Guías
¿Es legal vender los datos de su empresa a la IA según el RGPD?
A menudo sí, si solo vende datos de los que es responsable, evalúa bien la nueva finalidad y elimina antes los datos personales. Esta guía explica cada paso con claridad y termina con una lista de comprobación para revisar con su equipo.
La respuesta corta
El RGPD no prohíbe vender datos empresariales. Pone condiciones a los datos personales: información sobre una persona identificable, como un cliente, un empleado o un contacto en un proveedor. La mayoría de los registros de una empresa contienen algunos, en firmas de correo, notas del CRM, tickets y mensajes de chat. En España, el RGPD se complementa con la LOPDGDD (Ley Orgánica 3/2018).
Tres preguntas deciden si una venta puede seguir adelante. ¿Los datos son suyos para vender? ¿Tiene una base jurídica para la nueva finalidad? ¿Se eliminan los datos personales antes de que nada salga de su empresa? Los pasos siguientes las abordan una a una.
Paso 1: compruebe qué datos son suyos para vender
Solo puede vender datos de los que es responsable del tratamiento. Según el RGPD, el responsable decide por qué y cómo se tratan los datos personales. Si trata datos por cuenta de un cliente, como encargado del tratamiento, esos datos sirven a los fines de ese cliente. Las nóminas que gestiona para clientes, el soporte que presta dentro de los sistemas de un cliente y los datos que aloja para clientes suelen entrar en este grupo.
Los contratos también cuentan. Los contratos con clientes y los acuerdos de confidencialidad suelen limitar cómo puede usar la información que recibió durante el trabajo. Léalos antes de definir el alcance de una venta.
Los derechos de autor son otra cuestión. En muchos países de la UE se considera al empleador autor de la obra que los empleados crean como parte de su puesto. La ley neerlandesa de derechos de autor (Auteurswet, artículo 7) es un ejemplo. Las normas varían según el país, así que compruebe las suyas. El contenido escrito por terceros, como el manual de un proveedor o un informe que compró, no es suyo para ceder aunque esté en sus archivos.
- Datos que recogió para los fines de su propio negocio: normalmente suyos, a valorar.
- Datos que trata para clientes como encargado del tratamiento: no son suyos, déjelos fuera.
- Material limitado por un contrato con un cliente o un acuerdo de confidencialidad: siga el contrato.
- Contenido de terceros en sus archivos: no es suyo para ceder.
Paso 2: decida qué queda fuera por completo
Algunos datos nunca deberían formar parte de una venta, ni siquiera depurados. Las categorías especiales de datos personales, como la salud, la religión, la afiliación sindical o los datos biométricos, tienen normas estrictas. Los números de identificación nacionales e identificadores similares también se excluyen.
Si su profesión tiene deber de secreto, como abogados, notarios, auditores y médicos, el contenido que identifica a clientes o está protegido por el secreto profesional queda fuera o se elimina por completo. Los flujos de trabajo, las plantillas, el conocimiento interno y los patrones anonimizados pueden seguir teniendo valor y normalmente no se ven afectados.
Paso 3: evalúe la nueva finalidad
Recogió los datos de clientes y empleados para llevar su negocio. Ceder bajo licencia una copia desidentificada para entrenar IA es una finalidad nueva. El artículo 6.4 del RGPD le pide comprobar si esa nueva finalidad es compatible con la original. La prueba tiene en cuenta la relación entre ambas finalidades, el contexto en que se recogieron los datos, el tipo de datos, las posibles consecuencias para las personas afectadas y las garantías que aplica, como la desidentificación.
Para la mayoría de las empresas, la base jurídica será el interés legítimo. Eso exige una evaluación del interés legítimo por escrito: cuál es su interés, si el tratamiento es necesario para él y si prevalece sobre los intereses de las personas cuyos datos se tratan. Unas garantías sólidas pesan mucho en esa ponderación.
Como el tratamiento es nuevo y afecta a grandes volúmenes, normalmente hace falta una evaluación de impacto relativa a la protección de datos (EIPD). Recoge los riesgos y las medidas que toma frente a ellos. La AEPD publica guías y herramientas para realizarla. Su delegado de protección de datos (DPD), si lo tiene, debe participar desde el principio.
Paso 4: entienda qué hace la desidentificación
Sustituir nombres por códigos es seudonimización. El Comité Europeo de Protección de Datos confirmó en sus Directrices 01/2025 que los datos seudonimizados siguen siendo datos personales para cualquiera que pueda vincularlos con una persona.
En septiembre de 2025, el Tribunal de Justicia de la UE resolvió en el asunto EDPS contra SRB que los datos seudonimizados pueden no ser datos personales para un destinatario que no tenga medios razonables para reidentificar a nadie. Eso ayuda al comprador. No elimina sus obligaciones como origen: usted trató datos personales para crear el conjunto de datos y sigue teniendo que ser transparente al respecto.
En la práctica, esto significa eliminar los identificadores a fondo, no conservar ninguna clave que un comprador pudiera usar y tratar su parte del proceso como un tratamiento de datos personales.
Paso 5: informe a las personas y deles una vía para oponerse
Actualice su política de privacidad para indicar que copias desidentificadas de los registros de la empresa pueden cederse bajo licencia para entrenar IA, y con qué base. Cuando se basa en el interés legítimo, las personas tienen derecho a oponerse. Deles una vía sencilla, como una dirección de correo, y una forma de retirar sus datos de los paquetes futuros.
Paso 6: implique a los representantes de los trabajadores
Si la venta incluye mensajes o registros del personal y tiene comité de empresa o delegados de personal, implíquelos pronto. En España, los representantes de los trabajadores tienen derechos de información y consulta que pueden aplicarse a estos tratamientos. En los Países Bajos, el consejo de empresa (ondernemingsraad) debe aprobar las medidas sobre el tratamiento de datos personales de los empleados según el artículo 27(1)(k) de la ley de consejos de empresa. Los comités de empresa alemanes tienen derechos de codecisión similares, y muchos otros países de la UE tienen normas comparables.
Paso 7: conserve la documentación que piden los compradores
Los laboratorios de IA preguntan cada vez más de dónde vienen los datos de entrenamiento. La guía de la autoridad neerlandesa de protección de datos sobre IA generativa y el RGPD (junio de 2026) considera el interés legítimo como la base más realista para los desarrolladores de IA, también para conjuntos de datos obtenidos legalmente de terceros. También espera que los compradores comprueben que sus proveedores limitaron lo que recogían.
El Reglamento Europeo de IA añade una segunda razón. Los proveedores de modelos de IA de uso general deben publicar un resumen de sus datos de entrenamiento, con una plantilla que la Comisión Europea publicó en julio de 2025. Las facultades sancionadoras de la Comisión se aplican desde el 2 de agosto de 2026, con multas de hasta el 3% del volumen de negocio mundial o €15M. Los datos cedidos con una documentación limpia son más fáciles de usar para los laboratorios, así que una buena documentación también sostiene su precio.
Lista de comprobación
Revise estos puntos antes de que ningún dato salga de su empresa.
- Enumere las fuentes que quiere vender y confirme que es responsable del tratamiento de cada una.
- Revise contratos con clientes, acuerdos de confidencialidad y normas profesionales en busca de límites a la reutilización.
- Excluya los datos que trata como encargado, el contenido de terceros y todo lo sujeto a secreto profesional.
- Excluya las categorías especiales de datos y los números de identificación nacionales.
- Realice y documente la prueba de compatibilidad del artículo 6.4.
- Redacte una evaluación del interés legítimo.
- Haga una EIPD, con su delegado de protección de datos si lo tiene.
- Actualice su política de privacidad y habilite una vía para oponerse.
- Implique a los representantes de los trabajadores si se incluyen datos del personal.
- Acuerde por escrito con el comprador para qué pueden usarse los datos.
- Guarde un registro de fuentes, eliminaciones y aprobaciones para compradores y autoridades.
Cómo lo gestiona Lodex
Acordamos el alcance con usted por escrito antes de conectarnos, y usted aprueba cada fuente. Nos conectamos en modo de solo lectura, eliminamos nombres, datos de contacto, identificadores de clientes y datos de categorías especiales durante el procesamiento, y borramos los originales al terminar. Solo cedemos datos a laboratorios de IA, bajo contrato, y nada se publica. El alcance y las condiciones firmados le sirven también como registro para sus propios archivos.
Preguntas
¿Necesito el consentimiento de cada cliente?
Normalmente no. La mayoría de las empresas se basan en el interés legítimo, respaldado por una prueba de compatibilidad, una ponderación y una desidentificación sólida. Las personas deben estar informadas y poder oponerse.
¿Los datos anonimizados quedan fuera del RGPD?
Los datos realmente anónimos, sí. Pero los datos en los que los nombres se sustituyen por códigos están seudonimizados, y siguen siendo datos personales para quien pueda reidentificarlos. Trate su propio tratamiento como sujeto al RGPD.
¿Puedo vender datos que guardo para mis clientes?
No si los trata como encargado por cuenta de ellos. Esos datos sirven a los fines de su cliente. Sus propios procedimientos, plantillas y registros internos son otra cosa.
¿Necesito una EIPD?
En la mayoría de los casos, sí. Reutilizar grandes volúmenes de registros empresariales para una finalidad nueva es el tipo de tratamiento para el que existe la EIPD. Además, da a los compradores la documentación que buscan.
¿Se aplica el Reglamento Europeo de IA a mi empresa como vendedora?
Las obligaciones sobre datos de entrenamiento recaen en el proveedor del modelo de IA. Le afectan de forma indirecta: los laboratorios necesitan saber de dónde vienen los datos, así que unos registros claros hacen que sus datos sean más fáciles de vender.
Esta es información general, no asesoramiento jurídico.