El Capítulo V del RGPD aplica cualquier vez que datos personales salen del Espacio Económico Europeo. En IA conversacional, esto ocurre con casi todos los proveedores. Esta guía cubre los seis casos típicos y la documentación que la AEPD pide en inspección.
Cuándo se activa el Capítulo V del RGPD
El Capítulo V del RGPD (arts. 44 a 50) regula las transferencias internacionales de datos personales fuera del Espacio Económico Europeo (EEE: 27 estados UE más Islandia, Liechtenstein y Noruega). Cualquier paso de dato personal a servidor o infraestructura fuera del EEE constituye transferencia internacional, sin excepción de volumen ni de propósito. Las cuatro vías legales para transferir son: decisión de adecuación de la Comisión Europea (art. 45), garantías adecuadas como SCCs (art. 46), normas corporativas vinculantes (art. 47) y excepciones tasadas (art. 49). Para una empresa boutique con chatbot IA, la vía habitual es SCCs Modelo 2021 con TIA y salvaguardas adicionales. Sin esa combinación, el chatbot está incumpliendo desde la primera interacción.
Los seis flujos típicos en IA conversacional
Cada cliente Vexakon tiene un mapa de flujos similar. Para una clínica dental con VEXA-VOICE + VEXA-CHAT (perfil implantación local en Valencia y Gandía), los flujos típicos:
| Flujo | Origen | Destino | Cobertura legal |
|---|---|---|---|
| Audio voz · transcripción | Cliente final ES | Deepgram US | SCCs + TIA + opt-out MIPP |
| Audio voz · síntesis | Modelo Vexakon | ElevenLabs (EE. UU.) | SCCs 2021 + DPF |
| LLM · prompt completo | Servidor Vexakon UE | OpenAI US | SCCs + opt-out training |
| Embeddings · texto | Servidor Vexakon UE | OpenAI US (text-embedding-3) | SCCs + opt-out training |
Seis flujos = seis SCCs firmadas + seis TIAs documentados. El cliente puede pedir el bloque completo en cualquier momento bajo el art. 28.3.h RGPD (auditoría del encargado).
SCCs Modelo 2021 · qué cubren y qué no
Las Standard Contractual Clauses adoptadas por la Comisión Europea en 2021 tienen cuatro módulos según la relación entre exportador e importador:
- Módulo 1: responsable a responsable.
- Módulo 2: responsable a encargado.
- Módulo 3: encargado a encargado.
- Módulo 4: encargado a responsable.
Para los flujos Vexakon-LLM provider, aplica el Módulo 3 (encargado-encargado) porque Vexakon actúa como encargado del cliente y los proveedores LLM actúan como sub-encargados de Vexakon.
Las SCCs cubren las obligaciones contractuales mínimas pero no eliminan automáticamente el riesgo: hay que evaluarlo con un Transfer Impact Assessment (TIA) y documentar salvaguardas adicionales si el riesgo lo exige. Esta es la doctrina del Tribunal de Justicia UE en la sentencia Schrems II de 2020.
Transfer Impact Assessment · cómo se redacta
El TIA evalúa si el destino del dato (EE. UU., Reino Unido, Canadá, etc.) ofrece nivel de protección esencialmente equivalente al EEE. Cuatro secciones canónicas:
- Descripción de la transferencia. Qué datos, volumen, finalidad, categorías de interesados.
- Análisis del marco jurídico del país destino. Leyes locales aplicables al proveedor; capacidades de acceso de autoridades públicas (FISA en EE. UU., CLOUD Act, equivalentes); jurisprudencia relevante.
- Análisis del proveedor. Política de transparencia ante requerimientos públicos; historial documentado de divulgaciones; certificaciones; ubicación física de los servidores.
- Salvaguardas adoptadas. Cifrado en tránsito (TLS 1.3) y reposo, opt-out de entrenamiento contractualmente confirmado, anonimización donde sea posible, pseudonimización, controles de acceso.
Vexakon mantiene un TIA por subprocesador, actualizado anualmente o ante cambio material del proveedor. Disponible para el cliente en el SOW.
Salvaguardas adicionales · qué exigir al proveedor
Para que la transferencia a EE. UU. sea defendible ante AEPD, las salvaguardas mínimas son:
- Cifrado en tránsito TLS 1.3 con suite moderna. No SSL legacy, no TLS 1.0/1.1.
- Cifrado en reposo en servidor del proveedor. Verificable por documentación pública del proveedor.
- Opt-out de entrenamiento del modelo. Confirmación contractual escrita en el DPA. Sin esto, los datos del cliente entrarían en datasets de fine-tuning del modelo, lo que invalida cualquier supresión posterior.
- Política de transparencia ante warrant gag orders. El proveedor publica número agregado de requerimientos atendidos al año.
- DPA back-to-back. El proveedor mantiene contrato escrito que replica las obligaciones RGPD frente a sus propios subprocesadores.
Vexakon firma estas cinco salvaguardas con OpenAI, Retell, ElevenLabs y Deepgram. Las versiones vigentes están en el repositorio interno y se entregan al cliente bajo NDA si lo solicita en auditoría.
Cohere · caso especial con decisión de adecuación
Canadá tiene decisión de adecuación parcial vigente desde 2001 (renovada en 2024) por la Comisión Europea. Las transferencias a Cohere (Canadá, Toronto) no requieren SCCs estrictamente, aunque Vexakon las mantiene como buena práctica para uniformizar el régimen documental. La decisión de adecuación canadiense cubre el sector privado pero no el público canadiense, lo cual no afecta a Cohere por su naturaleza privada.
Esta es una de las razones por las que Cohere rerank-v3.5 es la opción preferente Vexakon para re-rank en RAG: misma calidad técnica con menor carga regulatoria.
Reino Unido · caso post-Brexit
El Reino Unido cuenta con decisión de adecuación de la Comisión Europea desde junio de 2021, prorrogada hasta finales de 2025 y sujeta a revisión. A día de hoy Vexakon no emplea subprocesadores con establecimiento en Reino Unido (ElevenLabs, Inc. es una entidad estadounidense y se cubre con SCCs 2021 + DPF). Si en el futuro incorporase alguno, la transferencia quedaría amparada por esa adecuación y, de decaer sin renovación, por SCCs como salvaguarda.
Documentación que pide AEPD en inspección sobre transferencias
Tras revisión de tres requerimientos AEPD recibidos por clientes del sector durante 2025-2026, la lista canónica:
- Lista de subprocesadores con país, dirección postal y rol técnico.
- SCCs firmadas con cada subprocesador no cubierto por adecuación.
- TIA por cada subprocesador en EE. UU. o terceros países sin adecuación.
- Política de cifrado documentada (en tránsito + en reposo).
- Confirmación de opt-out de entrenamiento.
- Plan de respuesta si un subprocesador recibe requerimiento de autoridad pública del país destino.
Vexakon entrega los seis elementos en un dossier único disponible en el cluster del cliente y en backup cifrado en Hetzner Storage Box. La preparación para inspección lleva menos de una hora. Dossier completo entregado contractualmente en despachos jurídicos en Valencia, donde el secreto profesional eleva la exigencia documental.
Errores comunes en transferencias
A partir de auditorías internas y conversaciones con asesoría legal durante 2025-2026:
- Asumir que el DPF cubre por sí solo todas las transferencias sin SCCs ni TIA.
- Usar plantilla genérica de TIA sin adaptación al proveedor concreto.
- Olvidar el subprocesador "técnico" (motor de voz, motor de embeddings) cuando se enumeran transferencias.
- No revisar TIA tras cambio material del proveedor (nuevo data center, nueva política).
- No documentar el opt-out de entrenamiento por escrito (asumir que el toggle UI basta).
Cada uno de estos errores ha generado al menos un requerimiento AEPD durante 2025.
Preguntas frecuentes
(Generadas como FAQPage schema desde el frontmatter de este artículo.)
Aviso legal: este artículo describe el marco regulatorio a fecha de mayo de 2026. No constituye asesoramiento legal. Para análisis particular, consulta a abogada o abogado tecnológico colegiado.
Lecturas relacionadas:
