Chatbots web y RGPD: guía práctica para la UE, Alemania y Suiza
Última actualización:
Antes de empezar
Esta guía ofrece información general a empresas que añaden un chatbot de IA a su web y se basa en los textos oficiales de la sección Fuentes, revisados en octubre de 2026. No es asesoramiento jurídico. Las normas dependen de tu sector, tu país y lo que haga tu chatbot, así que revisa tu configuración con tu delegado de protección de datos o con un abogado antes de publicarlo.
Qué normas se aplican a un chatbot web
El RGPD (Reglamento (UE) 2016/679) se aplica a las empresas establecidas en la UE y, según el artículo 3.2, a empresas de otros países que ofrecen bienes o servicios a personas en la UE. Un chatbot en tu web forma parte de esa oferta, así que sus conversaciones con visitantes en la UE están cubiertas.
Guardar o leer información en el dispositivo del visitante es otra cuestión. El artículo 5.3 de la Directiva ePrivacy exige consentimiento, salvo que el almacenamiento sea estrictamente necesario para un servicio que el visitante ha solicitado expresamente. En Alemania, la regla se aplica mediante el § 25 de la TDDDG, la antigua TTDSG.
Suiza tiene su propia ley: la nueva Ley Federal de Protección de Datos (nLPD), vigente desde el 1 de septiembre de 2023, y las cookies se rigen por el artículo 45c de la Ley de Telecomunicaciones suiza. Las empresas suizas con visitantes de la UE a menudo también deben tener en cuenta el RGPD.
Sobre la IA, el Comisionado Federal de Protección de Datos e Información de Suiza (FDPIC) afirma que la nLPD se aplica directamente a los tratamientos basados en IA y que las personas tienen derecho a saber si hablan con una máquina. En la UE, el artículo 50 del Reglamento de Inteligencia Artificial (Reglamento (UE) 2024/1689) exige que los sistemas de IA que interactúan con personas se lo indiquen, salvo que resulte evidente.
Qué datos personales trata un chatbot
Haz una lista de lo que el chatbot trata de verdad. En la mayoría de los chatbots web, esto incluye:
- Los mensajes de los visitantes, que pueden contener nombres, direcciones o datos de salud aunque nunca los pidas.
- Los datos de contacto. El formulario de leads de intoCHAT recoge un correo y/o un teléfono, y el agente también registra los que el visitante escribe en el chat.
- Un identificador de sesión en el navegador que mantiene la conversación de una página a otra.
- Datos técnicos como direcciones IP, y todo lo que se intercambia con tus sistemas cuando el chatbot llama a tu API.
- Tu contenido de entrenamiento, ya que las páginas públicas también pueden contener nombres y teléfonos directos de empleados.
Elige una base jurídica para cada finalidad
Según el artículo 6.1 del RGPD, cada finalidad necesita una base jurídica: consentimiento, contrato o medidas precontractuales a petición del interesado, obligación legal, intereses vitales, misión de interés público o interés legítimo. Decide la base de cada finalidad por separado y déjala por escrito.
El interés legítimo es una base habitual para responder a las preguntas que los visitantes deciden hacer. Las Directrices 1/2024 del Comité Europeo de Protección de Datos (CEPD) fijan tres condiciones acumulativas: un interés legítimo, un tratamiento necesario para lograrlo y que no prevalezcan los intereses o derechos del visitante, teniendo en cuenta sus expectativas razonables. Quien escribe una pregunta espera una respuesta, no una llamada comercial.
| Finalidad | Base jurídica que se suele valorar (RGPD) | Nota práctica |
|---|---|---|
| Responder preguntas en el chat | Interés legítimo, art. 6.1.f, o medidas precontractuales, art. 6.1.b | Indicar que es un asistente de IA |
| Volver a contactar por correo o teléfono | Medidas precontractuales, art. 6.1.b, o consentimiento, art. 6.1.a | Explicar junto al formulario para qué son los datos |
| Newsletter y marketing | Consentimiento, art. 6.1.a, más las normas nacionales sobre comunicaciones comerciales | Una consulta en el chat no es una suscripción |
| Revisar conversaciones para mejorar respuestas | Interés legítimo, art. 6.1.f | Mencionarlo y limitar quién lee los registros |
| Identificador de sesión en el dispositivo | Consentimiento según el art. 5.3 ePrivacy y el § 25 TDDDG, salvo necesidad estricta | Documentar el razonamiento |
Datos sensibles y el enfoque suizo
Los datos de salud y las demás categorías especiales del artículo 9 requieren una excepción, como el consentimiento explícito. Lo más sencillo es no recogerlos: pide en el mensaje de bienvenida que no se compartan datos sensibles e indica al chatbot que nunca los solicite.
El derecho suizo parte de otro punto. La nLPD no exige a una empresa privada una base jurídica para cada tratamiento, pero el tratamiento debe respetar sus principios, como la buena fe, la proporcionalidad, la limitación de la finalidad y la transparencia. Hace falta un motivo justificativo, como el consentimiento, cuando el tratamiento vulneraría de otro modo la personalidad.
Actualiza tu política de privacidad
El artículo 13 enumera lo que debes comunicar a los visitantes, y el artículo 12 pide un lenguaje claro y sencillo. Para un chatbot, incluye como mínimo:
- quién es el responsable y cómo contactar contigo o con tu delegado de protección de datos
- las finalidades y la base jurídica de cada una, incluidos los intereses legítimos
- los destinatarios, como tu proveedor de chatbot y el proveedor del modelo de IA que utiliza
- las transferencias fuera de la UE o de Suiza y las garantías utilizadas
- cuánto tiempo conservas conversaciones y leads
- los derechos del visitante, incluida la retirada del consentimiento y la reclamación ante una autoridad de control
Informar en Suiza y en el chat
El deber de informar de la nLPD (artículo 19) es parecido pero más estricto con las transferencias: según el FDPIC, debes indicar los países de destino, ofrezcan o no una protección adecuada, y las garantías que utilizas.
En el propio chat, un mensaje de bienvenida breve puede decir que el visitante habla con un asistente de IA, que las respuestas pueden contener errores y que no debe compartir datos sensibles.
Recoger menos: la minimización en la práctica
El artículo 5.1.c limita los datos a lo necesario, y el artículo 25 del RGPD y el artículo 7 de la nLPD exigen protección de datos desde el diseño y por defecto. En un chatbot, esto es sobre todo configuración:
- Pide solo los datos de contacto que vayas a usar. El formulario de leads de intoCHAT solo ofrece correo y teléfono, y tú eliges uno o ambos.
- Muestra el formulario cuando tenga sentido: de forma manual, cuando decida la IA, por reglas o de forma mixta. Aparece como máximo tres veces por conversación.
- Indica al chatbot que no pida fechas de nacimiento, números de documento, datos de pago ni información de salud.
- Entrénalo solo con contenido público: elige páginas del rastreo, excluye rutas con patrones y deja fuera documentos con datos personales.
- Cuando el chatbot llame a tu API, elige qué campos de la respuesta ve el modelo.
Contratos de encargo y transferencias
Tu proveedor de chatbot trata los datos de los visitantes por tu cuenta, así que suele ser tu encargado del tratamiento. El artículo 28 exige un contrato que cubra el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos y de interesados, y que obligue al encargado a seguir tus instrucciones documentadas. Otros encargados requieren tu autorización por escrito. El derecho suizo permite lo mismo por contrato (artículo 9 nLPD), siempre que el encargado trate los datos solo como podrías hacerlo tú y garantice su seguridad.
Los chatbots de IA dependen de otros proveedores. intoCHAT, por ejemplo, usa un modelo de OpenAI para crear embeddings de tu contenido y generar las respuestas, así que los mensajes de los visitantes y los fragmentos relevantes de tu contenido se envían a OpenAI. Incluye a cada proveedor de la cadena en tu registro y tu política de privacidad.
Las transferencias fuera de la UE requieren una decisión de adecuación o garantías como las cláusulas contractuales tipo de la Comisión Europea (artículos 44 y 46). Suiza utiliza una lista del Consejo Federal de países con protección adecuada, y el FDPIC reconoce las cláusulas de la UE para los demás países. Pregunta a tu proveedor:
- ¿Ofrecen un contrato de encargo del tratamiento?
- ¿Qué subencargados usan y dónde tratan los datos?
- ¿Qué garantías cubren las transferencias al extranjero?
- ¿Qué pasa con los datos cuando cerramos la cuenta?
Cookies, almacenamiento local y banners de consentimiento
El artículo 5.3 de la Directiva ePrivacy no se limita a las cookies. Las Directrices 2/2023 del CEPD confirman que también cubre el almacenamiento local y tecnologías similares, tanto si la información es un dato personal como si no.
Como la mayoría de los widgets de chat, el de intoCHAT guarda un identificador de sesión aleatorio en una cookie y en el almacenamiento local, para que la conversación continúe de una página a otra. Que sea estrictamente necesario para un servicio solicitado por el visitante depende de cómo y cuándo se establece, así que coméntalo con tu asesor. Si hace falta consentimiento, la mayoría de las herramientas de gestión del consentimiento pueden retener un script hasta que el visitante acepte.
Un consentimiento válido es libre, específico, informado e inequívoco. Desplazarse por la página no es consentir, y retirarlo debe ser tan fácil como darlo (Directrices 05/2020 del CEPD).
En Suiza, el artículo 45c de la Ley de Telecomunicaciones exige informar a los usuarios del tratamiento en sus dispositivos y avisarles de que pueden rechazarlo. La ficha del FDPIC sobre cookies (marzo de 2026) añade que se necesita un consentimiento expreso previo cuando el tratamiento es inesperado, de alto riesgo o afecta a datos sensibles.
Conservación: cuánto tiempo guardar chats y leads
El artículo 5.1.e solo permite guardar datos personales mientras lo exija la finalidad, y la nLPD también obliga a destruir o anonimizar los datos que ya no se necesitan. Fija un plazo para las conversaciones y otro para los leads, indícalos en tu política de privacidad y aplícalos con regularidad.
En intoCHAT puedes eliminar conversaciones concretas en el historial de chats y leads concretos en la tabla de leads, así que basta con una revisión periódica.
Atender las solicitudes de los visitantes
Los visitantes pueden pedir acceso, rectificación, supresión, limitación y portabilidad, y oponerse a los tratamientos basados en el interés legítimo (artículos 15 a 21). Debes responder en un mes, prorrogable dos meses más si las solicitudes son complejas o numerosas (artículo 12.3). En Suiza, según el FDPIC, la información debe facilitarse en principio gratis y en un plazo de 30 días. Prepara los pasos desde ya:
- Encontrar: busca en el historial de chats por texto y fecha y usa los filtros de la tabla de leads. Cada lead está enlazado con su conversación.
- Facilitar: exporta los leads en CSV y copia las conversaciones correspondientes.
- Suprimir: elimina la conversación y el lead, y las copias en otros sistemas.
- Parar: deja de llamar o escribir cuando alguien se oponga.
Checklist antes de publicar
- Documenta qué datos trata el chatbot, por qué y con qué base jurídica.
- Actualiza tu política de privacidad, incluidos destinatarios y transferencias.
- Indica en el mensaje de bienvenida que el visitante habla con un asistente de IA.
- Firma un contrato de encargo y revisa los subencargados.
- Decide cómo encaja el identificador de sesión en tu gestión del consentimiento.
- Limita el formulario de leads a los datos de contacto que necesitas.
- Indica al chatbot que no pida datos sensibles.
- Fija plazos de conservación y una rutina de revisión.
- Comprueba si necesitas una evaluación de impacto (artículo 35 RGPD, artículo 22 nLPD).
Qué controlas con intoCHAT
Ningún software hace que un chatbot cumpla la normativa por sí solo, e intoCHAT no tiene ninguna certificación de protección de datos. Lo que sí te da es control sobre las partes que importan:
- De qué aprende el agente: las páginas, archivos, textos y pares de Q&A que eliges, y que puedes editar, volver a entrenar o eliminar.
- Qué dice: tus instrucciones y tu mensaje de bienvenida, además de reglas integradas que ciñen las respuestas a tus fuentes.
- Qué recoge: solo el correo y/o teléfono que los visitantes deciden compartir, con los disparadores que tú defines.
- Qué ve de tu API: los campos de respuesta que seleccionas para cada acción personalizada.
- Qué conservas: historial de chats y leads que puedes exportar y eliminar.
Fuentes
Textos oficiales y directrices, revisados en octubre de 2026:
- RGPD, Reglamento (UE) 2016/679 (EUR-Lex)
- Directiva ePrivacy 2002/58/CE, versión consolidada (EUR-Lex)
- Reglamento de IA, Reglamento (UE) 2024/1689, artículo 50 (EUR-Lex)
- CEPD, Directrices 05/2020 sobre el consentimiento
- CEPD, Directrices 1/2024 sobre el tratamiento basado en el artículo 6.1.f del RGPD
- CEPD, Directrices 2/2023 sobre el alcance técnico del artículo 5.3 de la Directiva ePrivacy, versión 2.0
- FDPIC, The new Data Protection Act from the FDPIC's perspective
- FDPIC, derecho de acceso según la nLPD
- FDPIC, ficha sobre cookies y tecnologías similares, marzo de 2026
- FDPIC, Current data protection legislation is directly applicable to AI, mayo de 2025
- § 25 TDDDG (gesetze-im-internet.de)