Agento

soberanía del dato ayuntamiento IA

Soberanía del Dato en los Ayuntamientos: Qué Exigir al Proveedor de IA en 2026

·Equipo Agento·explainersoberanía del datoayuntamientoIA

Equipo de Agento

Especialistas en IA para la administración pública española · Sobre nosotros

Un ayuntamiento contrata un chatbot de IA para atender consultas ciudadanas. Las conversaciones incluyen nombres, NIEs, referencias catastrales y problemas de servicios sociales. Tres meses después, el proveedor actualiza sus condiciones de servicio: los datos anonimizados pueden usarse para mejorar el modelo. El ayuntamiento no lo nota hasta que alguien lee la letra pequeña.

Este escenario no es hipotético. Es la situación real que enfrentan decenas de administraciones locales españolas que contratan soluciones de IA sin exigir las garantías adecuadas sobre los datos ciudadanos.

Soberanía del dato no significa solo que los servidores estén en España. Significa que el ayuntamiento mantiene el control efectivo sobre sus datos: sabe dónde están, quién accede, para qué se usan y puede recuperarlos o eliminarlos cuando quiera. Esta guía explica qué preguntar, qué exigir y cómo verificarlo.


El problema real: qué ocurre con los datos ciudadanos cuando contratas IA

Los servicios de IA conversacional funcionan sobre infraestructura de terceros. Cuando un ciudadano escribe al chatbot del ayuntamiento, esa conversación recorre varios sistemas antes de generar una respuesta: el front-end del proveedor, los servidores de procesamiento, el modelo de lenguaje, y los logs de auditoría. En cada punto puede haber actores distintos.

Los riesgos concretos son:

Uso para entrenamiento. Muchos modelos de lenguaje comerciales mejoran con los datos de sus clientes. Salvo que el contrato lo prohíba explícitamente, el proveedor puede reservarse el derecho de usar las conversaciones para ajustar su modelo. Las cláusulas de "anonimización" no eliminan el riesgo: la combinación de atributos puede re-identificar a personas.

Subencargados fuera de la UE. Un proveedor europeo puede subcontratar el procesamiento a proveedores de infraestructura cloud con centros de datos en EE.UU. o Asia. Esto activa transferencias internacionales bajo el RGPD que requieren garantías adicionales (cláusulas contractuales tipo, decisiones de adecuación) que pocas administraciones verifican.

Retención indefinida de logs. Los registros de conversaciones, metadatos de sesión y eventos de uso suelen retenerse por defecto durante períodos que superan la necesidad del servicio. En caso de brecha de seguridad en el proveedor, esos datos quedan expuestos.

Pérdida de datos al cambiar de proveedor. Sin cláusula de portabilidad, el histórico de conversaciones, las configuraciones del asistente y los documentos de la base de conocimiento quedan atrapados en la plataforma del proveedor. Cambiar supone empezar de cero.


Qué es soberanía del dato en el contexto de las AAPP

En el ámbito de la administración pública, la soberanía del dato tiene tres dimensiones que van más allá de la localización física de los servidores.

Control jurídico. El ayuntamiento debe ser el responsable del tratamiento en los términos del artículo 4 del RGPD, y el proveedor debe actuar exclusivamente como encargado. Esto significa que el proveedor solo puede tratar los datos para los fines que el ayuntamiento determine, no para los suyos propios.

Control técnico. El ayuntamiento debe poder acceder a sus datos, exportarlos en formato estándar y eliminarlos de todos los sistemas del proveedor, incluidos backups y entornos de desarrollo. No basta con que el proveedor afirme que los elimina: debe poder demostrarlo.

Control operativo. El ayuntamiento debe conocer en todo momento quién accede a sus datos, desde dónde, con qué justificación. Esto requiere registros de acceso auditables y derecho de auditoría contractualmente garantizado.

La Estrategia Española de Datos (2021) y el Reglamento Europeo de Gobernanza de Datos establecen que los datos del sector público deben tratarse con el nivel más alto de protección. El ENS refuerza esta exigencia para los sistemas de categoría media y alta.


Las 5 preguntas que debes hacer a cualquier proveedor de IA antes de firmar

Antes de iniciar la negociación contractual, estas preguntas permiten filtrar proveedores que no cumplen requisitos básicos:

1. ¿Los datos de las conversaciones se usan para entrenar o mejorar el modelo? La respuesta aceptable es no, con carácter absoluto y sin excepciones para datos "anonimizados". Si el proveedor matiza, es una señal de alerta.

2. ¿Dónde se procesan y almacenan los datos? ¿Y los subencargados? Exige una lista completa de subencargados con indicación de país. Todo el procesamiento debe ocurrir en la UE/EEE. Los proveedores que no pueden responder esta pregunta con precisión no han hecho el trabajo de cumplimiento RGPD.

3. ¿Qué ocurre con los datos cuando termina el contrato? El plazo estándar aceptable es 30 días para la exportación y 90 días para la eliminación certificada. Más tiempo es injustificable. Sin plazo definido en el contrato, los datos pueden quedar en los sistemas del proveedor indefinidamente.

4. ¿Permiten auditoría técnica independiente? Los proveedores solventes aceptan cláusulas de auditoría. Los que se niegan, o solo ofrecen certificaciones propias, no permiten verificación real.

5. ¿Tienen certificación ENS? ¿En qué categoría? Para sistemas que tratan datos de categoría especial o con impacto en derechos ciudadanos, el ENS es obligatorio. La certificación debe ser verificable en el portal del CCN.


Cláusulas contractuales que deben estar en el pliego

El Acuerdo de Tratamiento de Datos (DPA) debe incorporarse como anexo obligatorio al contrato, con las siguientes cláusulas específicas:

Prohibición expresa de uso para entrenamiento. El encargado del tratamiento no podrá utilizar los datos personales tratados en el marco del presente contrato, ni en forma original ni anonimizada, para el entrenamiento, ajuste, evaluación o mejora de modelos de inteligencia artificial, propios o de terceros.

Hosting y procesamiento en la UE. Todo tratamiento de datos deberá realizarse en centros de datos situados en Estados miembros de la Unión Europea o del Espacio Económico Europeo. Cualquier cambio de ubicación requerirá autorización previa y por escrito del responsable del tratamiento.

Lista de subencargados y obligación de notificación. El encargado proporcionará y mantendrá actualizada una lista completa de subencargados. Cualquier incorporación de nuevo subencargado requerirá notificación con al menos 30 días de antelación, con derecho del responsable a oponerse.

Portabilidad en 30 días. A la finalización del contrato, o a requerimiento del responsable en cualquier momento, el encargado proporcionará en un plazo máximo de 30 días un exportación completa de todos los datos en formato estándar y abierto (JSON, CSV o equivalente).

Eliminación certificada. Transcurrido el plazo de portabilidad, el encargado eliminará todos los datos de sus sistemas, incluidos backups y entornos de desarrollo, y proporcionará certificación escrita de la eliminación.

Derecho de auditoría. El responsable, o un tercero designado por este, tendrá derecho a realizar auditorías técnicas de las medidas de seguridad y del cumplimiento del contrato, con un preaviso de 15 días hábiles.

Cláusulas contractuales tipo (SCC). Si algún subencargado se encuentra en un país tercero sin decisión de adecuación de la Comisión Europea, el encargado deberá haber suscrito las Cláusulas Contractuales Tipo vigentes y proporcionará copia al responsable antes de la firma del contrato.


ENS y soberanía del dato: lo que exige el Esquema Nacional de Seguridad

El Esquema Nacional de Seguridad (Real Decreto 311/2022) establece controles específicos que refuerzan la soberanía del dato en función de la categoría del sistema.

Para sistemas de categoría básica, el ENS exige identificar y controlar a los proveedores de servicios cloud, con registro de los tratamientos y análisis de riesgo documentado.

Para sistemas de categoría media — que incluye la mayoría de los sistemas que tratan datos de carácter personal de los ciudadanos en su relación con la administración — el ENS añade el requisito de que el procesamiento se realice en la UE y que el proveedor disponga de certificación ENS o equivalente reconocida.

Para sistemas de categoría alta — que puede aplicar a sistemas que tratan datos sobre situación económica, social o familiar de ciudadanos, o datos de salud — el ENS exige que los datos permanezcan bajo soberanía nacional, lo que en la práctica limita las opciones a proveedores con centros de datos en España y certificación ENS de nivel alto.

La clasificación ENS del sistema debe determinarse antes de la licitación. Un chatbot que accede al padrón, a expedientes de servicios sociales o a registros tributarios municipales puede alcanzar fácilmente la categoría media o alta, con las implicaciones que eso conlleva para los requisitos del proveedor.


Cómo verificar en la práctica que el proveedor cumple

Las declaraciones contractuales no son suficientes sin mecanismos de verificación. Estas son las comprobaciones concretas que cualquier técnico municipal puede realizar:

Verificar la certificación ENS. El CCN-CERT mantiene el catálogo público de productos y servicios certificados ENS en su portal. Comprobar que el proveedor aparece y que la certificación está vigente y cubre el nivel requerido.

Revisar el registro de actividades de tratamiento. El DPA debe incluir una descripción detallada de los tratamientos, con base jurídica, finalidades, categorías de datos y transferencias internacionales. Un DPA genérico o sin adaptación al servicio concreto es señal de que el proveedor no ha hecho el trabajo de cumplimiento.

Solicitar el informe de terceros (SOC 2 Type II o ISO 27001). Estas certificaciones no equivalen al ENS, pero aportan evidencia independiente de los controles de seguridad. Un proveedor que no dispone de ninguna certificación de terceros no puede garantizar sus afirmaciones de seguridad.

Realizar una prueba de exportación antes de firmar. Solicitar una demostración del proceso de exportación de datos antes de comprometerse con el proveedor. Si no pueden mostrar cómo se exportan los datos en un formato utilizable, la portabilidad real es cuestionable.

Incluir una cláusula de revisión anual. El cumplimiento normativo en IA evoluciona rápido. El contrato debe incluir una revisión anual de las condiciones de tratamiento de datos, con posibilidad de resolución si el proveedor no adapta sus prácticas a los cambios normativos.


La soberanía del dato no es una exigencia burocrática añadida encima de la contratación de IA. Es la condición que permite que el ayuntamiento mantenga su responsabilidad frente a los ciudadanos cuyos datos gestiona. Un proveedor que no puede cumplir estas garantías no está en condiciones de trabajar con una administración pública española.


Artículos relacionados:

¿Listo para empezar?

Solicita una demo gratuita de Agento

Te mostramos el asistente con tu documentación en 30 minutos.

Solicitar demo← Volver al blog