Ir al contenido
Ley 25 · sector privado

La Ley 25 se le aplica, sea cual sea su tamaño

No hay umbral de empleados, ni umbral de facturación, ni exención para las pequeñas empresas. Desde el momento en que una empresa ejerce una actividad en Quebec y posee información sobre personas físicas, la Loi sur la protection des renseignements personnels dans le secteur privé (ley de protección de la información personal en el sector privado) se aplica íntegramente. Adoptar una plataforma de IA activa diez obligaciones precisas de esa ley, a las que se suman el régimen de sanciones que las acompaña, la guía de la Commission y la posición que ha publicado sobre la IA generativa, la LPRPDE federal para lo que cruza la frontera de Quebec, y ocho exigencias del RGPD si toca Europa. Aquí están, en su texto, con lo que respondemos a cada una y lo que queda a su cargo.

Última revisión:

Quién le regula

Los organismos cuyas exigencias se le aplican.

  • CAICommission d'accès à l'information du Québec (comisión de acceso a la información de Quebec)

    Vigila la aplicación de la ley, investiga, dicta órdenes e impone sanciones administrativas pecuniarias. Es ella quien recibe sus avisos de incidente y quien puede reclamarle su registro.

  • P-39.1Loi sur la protection des renseignements personnels dans le secteur privé (ley de protección de la información personal en el sector privado, RLRQ c P-39.1)

    El texto aplicable, profundamente modificado por la Ley 25. Las últimas disposiciones entraron en vigor el 22 de septiembre de 2023, salvo el derecho a la portabilidad, en vigor desde el 22 de septiembre de 2024.

  • CPVPCommissariat à la protection de la vie privée du Canada (comisaría de protección de la privacidad de Canadá)

    La LPRPDE federal se aplica en paralelo a sus actividades interprovinciales e internacionales. Su principio de responsabilidad exige una protección comparable en todo tercero al que usted confíe información.

  • RGPDAutoridad de control competente (RGPD)

    Si su empresa trata datos de personas situadas en la Unión Europea o el Espacio Económico Europeo — clientes, empleados en teletrabajo, socios —, el RGPD se aplica en paralelo a la Ley 25. El mecanismo de ventanilla única designa una autoridad de control principal cuando usted tiene un establecimiento principal en la UE; sin establecimiento en la UE, cada autoridad nacional afectada por el tratamiento puede actuar directamente contra usted.

Exigencia por exigencia

Cada exigencia se cita en su texto y luego se responde.

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé (ley de protección de la información personal en el sector privado), art. 10

Toute personne qui exploite une entreprise doit prendre les mesures de sécurité propres à assurer la protection des renseignements personnels collectés, utilisés, communiqués, conservés ou détruits et qui sont raisonnables compte tenu, notamment, de leur sensibilité, de la finalité de leur utilisation, de leur quantité, de leur répartition et de leur support.
Qué significa
La norma es proporcional: cuanto más sensible es la información, más fuerte es la medida esperada. La Ley 25 no tocó este artículo, pero le dio dientes — no adoptar esas medidas se convirtió en una infracción penal distinta (art. 91, inc. 4°).
Qué respondemos
Instancia dedicada en Canadá, cifrado en reposo y en tránsito — el de la plataforma Azure, con claves gestionadas por Microsoft, no una clave propia suya — bóveda de claves con control por rol para los secretos de integración, derechos por objeto, registro de auditoría y un contrato que compromete medidas administrativas, técnicas y organizativas (cláusula 14.5). El artículo 10 exige medidas razonables y proporcionadas, no una certificación: el derecho de auditoría de la cláusula 14.10 le permite comprobarlas usted mismo.

derecho vinculante2006, no modificado por la Ley 25Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 3.3

Toute personne qui exploite une entreprise doit procéder à une évaluation des facteurs relatifs à la vie privée de tout projet d'acquisition, de développement et de refonte de système d'information ou de prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels. […] La personne doit également s'assurer que ce projet permet qu'un renseignement personnel informatisé recueilli auprès de la personne concernée soit communiqué à cette dernière dans un format technologique structuré et couramment utilisé.
Qué significa
Adoptar una plataforma de IA es la adquisición de un sistema de información: la Commission clasifica explícitamente el «sistema de inteligencia artificial» entre las formas que adopta un sistema de información (guía EFVP v3.1, § 7.2, p. 51). La evaluación es, por lo tanto, obligatoria para el proyecto — no «antes del proyecto», sino antes de su puesta en servicio, y su responsable de la protección de la información personal debe ser consultado desde el inicio del proyecto (párr. 2). El párrafo 3, a menudo olvidado, añade una exigencia de diseño: en el momento de adquirir el sistema, usted debe asegurarse de que permitirá devolver a una persona, en un formato tecnológico estructurado y de uso corriente, la información informatizada recabada de ella.
Qué respondemos
La EFVP es suya — la ley la impone a la empresa, no al proveedor. Nosotros aportamos los insumos: descripción del flujo de datos, categorías transmitidas fuera de Quebec, regiones de alojamiento, políticas publicadas de los proveedores de modelos, medidas de seguridad, compromisos contractuales y esta página. El contrato prevé expresamente que colaboramos en documentar esas evaluaciones (cláusula 14.8). Sobre el párrafo 3, en cambio, no le ponemos en condiciones de responder que sí: la exportación existe (conversaciones, documentos, bases de conocimiento) pero no está normalizada en un formato de intercambio estructurado. Es una carencia de nuestro lado, que hay que consignar tal cual en su evaluación.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 17

Avant de communiquer à l'extérieur du Québec un renseignement personnel, la personne qui exploite une entreprise doit procéder à une évaluation des facteurs relatifs à la vie privée. […] La communication peut s'effectuer si l'évaluation démontre que le renseignement bénéficierait d'une protection adéquate […]. Elle doit faire l'objet d'une entente écrite.
Qué significa
Contrariamente a una idea extendida, el artículo 17 no prohíbe sacar datos de Quebec y no impone ninguna regla de localización. Impone tres cosas: una evaluación previa que pondere cuatro factores, una conclusión de protección adecuada y un acuerdo escrito. Su tercer párrafo apunta expresamente al caso en que usted confía a un tercero fuera de Quebec la tarea de conservar o de tratar por su cuenta — que es exactamente el caso de una plataforma de IA en la nube.
Qué respondemos
El alojamiento en sí ya está alcanzado, y es el punto que la mayoría de los lectores pasa por alto: su instancia está en la región Azure Canada Central por defecto, es decir, en Toronto — en Canadá, pero fuera de Quebec. Confiarnos la conservación de su información por su cuenta cae, pues, bajo el tercer párrafo, y la inferencia en los proveedores de modelos, varios de ellos en Estados Unidos, bajo el primero. Su evaluación, su conclusión de protección adecuada y su acuerdo escrito deben cubrir ambos, no solo la llamada al modelo. Lo que sale en tiempo de ejecución: el contenido de la solicitud, durante el tiempo del cálculo, y el texto íntegro de los documentos añadidos a una base de conocimientos, enviado al indexarse para ser vectorizado. Desplegamos una región quebequesa solo en alojamiento privado — pero seamos exactos, porque aquí arrastrábamos la frase contraria: eso NO saca el alojamiento del ámbito del artículo 17. Las copias de seguridad de la base se georreplican hacia la región emparejada — Canada East, en Quebec — por tanto dentro de la provincia, mientras que la instancia está en Toronto; los archivos que usted carga no se replican fuera de la región de su instancia. El compromiso de residencia del alojador se refiere a Canadá en todo caso, no a la provincia. El tercer párrafo sigue, pues, activado incluso en Canada East; lo que la región acerca es el tratamiento corriente, no el perímetro legal. La inferencia también permanece dentro. El acuerdo escrito existe: es la cláusula 14 del contrato marco — pero el segundo párrafo quiere uno que TENGA EN CUENTA LOS RESULTADOS de su evaluación, que no conocemos de antemano. Si la suya concluye que hacen falta medidas particulares, estas se consignan en una adenda; la cláusula 14 por sí sola no basta. La conclusión de protección adecuada le corresponde a usted: nosotros damos los elementos, usted emite el juicio. No garantizamos por defecto que la inferencia se quede en Canadá.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 18.3

Une personne qui exploite une entreprise peut, sans le consentement de la personne concernée, communiquer un renseignement personnel à toute personne ou à tout organisme si cette communication est nécessaire à l'exercice d'un mandat ou à l'exécution d'un contrat de service ou d'entreprise qu'elle confie à cette personne ou à cet organisme.
Qué significa
Es la disposición que responde a «¿debo censurar los datos antes de usar la IA?». Lea con precisión lo que hace, y nada más: descarta EL CONSENTIMIENTO de la persona afectada para la comunicación a un mandatario o a quien ejecuta un contrato de servicios o de empresa. El resto de la ley sigue en pie — el artículo 10 (seguridad), el artículo 12 (finalidad del uso dentro de la empresa), los artículos 3.3 y 17 (las dos evaluaciones) y los artículos 3.5 a 3.8 (incidentes). Lleva además su propio umbral, en la frase citada: la comunicación solo se permite si «es necesaria para el ejercicio de un mandato o la ejecución de un contrato». Es una exigencia de minimización, no un cheque en blanco. A cambio, el párrafo 2 obliga a conferir el mandato o el contrato por escrito y a indicar en él las medidas de confidencialidad, de limitación de uso y de no conservación tras su expiración; el aviso sin demora de toda violación y el derecho de verificación, en cambio, la ley se los impone directamente a quien ejecuta — no corresponde al contrato crearlos.
Qué respondemos
Los seis elementos están en nuestro contrato: escrito y firmado; medidas de seguridad (cláusulas 14.5, 14.6); uso limitado a finalidades enumeradas (cláusula 14.2); supresión tras el periodo de transición (cláusula 14.11); aviso sin demora al responsable (cláusula 14.9); derecho de auditoría (cláusula 14.10). La tabla de correspondencia, cláusula por cláusula, está más arriba en esta página. Lo que esto resuelve de verdad: no necesita obtener el consentimiento de sus clientes ni de sus empleados para confiarnos su información — un contrato conforme sustituye ese consentimiento. Lo que no resuelve: el artículo 12 exige que el uso sirva a la finalidad de la recogida, el artículo 18.3 solo cubre lo que es necesario para el mandato, y la Commission, que coelaboró los principios canadienses del 7 de diciembre de 2023 sobre la IA generativa, pide a las organizaciones usuarias que empleen información anonimizada o despersonalizada en las consultas cuando sea posible y razonable. Conclusión honesta: censurar no es una obligación general, pero «no censurar nada» tampoco es la regla — es un juicio que hay que hacer consulta por consulta, y escribir en su política interna.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 3.5 a 3.8

Si l'incident présente un risque qu'un préjudice sérieux soit causé, elle doit, avec diligence, aviser la Commission d'accès à l'information […]. Elle doit également aviser toute personne dont un renseignement personnel est concerné par l'incident, à défaut de quoi la Commission peut lui ordonner de le faire.
Qué significa
Un incidente no es solamente un ataque informático: el artículo 3.6 abarca todo acceso, uso y comunicación no autorizados por la ley, y la simple pérdida de información. El umbral del aviso es el «riesgo de que se cause un perjuicio serio», apreciado según la sensibilidad de la información, las consecuencias previsibles de su uso y la probabilidad de un uso perjudicial (art. 3.7). El registro, en cambio, es incondicional y proviene de otro artículo: «toda persona que explote una empresa debe llevar un registro de los incidentes de confidencialidad» (art. 3.8, párr. 1), cuya copia se transmite a la Commission a petición. El detalle operativo está en el Règlement sur les incidents de confidentialité (reglamento sobre los incidentes de confidencialidad, RLRQ, c. A-2.1, r. 3.1, en vigor desde el 29 de diciembre de 2022): once elementos obligatorios en el aviso a la Commission (art. 3), el contenido del aviso a las personas afectadas (art. 5), los ocho elementos del registro (art. 7) y su conservación durante al menos cinco años tras el conocimiento del incidente (art. 8).
Qué respondemos
El contrato nos obliga a avisar sin demora a su responsable designado, con la naturaleza del incidente, las personas afectadas, el período y las medidas adoptadas (cláusula 14.9) — sin un compromiso expresado en horas. El aviso a la Commission, el aviso a las personas afectadas y la llevanza del registro siguen siendo obligaciones suyas. Un matiz que importa: sus obligaciones siguen siendo suyas, pero las nuestras no desaparecen por ello. Nosotros mismos explotamos una empresa sujeta a la Ley 25 respecto de la información que poseemos, y el artículo 1 del reglamento sobre los incidentes de confidencialidad abarca a «toda persona que explote una empresa y que esté sujeta a la Loi sur la protection des renseignements personnels dans le secteur privé»: nuestras obligaciones de aviso y de registro se suman a las suyas en vez de sustituirlas. Nuestro plan de respuesta existe pero nunca se ha puesto a prueba, y lo decimos.

derecho vinculanteEn vigor desde el 22 de septiembre de 2022Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 12.1

Toute personne qui exploite une entreprise et qui utilise des renseignements personnels afin que soit rendue une décision fondée exclusivement sur un traitement automatisé de ceux-ci doit en informer la personne concernée au plus tard au moment où elle l'informe de cette décision.
Qué significa
El detonante es la palabra «exclusivamente». Una IA que redacta un borrador de carta, propone una clasificación o resume un expediente no toma ninguna decisión: decide un humano. Una IA conectada a una automatización que rechaza, tarifica o filtra sin intervención humana, sí. Lo que la persona obtiene entonces es más estrecho de lo que se suele decir. De oficio: ser informada de la existencia de la decisión, a más tardar en el momento en que se le comunica (párr. 1), y que se le dé «la oportunidad de presentar sus observaciones a un miembro del personal de la empresa en condiciones de revisar la decisión» (párr. 3) — un derecho a ser oída, no un derecho a que la decisión sea revisada. Solo a petición suya (párr. 2): la información utilizada, las razones así como los principales factores y parámetros, y su derecho a hacer rectificar esa información. Hay que leerlo con el artículo 11: la información utilizada para tomar una decisión debe estar actualizada y ser exacta en el momento del uso, y se conserva al menos un año tras la decisión.
Qué respondemos
La plataforma redacta, resume y propone; no toma decisiones por sí misma. Pero sabe automatizar, y es usted quien construye esas automatizaciones. Si alguna de ellas decide sola, el artículo 12.1 se le aplica a usted. El contrato lo recuerda con todas las letras: ningún resultado generado debe ser una decisión automatizada final sin la validación humana apropiada (cláusula 17 del contrato).

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 23

Lorsque les fins auxquelles un renseignement personnel a été recueilli ou utilisé sont accomplies, la personne qui exploite une entreprise doit le détruire ou l'anonymiser pour l'utiliser à des fins sérieuses et légitimes, sous réserve d'un délai de conservation prévu par une loi. […] un renseignement concernant une personne physique est anonymisé lorsqu'il est, en tout temps, raisonnable de prévoir dans les circonstances qu'il ne permet plus, de façon irréversible, d'identifier directement ou indirectement cette personne.
Qué significa
Conservar no es neutro: una vez cumplida la finalidad, hay que destruir o anonimizar. Sin embargo, dos incisos que a menudo se saltan lo cambian todo. «Para utilizarla con fines serios y legítimos»: no se anonimiza por anonimizar, el uso previsto debe estar establecido antes de iniciar el proceso (Règlement sur l'anonymisation des renseignements personnels — reglamento sobre la anonimización de la información personal, D. 783-2024, art. 3). «Sin perjuicio de un plazo de conservación previsto por una ley»: el artículo 11, párr. 2, obliga por ejemplo a conservar al menos un año la información utilizada para tomar una decisión — suprimir demasiado pronto también es un incumplimiento. Y la anonimización es un procedimiento formal, no una casilla que marcar: supervisión por una persona competente (art. 4), retirada de los identificadores directos y luego análisis preliminar de los riesgos de reidentificación según los criterios de individualización, correlación e inferencia (art. 5), análisis posterior al proceso que demuestre riesgos residuales «muy bajos» (art. 7), reevaluación periódica (art. 8) y registro (art. 9). Una información solamente despersonalizada no está anonimizada: sigue siendo información personal (art. 12, párr. 4, inc. 1°).
Qué respondemos
Puede eliminar conversaciones, documentos y bases de conocimiento, y el modo confidencialidad hace efímera una conversación. Tres de los temporizadores del producto no desactivables acotan lo que queda (30 días, 7 días, 48 horas), pero no existe ninguna retención configurable: no puede programar «destruir a los 24 meses» por espacio de trabajo. No emitimos certificado de destrucción, y no documentamos ningún plazo de purga de las copias de seguridad — y no hay que confundir esto con la ventana de restauración de 30 días ni con las instantáneas de 14 días indicadas en otro lugar: son capacidades de recuperación, no un compromiso de destrucción, y el artículo 23 se refiere precisamente a lo que sobrevive en una copia de seguridad — pregúntenos antes de comprometerse con un calendario de destrucción, porque una destrucción incompleta en el sentido del artículo 23 es la que sobrevive en una copia de seguridad. La plataforma no anonimiza nada en el sentido del artículo 23: los análisis de cumplimiento detectan retrospectivamente los intercambios que contienen información personal para que usted los trate, lo que es una señal, no un proceso de anonimización. Son los temporizadores que afectan a un expediente; existen otros relojes en otros puntos del producto, y la página Confidencialidad y cumplimiento publica el inventario completo.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 12

Un renseignement personnel ne peut être utilisé au sein de l'entreprise qu'aux fins pour lesquelles il a été recueilli, à moins du consentement de la personne concernée. Ce consentement doit être manifesté de façon expresse dès qu'il s'agit d'un renseignement personnel sensible. Un renseignement personnel peut toutefois être utilisé à une autre fin sans le consentement de la personne concernée dans les seuls cas suivants: 1° lorsque son utilisation est à des fins compatibles avec celles pour lesquelles il a été recueilli; […]
Qué significa
El artículo 18.3 resuelve la COMUNICACIÓN al proveedor; el artículo 12 resuelve el USO dentro de la empresa, y es él quien decide si usted puede volcar un expediente de cliente o de empleado en un asistente. La regla es la finalidad de la recogida. Salirse de ella solo se permite en cinco casos enumerados de forma limitativa — finalidad compatible, beneficio manifiesto para la persona, prevención y detección del fraude o mejora de las medidas de seguridad, suministro de un producto o prestación de un servicio solicitado, estudio o investigación sobre información despersonalizada — o con el consentimiento de la persona, expreso si la información es sensible. Y una finalidad solo es «compatible» si existe un vínculo pertinente y directo con la finalidad de la recogida (párr. 3). Es este artículo, más que el 18.3, el que responde a «¿puedo poner este expediente en la herramienta?».
Qué respondemos
Esa calificación es estructuralmente suya: no tenemos ninguna visibilidad sobre la finalidad para la que usted recogió un expediente. Lo que la plataforma da son medios para hacerla respetar — acceso por usuario y por grupo, compartimentación de las bases de conocimiento, modo confidencialidad, registro de auditoría, y la detección Ley 25 que señala mensaje por mensaje la presencia de información personal (opción de pago, desactivada por defecto, y en sí misma una llamada saliente hacia un modelo). Son instrumentos de control y de prueba, no un cumplimiento: si el uso previsto no sirve a la finalidad de la recogida y no cae en ninguna excepción, ningún ajuste de nuestro lado lo hace lícito. La decisión de autorizar un tipo de expediente en la herramienta es una política interna, escrita, no un parámetro.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 8, párr. 2

Le cas échéant, la personne concernée est informée du nom du tiers pour qui la collecte est faite, du nom des tiers ou des catégories de tiers à qui il est nécessaire de communiquer les renseignements aux fins visées au paragraphe 1° du premier alinéa et de la possibilité que les renseignements soient communiqués à l'extérieur du Québec.
Qué significa
El momento de esa información es lo que la hace vinculante: se da EN EL MOMENTO DE LA RECOGIDA, y después a petición. Una empresa que conecta sus expedientes a una plataforma cuyo alojamiento e inferencia salen de Quebec debía, por tanto, haber anunciado, en su aviso de recogida y en su política de privacidad, las categorías de terceros destinatarios y la posibilidad de una comunicación fuera de Quebec. Un contrato impecable firmado a posteriori y una evaluación completa no reparan una información que no se dio: son dos obligaciones distintas, y esta se juzga en la fecha de la recogida.
Qué respondemos
No podemos hacer nada en su lugar, y es el tipo de carencia que se descubre tarde. Lo que aportamos para que pueda corregir sus textos: la lista de nuestros subcontratistas de alojamiento e inferencia, las regiones donde operan, y las categorías de información que salen de Quebec. A usted le corresponde retomar el aviso de recogida, la política de privacidad y, para sus empleados, la documentación de contratación, para que nombren las categorías de terceros y la posibilidad de una comunicación fuera de Quebec. Para la información ya recogida bajo un aviso mudo en ese punto, la cuestión de si el uso previsto sigue siendo posible se plantea bajo el artículo 12, no bajo el artículo 18.3.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 27, párr. 3 y art. 3.3, párr. 3

À moins que cela ne soulève des difficultés pratiques sérieuses, un renseignement personnel informatisé recueilli auprès du requérant, et non pas créé ou inféré à partir d'un renseignement personnel le concernant, lui est, à sa demande, communiqué dans un format technologique structuré et couramment utilisé.
Qué significa
El derecho a la portabilidad no es una particularidad europea: está en vigor en Quebec desde el 22 de septiembre de 2024 y se ejerce sin ninguna dimensión europea, por cualquier cliente o empleado. Su alcance está acotado — cubre lo que se recabó DE la persona, no lo que se creó o infirió sobre ella, de modo que un resultado de IA que la concierne queda fuera (sigue siendo accesible bajo el párr. 1, en simple copia). Y el artículo 3.3, párr. 3, lo convierte en una exigencia de diseño: es antes de firmar, en el momento de la adquisición, cuando usted debe asegurarse de que el sistema lo permitirá.
Qué respondemos
Hoy no satisfacemos esta exigencia, y más vale leerlo aquí que descubrirlo ante una solicitud de acceso. Conversaciones, documentos y bases de conocimiento se exportan íntegramente, por usuario — pero la exportación no está normalizada en un formato de intercambio estructurado y de uso corriente. En la práctica, usted respondería con una transcripción inteligible (lo que permite el párr. 2), no con un archivo estructurado. Es la misma carencia que la señalada del lado del RGPD en el artículo 20; la contamos una vez, no dos, y no la anunciamos como resuelta.

derecho vinculanteEn vigor desde el 22 de septiembre de 2024 (art. 27, párr. 3); desde el 22 de septiembre de 2023 (art. 3.3, párr. 3)Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 90.1, 90.12, 91 y 93.1

Le montant maximal de la sanction administrative pécuniaire est de 50 000 $ dans le cas d'une personne physique et, dans les autres cas, de 10 000 000 $ ou du montant correspondant à 2% du chiffre d'affaires mondial de l'exercice financier précédent si ce dernier montant est plus élevé.
Qué significa
Los incumplimientos descritos en esta página son exactamente los que el artículo 90.1 hace pasibles de una sanción administrativa pecuniaria: no informar a las personas conforme a los artículos 7 y 8, recoger o utilizar información en contravención de la ley, no declarar un incidente, no adoptar las medidas de seguridad del artículo 10, no informar a la persona afectada por una decisión automatizada o no darle la oportunidad de presentar sus observaciones (art. 12.1). El techo es el de la frase citada. Al lado, la vía penal del artículo 91 va de 5 000 $ a 100 000 $ para una persona física y de 15 000 $ a 25 000 000 $ — o el 4 % de la facturación mundial si es más elevado — en los demás casos, importes duplicados en caso de reincidencia (art. 92.1). Y el artículo 93.1 abre daños punitivos de al menos 1 000 $ cuando una vulneración ilícita es intencional o resulta de una falta grave: es la palanca de las acciones colectivas, y a menudo la línea de riesgo más concreta para una empresa cuyos clientes se cuentan por miles.
Qué respondemos
Este riesgo no se transfiere por contrato: una sanción administrativa o una multa golpea a quien incumple, y ninguna cláusula de indemnización de un proveedor la borra. Lo que podemos hacer atañe a la probabilidad y a la prueba: cifrado en tránsito y en reposo, acceso por usuario y por grupo, registro de auditoría, cuya exportación CSV en la consola solo cubre la página de 50 filas mostrada, detección de información personal mensaje por mensaje (opción de pago, desactivada por defecto, y en sí misma una llamada saliente hacia un modelo), aviso sin demora en caso de incidente (cláusula 14.9) y derecho de auditoría anual (cláusula 14.10) — lo necesario para documentar la diligencia que la Commission examina en su marco general de aplicación de las sanciones. No vendemos seguros de cumplimiento, y usted debería desconfiar de quien lo haga.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Commission d'accès à l'information du Québec

Réaliser une évaluation des facteurs relatifs à la vie privée — Guide d'accompagnement à la démarche et à sa documentation (guía para realizar una evaluación de los factores relativos a la vida privada), versión 3.1

Dans les autres cas, il n'est pas nécessaire de transmettre proactivement un rapport d'EFVP à la Commission. Celle-ci pourrait toutefois demander à en prendre connaissance dans le cadre de ses activités de surveillance.
Qué significa
La Commission publica una guía de sesenta páginas que estructura la EFVP y, sobre todo, su documentación. Es la referencia en la que se apoyará un investigador para juzgar si su evaluación se sostenía. El § 1.1 (p. 11) enumera las situaciones en que la evaluación es obligatoria; el § 7.1 (p. 49) trata la salida de Quebec; el § 7.2 (p. 51) clasifica el «sistema de inteligencia artificial» entre las formas de un sistema de información. El informe en sí no tiene que presentarse ante la Commission fuera de los casos en que la evaluación precede a un acuerdo (p. 43 y § 5.4), pero el procedimiento debe existir y poder ser producido.
Qué respondemos
Dos EFVP se activan al mismo tiempo cuando usted adopta una plataforma de IA: la del artículo 3.3 por la adquisición del sistema, y la del artículo 17 por el alojamiento y el tratamiento fuera de Quebec. Pueden caber en un solo documento. Si el RGPD también le afecta, cuente tres: se suma la evaluación de impacto de su artículo 35, con sus propias exigencias. Pídanos el conjunto de insumos: flujo de datos, categorías transmitidas, regiones, políticas de los proveedores, cláusulas contractuales correspondientes.

expectativa del reguladorAbril de 2024Fuente oficial

Commission d'accès à l'information du Québec

Principios para tecnologías de inteligencia artificial (IA) generativa responsables, dignas de confianza y respetuosas de la privacidad — autoridades federal, provinciales y territoriales de protección de la privacidad de Canadá, entre ellas la Commission d'accès à l'information, sección 7

lorsque possible et raisonnable, utiliser des renseignements anonymisés ou dépersonnalisés dans les requêtes d'un système d'IA générative plutôt que des renseignements personnels; lorsque des renseignements personnels (et, en particulier, des renseignements sensibles ou confidentiels) doivent être entrés dans une requête, ne le faire que si cela est autorisé
Qué significa
Es el único documento publicado que trata directamente el tema de esta página, y la Commission lo coelaboró: su propia guía EFVP remite a él como al «documento de principios elaborado por la Commission y sus homólogas canadienses». No es derecho vinculante — el documento emplea «debería» — pero es la posición con la que le confrontará un investigador. Lea la recomendación tal como está escrita: ni «censúrelo todo», ni «no censure nada». Pide emplear información anonimizada o despersonalizada en las consultas a un sistema de IA generativa cuando sea posible y razonable, e introducir en ellas información personal solo si está autorizado. La misma sección pide tratar como información personal las inferencias producidas sobre una persona identificable y no conservar las consultas con fines secundarios.
Qué respondemos
No despersonalizamos sus consultas: no hay pasarela de seudonimización entre sus usuarios y el modelo, y es una elección que preferimos decir antes que dejar adivinar. Lo que la plataforma ofrece para aplicar esta expectativa: el modo confidencialidad, que hace efímera una conversación; la detección Ley 25, que señala mensaje por mensaje la presencia de información personal y le da la medida del fenómeno en vez de una impresión — pero hay que ver lo que cuesta aquí: es una opción de pago, desactivada por defecto, y la detección es en sí misma una llamada saliente que envía el texto del mensaje a un modelo. Como medida de minimización, aumenta la exposición antes de medirla; los accesos por usuario y por grupo, que limitan quién puede enviar qué; y tres de los temporizadores del producto que no se pueden desactivar (30 días, 7 días, 48 horas) que acotan la vida de los rastros — pero ninguna retención configurable ni certificado de destrucción. El gesto de despersonalizar, cuando es posible y razonable, sigue siendo el de sus usuarios; nosotros aportamos la señal y el registro que permiten comprobar que lo hacen. Son los temporizadores que afectan a un expediente; existen otros relojes en otros puntos del producto, y la página Confidencialidad y cumplimiento publica el inventario completo.

expectativa del regulador7 de diciembre de 2023Fuente oficial

Commissariat à la protection de la vie privée du Canada

Loi sur la protection des renseignements personnels et les documents électroniques (ley de protección de la información personal y los documentos electrónicos, L.C. 2000, c. 5), anexo 1, principio 4.1.3; Décret d'exclusion visant des organisations de la province de Québec (DORS/2003-374)

Une organisation est responsable des renseignements personnels qu'elle a en sa possession ou sous sa garde, y compris les renseignements confiés à une tierce partie aux fins de traitement. L'organisation doit, par voie contractuelle ou autre, fournir un degré comparable de protection aux renseignements qui sont en cours de traitement par une tierce partie.
Qué significa
La LPRPDE no desaparece porque usted esté en Quebec: el decreto DORS/2003-374 excluye a una empresa quebequense únicamente «respecto de la recogida, el uso y la comunicación de información personal que se efectúan dentro de la provincia de Quebec», y nunca alcanza a las empresas de competencia federal. Los flujos que cruzan la frontera provincial — un alojamiento en Toronto, una inferencia en Estados Unidos, un cliente o un empleado en otra provincia — permanecen en el ámbito federal, en paralelo a la Ley 25. Lo que el principio citado añade es simple y exigente: confiar información a un tercero para su tratamiento no transfiere la responsabilidad, y hay que aportar un grado COMPARABLE de protección, por vía contractual u otra. El contrato es, pues, el medio, no el fin.
Qué respondemos
Los compromisos de la cláusula 14 del contrato marco son precisamente el «medio contractual» que exige el principio 4.1.3: finalidades enumeradas, subcontratistas, medidas de seguridad, aviso de incidente, derecho de auditoría anual. Dos límites que hay que enunciar. Primero, lo «comparable» se defiende sobre el contrato y no sobre el régimen jurídico cuando la inferencia ocurre en proveedores extranjeros, varios de ellos en Estados Unidos: es una conclusión que usted debe poder defender, no una casilla marcada. Segundo, no producimos ninguna certificación de un tercero; el derecho de auditoría de la cláusula 14.10 es lo que tiene en su lugar, y solo vale si lo ejerce.

derecho vinculanteLPRPDE sancionada en 2000; decreto de exclusión en vigor desde el 19 de noviembre de 2003Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 28

El tratamiento por el encargado se regirá por un contrato u otro acto jurídico con arreglo al Derecho de la Unión o de los Estados miembros, que vincule al encargado respecto del responsable...
Qué significa
Si trata datos de personas de la UE o el EEE y nos confía ese tratamiento, se requiere un contrato de encargo (DPA) distinto de nuestro contrato marco: instrucciones documentadas, confidencialidad del personal, las medidas de seguridad del artículo 32, autorización para subencargados, asistencia con los derechos de los interesados, notificación de violaciones y supresión o devolución de los datos al finalizar el contrato.
Qué respondemos
Todavía no ofrecemos, en nuestro catálogo estándar, un DPA conforme al artículo 28. Es una carencia que nombramos en lugar de pretender lo contrario. Si su uso involucra datos de personas de la UE o del EEE, díganoslo antes de firmar: evaluaremos con usted si se puede negociar un anexo, sin compromiso por nuestra parte hasta que esté firmado. Se negocian en la orden de compra, caso por caso; su conversión en producto no está planificada.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 32

Teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, el responsable y el encargado del tratamiento aplicarán medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, que en su caso incluya, entre otros: a) la seudonimización y el cifrado de datos personales […]
Qué significa
El artículo 32 menciona explícitamente el cifrado, la capacidad de restaurar la disponibilidad tras un incidente y un proceso de verificación regular de las medidas de seguridad. El nivel esperado depende del riesgo para las personas afectadas, no de un estándar único.
Qué respondemos
Cifrado en reposo y en tránsito, control de acceso por rol, registro de auditoría y plan de continuidad forman parte de la arquitectura descrita en esta página: las mismas medidas evaluadas para la Ley 25. El artículo 32 exige medidas adecuadas al riesgo, y el derecho de auditoría de la cláusula 14.10 le permite auditarlas en vez de creerlas. Pero el artículo 32 nombra un cuarto elemento que no satisfacemos: «un procedimiento de verificación, evaluación y valoración regulares de la eficacia» de las medidas. Nuestro plan de respuesta a incidentes está escrito y publica sus niveles, pero nunca se ha ejercitado; tampoco tenemos objetivos de tiempo y de punto de recuperación documentados y probados mediante un simulacro de restauración. Un plan nunca ejercitado es una hipótesis, y el derecho de verificación del art. 14.10 le permite comprobarlo, pero no sustituye la prueba que el artículo nos exige.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 15 a 21

El interesado tendrá derecho a obtener del responsable del tratamiento confirmación de si se están tratando o no datos personales que le conciernen...
Qué significa
Acceso, rectificación, supresión, limitación, portabilidad y oposición: seis derechos distintos, cada uno con sus propias condiciones y plazos — la oposición está en el artículo 21, fuera del rango 15 a 20, y el artículo 19, que sí está dentro, añade la obligación de comunicar toda rectificación, supresión o limitación a cada uno de los destinatarios. Como responsable del tratamiento, es usted quien responde al interesado — pero necesita que su encargado pueda localizar y producir sus datos.
Qué respondemos
Conversaciones, documentos y bases de conocimiento se exportan y se eliminan, por usuario, y un mensaje puede rectificarse in situ dejando una entrada en el registro de auditoría. La exportación sirve al derecho de portabilidad del artículo 20; no está normalizada en un formato de intercambio estructurado. No archive esta carencia solo del lado europeo: el mismo incumplimiento afecta al derecho quebequense — el artículo 27, párr. 3 de la Ley 25, en vigor desde el 22 de septiembre de 2024, y el artículo 3.3, párr. 3, que le pide asegurarse de ello antes incluso de adquirir el sistema.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), capítulo V, art. 44 a 49; cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914)

Solo se realizarán transferencias de datos personales que sean objeto de tratamiento o vayan a serlo tras su transferencia a un tercer país u organización internacional si, a reserva de las demás disposiciones del presente Reglamento, el responsable y el encargado del tratamiento cumplen las condiciones establecidas en el presente capítulo, incluidas las relativas a las transferencias ulteriores de datos personales desde el tercer país u organización internacional a otro tercer país u otra organización internacional.
Qué significa
El final de la frase citada es la regla que cuenta aquí: el capítulo V sigue las transferencias ULTERIORES, no solo el primer salto. Canadá cuenta con una decisión de adecuación PARCIAL de la Comisión Europea (Decisión 2002/2/CE, mantenida en la revisión de enero de 2024): solo cubre a las organizaciones privadas efectivamente sujetas a la LPRPDE, lo que, para un alojador quebequense, no es evidente y se verifica en vez de presumirse — el decreto DORS/2003-374 excluye de la LPRPDE la recogida, el uso y la comunicación que se efectúan dentro de Quebec. El salto siguiente, hacia un proveedor de modelos fuera de la UE, exige su propia base: cláusulas contractuales tipo o, para un proveedor estadounidense certificado, la decisión de adecuación UE-Estados Unidos (Data Privacy Framework) del 10 de julio de 2023.
Qué respondemos
Todavía no ofrecemos cláusulas contractuales tipo firmadas en nuestro catálogo estándar. Es una carencia directa para cualquier dato de personas de la UE o del EEE que transite por nuestra plataforma, y preferimos decírselo ahora antes que en la diligencia debida. Cuéntenos su necesidad concreta: la solución depende de la naturaleza de la transferencia.

derecho vinculanteEn vigor desde el 25 de mayo de 2018; cláusulas tipo del 4 de junio de 2021Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 33

En caso de violación de la seguridad de los datos personales, el responsable del tratamiento la notificará a la autoridad de control competente de conformidad con el artículo 55 sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella, a menos que sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas. Si la notificación a la autoridad de control no tiene lugar en el plazo de 72 horas, deberá ir acompañada de indicación de los motivos de la dilación.
Qué significa
Setenta y dos horas, pero no un plazo incondicional: la obligación decae si la violación no es susceptible de entrañar un riesgo para los derechos y libertades, y una notificación tardía debe ir acompañada de los motivos de la dilación. Comparado con el artículo 3.5 de la Ley 25, en esta misma página, el RGPD es más estricto dos veces: en el plazo (72 horas frente a «con diligencia») y en el umbral (un simple riesgo, frente a un «riesgo de que se cause un perjuicio serio»). El encargado, por su parte, notifica al responsable «sin dilación indebida» (apdo. 2), lo que permite que el reloj del responsable arranque a tiempo. Y el artículo 33 es solo el primer gesto: si el riesgo es ELEVADO, el artículo 34 impone además comunicar la violación a los interesados, sin dilación indebida.
Qué respondemos
El contrato nos obliga a avisarle sin demora, con la naturaleza del incidente, las personas afectadas, el período y las medidas adoptadas (cláusula 14.9) — pero sin un número de horas cifrado. Para un tratamiento sujeto al RGPD, es una cláusula que hay que negociar explícitamente en la orden de compra: un compromiso medido en horas, no solo «sin demora».

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 35 y art. 30

Cuando sea probable que un tipo de tratamiento, en particular si utiliza nuevas tecnologías, por su naturaleza, alcance, contexto o fines, entrañe un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento realizará, antes del tratamiento, una evaluación del impacto de las operaciones de tratamiento en la protección de datos personales.
Qué significa
Si el RGPD le afecta, no son dos las evaluaciones que se activan sino tres: las dos EFVP quebequenses, más la evaluación de impacto del artículo 35. Una plataforma de IA generativa aplicada a expedientes de clientes o de empleados es el caso de manual — nuevas tecnologías y riesgo elevado — y el apartado 3 del mismo artículo apunta en particular a la evaluación sistemática basada en un tratamiento automatizado y al tratamiento a gran escala de categorías especiales de datos. Su contrapartida permanente es el artículo 30: un registro de actividades de tratamiento, mantenido al día, en el que añadir la plataforma crea una entrada — finalidades, categorías de interesados y de datos, destinatarios, transferencias fuera de la UE, plazos de supresión. Es el primer documento que reclama una autoridad de control.
Qué respondemos
La evaluación de impacto y el registro son suyos; nosotros aportamos los mismos insumos que para la EFVP quebequense — flujo de datos, categorías transmitidas, regiones de alojamiento, subcontratistas de inferencia y sus políticas publicadas, medidas de seguridad, cláusulas contractuales correspondientes. Tres hechos que hay que inscribir tal cual en su registro, porque son contraintuitivos: los temporizadores de retención (30 días, 7 días, 48 horas) no son desactivables, no existe ninguna retención configurable más allá, y la exportación no está normalizada en un formato de intercambio estructurado. Recordatorio útil: sin un contrato de encargo conforme al artículo 28, la evaluación de impacto concluirá en una carencia — la nombramos en otro punto de esta página en vez de dejarla pasar aquí. Son los temporizadores que afectan a un expediente; existen otros relojes en otros puntos del producto, y la página Confidencialidad y cumplimiento publica el inventario completo.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 22

Todo interesado tendrá derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos en él o le afecte significativamente de modo similar.
Qué significa
No lea este artículo como un gemelo del artículo 12.1 de la Ley 25. El artículo 12.1 es una obligación de INFORMACIÓN: presupone que la decisión puede tomarse. El artículo 22 es una prohibición de principio, a la que solo se escapa por una de las tres excepciones del apartado 2 — necesidad contractual, autorización por el Derecho de la Unión o de un Estado miembro, consentimiento explícito — y, en los casos contractual y consensual, estableciendo garantías que incluyan al menos la intervención humana del responsable, la expresión del punto de vista de la persona y la impugnación de la decisión. El apartado 4 cierra casi por completo la puerta a las categorías especiales de datos. La pregunta no es, pues, «¿he informado?» sino «¿tengo derecho a tomar esta decisión así?».
Qué respondemos
La plataforma redacta, resume y propone; no toma decisiones por sí misma. Pero sabe automatizar, y es usted quien construye esas automatizaciones — si alguna de ellas decide sola sobre una persona situada en la UE, usted debe establecer primero su base conforme al apartado 2 y demostrar después las garantías del apartado 3. Sobre este último punto, quede advertido: no ofrecemos ningún flujo de «intervención humana» instrumentado — ni cola de revisión, ni rastro normalizado de un reexamen humano. Lo que el contrato establece es una salvaguarda jurídica, no técnica: ningún resultado generado debe ser una decisión automatizada final sin la validación humana apropiada (cláusula 17 del contrato).

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 27

Cuando sea de aplicación el artículo 3, apartado 2, el responsable o el encargado del tratamiento designará por escrito un representante en la Unión.
Qué significa
Es la consecuencia inmediata de la situación que esta página describe en otro punto — estar alcanzado por el RGPD sin establecimiento en la Unión. La designación es POR ESCRITO, el representante está establecido en uno de los Estados miembros donde se encuentran los interesados, y hay que tenerlo antes del tratamiento, no tras una primera solicitud. La excepción del apartado 2 es estrecha: un tratamiento ocasional, sin tratamiento a gran escala de categorías especiales y sin riesgo para los derechos y libertades. Volcar expedientes de clientes europeos en una plataforma de IA no tiene nada de ocasional. La obligación alcanza tanto al responsable como al encargado del tratamiento, es decir, a usted y a nosotros, cada uno por su parte.
Qué respondemos
No tenemos establecimiento en la Unión y no hemos designado ningún representante en el sentido del artículo 27. Es una carencia de nuestro lado, y se une a las otras dos que ya nombramos: ningún contrato de encargo conforme al artículo 28 en el catálogo, ninguna cláusula contractual tipo firmada. Si su uso afecta a personas situadas en la UE o en el EEE, trate esas tres carencias como un mismo proyecto y háblenos de ello antes de firmar, no después. Por su parte, la designación de un representante es un trámite distinto, que le incumbe y que nadie puede hacer en su lugar.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

Lo que sigue siendo su responsabilidad

Ningún proveedor puede asumir estas obligaciones por usted.

  • Designar un responsable de la protección de la información personal y publicar su cargo y sus datos de contacto en su sitio web (art. 3.1).
  • Publicar sus políticas y prácticas de gobernanza, incluidas sus reglas de conservación y de destrucción (art. 3.2).
  • Realizar y documentar la EFVP antes de desplegar la plataforma, y conservarla — se acumulan dos obligaciones, el artículo 3.3 y el artículo 17.
  • No confundir la excepción del artículo 18.3 con una dispensa general: descarta el consentimiento, no la finalidad del artículo 12. Decidir, consulta por consulta, qué es realmente necesario — y documentar ese juicio en vez de concluir que ya no queda nada que censurar.
  • Llevar el registro de incidentes de confidencialidad y conservar sus asientos durante al menos cinco años, incluso sin incidentes que declarar.
  • Decidir qué tienen derecho a introducir sus equipos en la herramienta, ponerlo por escrito y hacerlo respetar — es una política interna, no un ajuste de configuración.
  • Formar a sus usuarios: la mayoría de los incidentes empiezan por un pegado imprudente, no por una falla técnica.
  • Verificar cada año que la configuración de los modelos autorizados sigue correspondiendo a su análisis inicial.
  • Si trata datos de personas de la UE o del EEE, determinar si el RGPD se le aplica directamente (establecimiento en la UE) o por focalización (oferta de bienes o servicios, seguimiento de comportamiento), y documentar ese análisis.
  • Negociar un contrato de encargo (DPA) conforme al artículo 28 y un mecanismo de transferencia (cláusulas contractuales tipo) antes de confiar datos de personas de la UE o del EEE a la plataforma.
  • Llevar el registro de actividades de tratamiento del artículo 30 del RGPD si está sujeto a él, y designar un representante en la Unión en el sentido del artículo 27 si no tiene establecimiento allí.
  • Plantear la pregunta de diseño del artículo 3.3, párr. 3 antes de firmar: el sistema debe permitir entregar a la persona afectada, en un formato tecnológico estructurado y de uso corriente, la información informatizada recabada de ella.

Preguntas para cualquier proveedor de IA

Incluidos nosotros.

  • ¿Qué categorías de datos salen de Quebec, y exactamente por cuánto tiempo?
  • ¿Puede su plataforma entregarme la información de una persona en un formato estructurado y de uso corriente, como exigen el artículo 27, párr. 3 y el artículo 3.3, párr. 3?
  • ¿Me proporcionan un acuerdo escrito que cumpla las condiciones del artículo 18.3, cláusula por cláusula?
  • ¿Quiénes son sus subcontratistas de alojamiento y de IA, y me avisan antes de cambiarlos? ¿Con qué plazo contractual?
  • ¿Puedo restringir técnicamente los modelos utilizados, y el rechazo se aplica en el momento de la llamada o solamente en la interfaz?
  • ¿Qué ve exactamente el proveedor del modelo: el nombre de mi empleado, su correo electrónico, o un identificador técnico?
  • ¿Qué ocurre al final del contrato: qué exportación, qué plazo de supresión definitiva, y qué quedará en sus copias de seguridad?
  • ¿Pueden firmar un contrato de encargo (DPA) conforme al artículo 28 del RGPD, y cláusulas contractuales tipo para transferencias fuera de la UE o del EEE?
  • ¿Cuál es su plazo contractual para notificarme una violación de datos, sabiendo que debo cumplir las 72 horas del artículo 33 del RGPD?
  • ¿Ha realizado un tercero independiente una prueba de intrusión sobre su plataforma, y puedo ver el informe o su resumen?
  • ¿Las claves del cifrado en reposo las gestiona su proveedor de alojamiento, o puedo aportar y revocar la mía?

Un proveedor que responde que sí a todo sin pruebas merece más desconfianza que uno que nombra sus límites.

Preguntas frecuentes

¿Hay un umbral por debajo del cual no se aplica la Ley 25?
No. Sin umbral de empleados, sin umbral de facturación, sin exención para pequeñas empresas. En cuanto una empresa opera en Quebec y conserva datos personales de terceros, queda alcanzada.
¿Adoptar una plataforma de IA crea obligaciones nuevas?
No: activa las que ya existían, todas a la vez. La EFVP del artículo 3.3, la evaluación del artículo 17 si la consulta sale de Quebec, el contrato escrito del artículo 18.3 y el artículo 12.1 si una decisión la toma exclusivamente la máquina.
¿Me afecta además el RGPD?
Si trata datos de personas situadas en la Unión Europea, sí, y añade sus propias exigencias — entre ellas el encuadre de las transferencias fuera de la UE por su capítulo V. Esta página nombra lo que no cubrimos por ese lado.

En resumen

La Ley 25 no le prohíbe la IA
Un contrato conforme al artículo 18.3 sustituye efectivamente el consentimiento de sus clientes y de sus empleados.
Pero solo sustituye eso
El artículo 12 exige que el uso sirva a la finalidad de recogida, el artículo 18.3 solo cubre lo necesario para el mandato, y el artículo 8 quiere que la salida de Quebec se haya anunciado ya en la recogida.
Censurar: ni obligatorio, ni facultativo
No es una obligación general, pero «no censurar nada» tampoco es la regla. Es un juicio que hay que hacer consulta por consulta, y documentar.
El resto se resume en cuatro gestos
Saber a dónde van los datos, haberlo evaluado por escrito antes de empezar, tener un contrato que se sostenga, y poder demostrarlo.
El reparto de funciones
Nuestra parte está hecha y es verificable, con una excepción que nombramos más arriba: la exportación no está en un formato estructurado corriente (art. 27, párr. 3), y eso debe constar tal cual en su evaluación. La EFVP, el registro y la política interna siguen siendo suyos.

Otros sectores

Volver a la página de seguridadLeer la guía de la Ley 25