Cada región tiene normas diferentes sobre cómo debe gestionar los datos un SaaS que implementa LLM en producción. Esta guía es el manual práctico: qué exige realmente cada regulador, qué ofrece y qué no ofrece Kunavo, y qué debes hacer todavía por tu cuenta. No constituye asesoramiento jurídico (para eso, consulta a un abogado), pero sí es la lista de comprobación operativa que la mayoría de los equipos de ingeniería realmente necesitan.
Las cuatro universales — aplicables en todas partes
- Seudonimiza los datos personales identificables antes de enviarlos a upstreams de LLM: nunca envíes nombres, correos electrónicos, números de teléfono o números de cuenta sin anonimizar a un tercero. Enmascáralos con tokens estables y restáuralos localmente
- Firma un DPA / acuerdo de procesamiento de datos con cada encargado que trate datos personales. Kunavo no ofrece uno —las solicitudes se procesan en EE. UU. y se reenvían a proveedores externos—, así que, para un DPA que cubra las llamadas a LLM, contrata directamente con el proveedor del modelo (condiciones empresariales de Anthropic, OpenAI o Google)
- Mantén un registro de auditoría: ID de solicitud, modelo utilizado, hash del prompt, recuentos de tokens y marca de tiempo. Los registros deben poder eliminarse para atender solicitudes de supresión
- Actualiza tu política de privacidad: menciona explícitamente el procesamiento de IA y enumera los subencargados (Kunavo + proveedores upstream)
Requisitos específicos por región
🇪🇺 Unión Europea — RGPD (general)
- DPA del artículo 28 con cada encargado: Kunavo no ofrece uno; para las llamadas a LLM, contrata directamente con el proveedor del modelo (condiciones empresariales de Anthropic, OpenAI o Google)
- Cláusulas contractuales tipo (SCC) para transferencias a proveedores externos con sede en EE. UU. (Anthropic, OpenAI): vienen con el DPA del propio proveedor; Kunavo no tiene una región de la UE y procesa las solicitudes en EE. UU.
- Registros de actividades de tratamiento (art. 30), incluidos los fines específicos relacionados con LLM
- Privacidad desde el diseño: seudonimización, minimización de datos y limitación de la finalidad
- Plazo de notificación de 72 horas si un incidente de seguridad afecta a personas en la UE
🇩🇪 Alemania — DSGVO + Impressum + DDG
Alemania añade requisitos adicionales al RGPD:
- Impressum (§ 5 DDG / § 18 MStV): publica la identidad del operador, la dirección, los datos de contacto y la autoridad supervisora. Es obligatorio para los sitios dirigidos a Alemania. El propio Impressum de Kunavo está en /legal/impressum
- Consentimiento más estricto para el tratamiento de datos «no esenciales» (consentimiento de cookies, analítica)
- Para ventas B2B se aplican las reglas de inversión del sujeto pasivo dentro de la UE. El checkout estándar de Kunavo no muestra el IVA ni recopila un ID de IVA; para obtener un documento contable, escribe a contact@kunavo.com
DSGVO-konformer LLM-Einsatz contiene el análisis detallado en alemán con código para enmascarar datos personales identificables.
🇫🇷 Francia — RGPD + cuestiones de soberanía de la IA
- RGPD es el equivalente del GDPR; se aplica el mismo DPA del artículo 28
- La CNIL es la autoridad de aplicación; espera un escrutinio más estrecho para los sectores sanitario y financiero
- Para sectores sensibles (público, salud, defensa), considera el enrutamiento exclusivo a la UE; por ejemplo, Mistral, contratado directamente. Kunavo no tiene una región de la UE ni ofrece enrutamiento exclusivo a la UE
- La política de privacidad debe estar en francés si prestas servicio a consumidores franceses
Conformité RGPD pour LLM en France ofrece el análisis detallado en francés.
🇯🇵 Japón — APPI + tokutei-shoutorihiki
- 特定商取引法 (Ley de transacciones comerciales especificadas): publica la información del vendedor, la política de reembolsos y los métodos de pago. Es obligatorio para B2C en Japón. Página de Kunavo en /legal/tokutei-shoutorihiki
- APPI (Ley de Protección de la Información Personal): Kunavo no firma acuerdos de procesamiento de datos; para un contrato que cubra el procesamiento de LLM, acude directamente al proveedor del modelo
- La transferencia transfronteriza a upstreams de EE. UU. o la UE requiere consentimiento o contrato
🇰🇷 Corea del Sur — PIPA
- Ley coreana de protección de la información personal: una de las más estrictas del mundo
- Consentimiento explícito para la recopilación y la transferencia transfronteriza
- Aviso de privacidad en coreano si prestas servicio a usuarios coreanos
🇧🇷 Brasil — LGPD + BACEN para fintech
- La LGPD (Lei Geral de Proteção de Dados) refleja estructuralmente el RGPD
- Para casos de uso de PIX y pagos se aplican las circulares BACEN 4.018 + 3.978 sobre riesgo operativo: documenta las decisiones del modelo y permite impugnarlas
- Direito ao esquecimento (art. 17): tus registros deben poder eliminarse
Claude para análise de risco PIX no Brasil aborda específicamente la LGPD + BACEN.
🇹🇷 Turquía — KVKK
- Ley de protección de datos personales (KVKK): estructura del DPA similar a la del RGPD
- La transferencia internacional de datos requiere consentimiento explícito o salvaguardas aprobadas por la KVKK
- El responsable del tratamiento debe registrarse ante la KVKK si el tratamiento supera los umbrales
Retención cero de datos (ZDR): cuándo la necesitas
De forma predeterminada, Anthropic registra los prompts durante 30 días y Google durante 60 días para supervisar abusos. Para cargas de trabajo de alta sensibilidad (salud, finanzas, gobierno, sector público de la UE), los proveedores de modelos ofrecen ZDR conforme a sus propias condiciones empresariales. Kunavo no ofrece ZDR, por lo que cada caso requiere un contrato directo con el proveedor:
- Anthropic ZDR: para clientes empresariales de Anthropic. Anthropic elimina los prompts en un plazo de 30 segundos tras la finalización, sin entrenamiento y con compromiso contractual
- Google Vertex AI ZDR + región de la UE: enrutamiento a europe-west1 (Bélgica) o europe-west4 (Países Bajos), los datos permanecen en la UE y la ZDR está disponible
- OpenAI ZDR: solo para el nivel Enterprise
Las solicitudes enviadas a través de Kunavo se procesan en EE. UU. y se reenvían a proveedores externos, a los que se aplican sus propias políticas de conservación de datos; Kunavo no puede activar ZDR ni el enrutamiento a regiones de la UE para ellos. Una carga de trabajo que necesite cualquiera de estas opciones debe ejecutarse mediante un contrato directo con el proveedor del modelo.
Qué proporciona Kunavo y qué queda de tu parte
| Responsabilidad | Kunavo | Tú |
|---|---|---|
| DPA con el proveedor del modelo | No se ofrece | ✓ (contrato directo con el proveedor) |
| Seudonimización de datos personales identificables en los prompts | ✓ | |
| Registros de auditoría a nivel de solicitud | ✓ (parte de Kunavo) | ✓ (tu parte) |
| ZDR o enrutamiento a regiones de la UE | No se ofrece | ✓ (condiciones empresariales del proveedor) |
| Política de privacidad que menciona a los subencargados | ✓ | |
| Derecho de supresión de tus datos | ✓ | |
| Documento contable para una recarga | Escribe a contact@kunavo.com |
Lista de auditoría de 30 minutos
- ¿Necesitas un DPA para las llamadas a LLM? Kunavo no firma uno; contrata directamente con el proveedor del modelo (condiciones empresariales de Anthropic, OpenAI o Google)
- Añade un paso de seudonimización de datos personales identificables antes de cada llamada a un LLM (código de plantilla en los análisis detallados específicos por región)
- Confirma que tu registro de auditoría captura request_id, prompt_hash, model, tokens y timestamp, y que puede eliminarse
- Actualiza la política de privacidad: enumera «Kunavo» + los proveedores upstream como subencargados y menciona las finalidades (clasificación, generación, etc.)
- Publica avisos específicos por región: Impressum (DE), tokutei-shoutorihiki (JP); los propios avisos de Kunavo en /legal muestran el formato
- Si perteneces a un sector sensible: acuerda ZDR directamente con el proveedor del modelo (Kunavo no lo ofrece)
- Establece una periodicidad mensual de revisión: las normativas y los proveedores evolucionan, y quizá debas ajustar la retención de tus registros de auditoría
No entres en pánico, pero tampoco lo omitas
Para la mayoría de los SaaS B2C sin datos de categorías especiales, los cuatro elementos universales y una política de privacidad actualizada te llevan al 95 % del camino. El 5 % restante —avisos específicos del sector, ZDR y proveedores soberanos de servicios de origen— entra en juego cuando escalas o pasas a industrias reguladas.
Preguntas frecuentes
¿Kunavo firma un DPA (acuerdo de procesamiento de datos)?
No. Kunavo no ofrece un acuerdo de procesamiento de datos conforme al artículo 28 del RGPD, cláusulas contractuales tipo ni residencia de datos en la UE. Las solicitudes se procesan en EE. UU. y se reenvían a proveedores de modelos externos, cuyas propias políticas de privacidad y conservación de datos rigen lo que hacen con el contenido. Un equipo que necesite un DPA debe contratar directamente con el proveedor del modelo conforme a las condiciones empresariales de Anthropic, OpenAI o Google.
¿Durante cuánto tiempo conservan los proveedores de LLM los prompts de forma predeterminada?
De forma predeterminada, Anthropic registra los prompts durante 30 días y Google durante 60 días para supervisar abusos. La conservación cero de datos elimina ese periodo, pero debe acordarse directamente con cada proveedor de modelos; Kunavo no la ofrece.
¿Cómo obtengo retención cero de datos (ZDR) para las llamadas a la API de LLM?
Contrata directamente con el proveedor del modelo: Kunavo no ofrece conservación cero de datos, porque las solicitudes enviadas a través de Kunavo se procesan en EE. UU. y se reenvían a proveedores externos conforme a sus propias políticas de conservación. Anthropic ofrece ZDR a sus clientes empresariales y elimina los prompts en un plazo de 30 segundos tras la finalización, sin entrenamiento y con un compromiso contractual. Google Vertex AI ofrece ZDR con enrutamiento a regiones de la UE, a europe-west1 (Bélgica) o europe-west4 (Países Bajos). OpenAI ZDR solo está disponible en el nivel Enterprise.
¿Cuál es el trabajo mínimo de cumplimiento para lanzar una función basada en LLM?
Hay cuatro medidas aplicables en todas las regiones: seudonimizar los datos personales identificables antes de que lleguen a un upstream de LLM, firmar un acuerdo de procesamiento de datos, conservar un registro de auditoría (ID de solicitud, modelo, hash del prompt, recuentos de tokens, marca de tiempo) que pueda eliminarse para atender solicitudes de supresión, y actualizar la política de privacidad para mencionar el procesamiento de IA y enumerar los subencargados. Para la mayoría de los SaaS B2C sin datos de categorías especiales, esas cuatro medidas más un DPA cubren aproximadamente el 95 % del requisito.
¿Qué países exigen avisos adicionales al RGPD para un producto de IA?
Alemania exige un Impressum conforme al § 5 DDG / § 18 MStV. Japón exige un aviso de 特定商取引法 que publique la identidad del vendedor, la política de reembolsos y los métodos de pago para B2C. La PIPA de Corea del Sur exige un aviso de privacidad en coreano y consentimiento explícito para las transferencias transfronterizas. La LGPD de Brasil añade las circulares 4.018 y 3.978 del BACEN para los casos de uso de PIX y pagos. La KVKK de Turquía exige consentimiento explícito o salvaguardas aprobadas por la KVKK para las transferencias de datos al extranjero.