Blog/¿Usas IA en tus ofertas? Esto es lo que debes saber sobre tus datos

Artículo

¿Usas IA en tus ofertas? Esto es lo que debes saber sobre tus datos

¿Usas IA en tus ofertas? Esto es lo que debes saber sobre tus datos

¿Dónde acaban tus datos cuando usas IA para preparar ofertas? Repasamos las reglas que se aplican ahora mismo y las preguntas que conviene hacer a tu proveedor.

La inteligencia artificial se ha convertido para muchos en una parte natural del trabajo con ofertas. Pero cuando subes una oferta anterior con cálculos de precios y descripciones de procesos sensibles para el negocio, es razonable preguntarse: ¿dónde acaban realmente esos datos? Aquí lo respondemos con calma, mostramos qué reglas se aplican de verdad ahora mismo y qué conviene comprobar antes de confiar en una herramienta.

Lo que compartes realmente

Vale la pena distinguir dos tipos de documentos. Los pliegos de contratación del órgano de contratación son públicos, y meterlos en una herramienta rara vez es un problema.

Tu propio material es otra cosa. Cálculos de precios y márgenes, metodología y descripciones de procesos que has tardado años en construir, valoraciones internas de tu propia capacidad y, por regla general, también datos personales: nombres, puestos y currículos de las personas que ofreces.

Si usas una herramienta de IA, esa información sale de casa. No tiene que ser peligroso. Pero vale la pena saber dónde acaba, cuánto tiempo se queda allí y qué puede hacer el proveedor con ella.

Dos marcos normativos, no uno

Aquí es fácil mezclar dos cosas que están relacionadas pero no se aplican igual.

Las reglas de protección de datos (RGPD) ya se aplican, en todo el EEE. Si la herramienta trata datos personales, se aplican plenamente. El reglamento deja margen para algunas adaptaciones nacionales, pero las obligaciones básicas son las mismas. Eso simplifica la valoración si vendes en varios países: puedes hacerle las mismas preguntas a un proveedor tanto si presentas oferta en España como en Portugal o en Alemania.

El reglamento de IA ya se aplica. El marco europeo sobre inteligencia artificial empezó a aplicarse el 2 de agosto de 2026, al mismo tiempo que entraron en vigor nuevas obligaciones de transparencia. Estas se refieren, entre otras cosas, a que las personas usuarias deben saber cuándo hablan con una IA y no con un ser humano, y a que el contenido generado por IA debe ir señalado. Los requisitos más exigentes, los que afectan a los llamados sistemas de alto riesgo, se han aplazado al 2 de diciembre de 2027 y al 2 de agosto de 2028.

Noruega, desde donde escribimos, es una excepción. Allí el reglamento todavía no se ha incorporado al Acuerdo del EEE, y la ley nacional no está aprobada. Eso ilustra algo que vale para todos: qué marco normativo te alcanza depende de dónde estéis tú y tu proveedor.

Las preguntas que conviene hacer al proveedor

Antes de empezar a usar una herramienta, haz unas cuantas preguntas sencillas. No son técnicas, y no hace falta ser experto para valorar las respuestas.

  • ¿Dónde se almacenan y tratan los datos? ¿Dentro del EEE o en otro sitio? Almacenar fuera del EEE no es ilegal en sí, pero requiere una base jurídica propia. Pide al proveedor que diga cuál.
  • ¿Se usan los datos para entrenar el modelo? ¿O se mantienen separados y se usan solo para ti? Esto debe constar en el contrato, no solo en un texto de marketing.
  • ¿Quién tiene acceso y cuánto tiempo se conservan los datos? Pregunta en concreto por el borrado y por los subencargados.
  • ¿Existe un contrato de encargo de tratamiento? Si el proveedor trata datos personales por cuenta tuya, un contrato escrito es una exigencia del artículo 28.3 del RGPD. No es una formalidad que puedas saltarte.
  • ¿Pueden documentar su trabajo de seguridad? Por ejemplo mediante una certificación como ISO 27001, o un resumen público de subencargados y medidas de seguridad.

Los buenos proveedores responden a esto con claridad y tienen las respuestas preparadas. Si las respuestas son vagas o cuesta conseguirlas, eso ya es en sí una señal.

Un apunte sobre el almacenamiento fuera del EEE

Muchas herramientas de IA son estadounidenses. Hoy las transferencias de datos personales a Estados Unidos se apoyan principalmente en la decisión de adecuación de la UE, el EU-US Data Privacy Framework. Sigue siendo válida. El Tribunal General de la UE desestimó un recurso contra ella en septiembre de 2025, pero la resolución está recurrida, y en julio de 2026 el Comité Europeo de Protección de Datos pidió a la Comisión Europea que volviera a valorar si el fundamento se sostiene.

Nuestra valoración es que esto no es motivo para perder el sueño. Pero sí es una buena razón para saber dónde está tu proveedor y para preguntar cuál es el plan si el marco cambia.

Así lo ve el comprador

Esto no es solo tu problema. Los compradores públicos reciben ya orientaciones bastante detalladas sobre las mismas cuestiones. El ejemplo siguiente viene de Noruega, desde donde escribimos.

DFØ, la agencia noruega de administración pública y gestión financiera, escribe en su guía sobre seguridad y tratamiento de la información en el uso de IA que las organizaciones deben clasificar la información antes de introducirla en un servicio de IA. La información abierta e interna puede tratarse en muchos casos en servicios de nube comerciales, la información sensible exige una valoración específica, y la información clasificada no debe introducirse en absoluto en servicios de IA comerciales. La información sujeta a deber de secreto pertenece a la misma categoría. La guía dice también que los datos deben tratarse en principio dentro del EEE, y que la organización debe comprobar activamente que el servicio está realmente configurado así.

Tal como lo leemos, merece la pena tenerlo presente si eres proveedor. Al cliente que está al otro lado de la mesa se le pide pensar exactamente las mismas preguntas que tú deberías hacer a tu propio proveedor. Entonces puede ser una ventaja tener las respuestas listas antes de que alguien pregunte. Los compradores de otros países trabajan con principios equivalentes, pero las orientaciones concretas varían y la práctica nacional difiere.

Qué deberías hacer

  • Fija una regla interna sencilla. ¿Qué se puede meter en cada herramienta? No es razonable pedir a quien redacta la oferta que haga esa valoración solo, cada vez.
  • Comprueba si existe un contrato de encargo de tratamiento para las herramientas que ya usáis. A menudo la respuesta es no, simplemente porque nadie lo ha preguntado.
  • Ten la documentación reunida. Certificaciones, procedimientos y contratos deberían estar en un mismo sitio, listos para sacarlos.
  • Pregunta directamente al proveedor. Tienes derecho a una respuesta comprensible, y no tienes por qué aceptar una que no lo sea.

Para terminar

No hace falta ser experto en seguridad de datos para tomar buenas decisiones en las compras públicas. Basta con saber qué reglas se aplican de verdad, hacer las preguntas correctas y elegir herramientas que las respondan con claridad.

En Cobrief hemos publicado nuestra propia documentación de forma abierta en un Trust Center, para que puedas examinarnos en los mismos puntos en los que te pedimos examinar a otros. Habla con nosotros si quieres ver cómo usar la IA en el trabajo con ofertas con la conciencia tranquila.

¿Listo para ganar más licitaciones?

Más de 2.500 empresas usan Cobrief para ganar más licitaciones.