CC BY-SA 4.0
Sus diez secciones
Incluye las instrucciones en el sentido del artículo 29, los usos permitidos y prohibidos, lo que nunca entra en una herramienta de IA (artículos 9 y 10), las sanciones, que se redactan según tu reglamento interno.
- Por qué esta política
- Ámbito
- Usos permitidos y prohibidos
- Proteger antes de cualquier uso de la IA
- La herramienta de protección
- Formación y ayuda
- Comunicar un incidente
- Medir, no vigilar
- Sanciones — a cargo de tu organización
- Revisión
Sigue las recomendaciones de la CNIL: una política que define los usos permitidos y prohibidos, y usuarios formados antes de empezar.
Lo que te permite la licencia
Puedes copiarla, adaptarla y compartirla, para cualquier uso, citando a Contee. «CompartirIgual» (SA): si publicas una versión adaptada, publícala con la misma licencia, para que todos puedan beneficiarse a su vez de las mejoras.

Desplegar este marco y su política en 90 días: el kit del DPD
Tus contratos
Lo que puede cubrir una cláusula sobre el uso de la IA.
Puntos que examinar, contrato por contrato, cada uno con el texto del que procede — no una cláusula lista para usar.
Con un proveedor de IA
El contrato de encargo del tratamiento
Cuando el proveedor trata datos personales por cuenta de la organización, un contrato fija sus obligaciones: instrucciones documentadas, confidencialidad de su personal, seguridad, otros encargados, supresión o devolución de los datos al final del contrato, auditorías.
Lo que hace con lo que recibe
Según la herramienta, su contrato y su configuración, el proveedor puede conservar, leer o reutilizar lo que se le envía: la cláusula dice qué hace con ello, durante cuánto tiempo y con qué fines.
Dónde se tratan los datos
Fuera de la Unión, una transferencia sigue las normas del capítulo V del RGPD; el contrato de encargo también cubre las transferencias, que solo se realizan siguiendo instrucciones documentadas.
Con un cliente
Sus documentos en una IA
Un acuerdo de confidencialidad puede decir si los documentos del cliente pueden entrar en una herramienta de IA, en cuál y en qué condiciones — protegidos antes, por ejemplo. Revelar un secreto comercial sin el consentimiento de su poseedor, incumpliendo un acuerdo así, es ilícito.
Medidas razonables
Un secreto comercial solo está protegido si su poseedor ha tomado medidas razonables para mantenerlo en secreto. Una cláusula, una política que todos conocen, una herramienta a mano: medidas de las que la organización guarda constancia. Para el secreto profesional, la política de ejemplo reserva una línea a las restricciones de tu sector.
El día en que algo sale
Quién avisa a quién, y en cuánto tiempo: un encargado notifica al responsable sin dilación indebida, y el responsable notifica a la autoridad de control, a ser posible en 72 horas. El contrato fija el resto: en cuánto tiempo se avisa al cliente, y a quién contactar.
Y cuando un cliente pregunta cómo se gobierna el uso de la IA en tu organización
Tu política y su lista de herramientas aprobadas, la formación de tus equipos (Reglamento de IA, artículo 4), tu protocolo de incidentes. Las cinco partes del marco, más arriba, caben en una página.
Nada en esta página es asesoramiento jurídico: remite a los textos; tu DPD y tus asesores los aplican a tu caso y a tus contratos.
Cuando algo ha salido
Un protocolo de incidentes conocido de antemano, con sus plazos.
Un texto enviado a una IA no se puede recuperar — tampoco con DoNotLeak. Entonces lo que cuenta es la rapidez.
Decirlo enseguida
Al contacto que indica la política. Un aviso rápido vale más que uno perfecto, y nadie es culpado por avisar.
Contener
Borrar la conversación si el servicio lo permite; hacer revocar y sustituir toda contraseña o clave que haya salido.
Evaluar y notificar
La organización evalúa el riesgo. Una violación de la seguridad de los datos personales se notifica a la autoridad de control competente en un plazo de 72 horas, si es posible (RGPD, artículo 33).
Después, aprender: lo que enseña el incidente vuelve a la política y a la formación.
Para ir más lejos
El resto del kit
El kit del cambio: presentaciones para el webinar, la dirección y la formación de los Seals
Referencias
- CNIL — preguntas y respuestas sobre el uso de sistemas de IA generativa (18 de julio de 2024, en inglés)
- CNIL — convertirse en delegado de protección de datos (en francés)
- CNIL — notificar una violación de datos personales (en francés)
- RGPD — Reglamento (UE) 2016/679, entre otros los artículos 24, 28, 29, 32, 33, 39 y 44 (EUR-Lex)
- Reglamento de IA — Reglamento (UE) 2024/1689, artículo 4 sobre alfabetización en materia de IA (EUR-Lex)
- Reglamento (UE) 2026/1744, el ómnibus digital sobre IA, que modificó el artículo 4 (EUR-Lex)
- Directiva (UE) 2016/943 sobre secretos comerciales, artículos 2 y 4 (EUR-Lex)
- Comisión Europea — alfabetización en materia de IA, preguntas y respuestas (en inglés)
Parte de la política, prueba la herramienta.
Adapta la política de ejemplo con tu DPD y tus asesores; el kit del DPD la despliega en 90 días. Prueba la herramienta con un texto ficticio, sin cuenta. Para hacerla funcionar en tu organización, con su API, escribe a Contee.