ATLAN LEGAL Servicios Blog Contacto

Inteligencia artificial · · 8 min

Contratar un proveedor de IA: datos, derechos y plan de salida

Escena ilustrativa generada con IA: equipo informático, cable desconectado y carpeta de contrato sin datos reales

Antes de contratar un proveedor de IA, concreta qué hará el sistema, qué información recibirá, quién podrá reutilizarla y cómo recuperarás tu trabajo si cambias de herramienta. Una demostración convincente no resuelve esos puntos. Esta guía está dirigida a empresas españolas que negocian una plataforma, API o agente de inteligencia artificial; combina referencias legales con propuestas contractuales que deben adaptarse al uso concreto. No toda herramienta de IA es de alto riesgo ni todas las recomendaciones siguientes son obligaciones legales universales.

1. Compra un servicio definido, no una promesa genérica

Describe el proceso que quieres mejorar: resumir expedientes, atender consultas, preparar campañas o extraer información de facturas. Identifica quién introduce datos, quién recibe resultados y quién decide si pueden utilizarse. Como preparación de la negociación, separa funciones incluidas, integraciones, personalización, soporte y tareas que seguirán siendo humanas.

Distingue al proveedor comercial de los roles jurídicos. Una misma solución puede implicar desarrollador, distribuidor, responsable del despliegue y varios proveedores tecnológicos. El Reglamento de IA define esos papeles y contempla circunstancias en las que quien modifica o comercializa un sistema puede asumir responsabilidades de proveedor, especialmente en el ámbito del alto riesgo. La etiqueta del contrato no sustituye el análisis del funcionamiento real.

Solicita una ficha del servicio y un esquema de dependencias. Propón que los cambios relevantes de modelo, finalidad o proveedor subyacente tengan un mecanismo de aviso y evaluación. Comprueba por separado el régimen y calendario aplicables al sistema; esta guía no presupone una fecha única para todas las obligaciones.

2. Separa prestar el servicio de entrenar con tus datos

Pregunta por cada categoría de información: instrucciones, adjuntos, respuestas, registros técnicos y comentarios de los usuarios. Pide aclarar si se conservan, durante cuánto tiempo, dónde y para qué. Que el plan comercial anuncie privacidad no permite deducir cómo funcionan los registros de seguridad o las herramientas de soporte.

Nuestra propuesta de negociación es limitar el uso a prestar el servicio contratado y excluir entrenamiento, evaluación compartida o mejora de productos con contenido del cliente, salvo acuerdo separado y revisado. Verifica también la configuración técnica: una cláusula favorable y una opción de entrenamiento activada son una combinación que debe corregirse antes del uso real.

La Ley de Secretos Empresariales exige, entre otros elementos, medidas razonables para mantener la información secreta. Un pacto de confidencialidad ayuda, pero proponemos acompañarlo de permisos limitados, reglas de carga y registro de accesos. Define qué información nunca debería entrar en la herramienta, incluidos secretos de terceros que tu empresa no esté autorizada a comunicar.

3. Comprueba el tratamiento de datos personales

Si el proveedor trata datos personales por cuenta de tu empresa, el artículo 28 del RGPD exige el correspondiente marco contractual y garantías suficientes. Deben concretarse instrucciones, confidencialidad, seguridad, asistencia y destino de los datos al terminar. No basta con que el contrato mencione el RGPD de forma general.

Revisa subencargados y localizaciones. El RGPD exige autorización previa escrita, específica o general, para recurrir a otro encargado; con autorización general deben comunicarse los cambios previstos y darse oportunidad de oposición. Si existen transferencias internacionales, analiza además su mecanismo y garantías. Alojar una parte del servicio en Europa no resuelve por sí solo todos los accesos desde otros países.

No califiques automáticamente al proveedor como encargado para cualquier uso: si decide fines propios, hará falta analizar ese tratamiento. Como paso operativo, utiliza datos ficticios o debidamente anonimizados en la prueba inicial y revisa si el uso real necesita una evaluación de impacto. No todas las implantaciones la requieren ni una simple seudonimización elimina la aplicación del RGPD.

4. Aclara qué puedes hacer con los resultados

Separa cuatro capas: material aportado, tecnología del proveedor, desarrollos encargados y resultados generados. Pagar una suscripción no equivale a adquirir la propiedad del modelo ni garantiza exclusividad sobre cada respuesta. Pregunta si otros usuarios pueden obtener salidas parecidas y si hay restricciones para publicar, revender o integrar resultados en tu producto.

La Ley de Propiedad Intelectual española vincula la autoría a la persona natural y protege las creaciones originales en los términos de la ley. No prometas que cualquier salida automática tenga derechos exclusivos. Cuando exista una cesión de derechos protegidos, revisa modalidades, territorio y duración, además del régimen específico que pueda corresponder al software.

Propón garantías sobre los derechos necesarios para prestar el servicio y un procedimiento ante reclamaciones: aviso, cooperación, defensa y soluciones si debes retirar un resultado. Identifica exclusiones, límites y condiciones. Una licencia amplia sobre la salida no garantiza que esta no reproduzca material de terceros; los usos sensibles requieren comprobación antes de publicarse.

5. Negocia cómo se prueba la calidad y quién valida

Prepara casos autorizados que representen tu actividad y define criterios de aceptación antes del despliegue. Para una herramienta documental, proponemos medir contenido conservado, omisiones, referencias inventadas y minutos de corrección humana. Para atención al cliente, pueden importar respuestas incorrectas, escalados y capacidad de detener una conversación.

Fija qué evidencia conservarás de cada prueba: versión, configuración, entrada permitida, resultado y evaluación. No confundas disponibilidad del servicio con exactitud de sus respuestas. Una API que funciona puede dar un resultado inadecuado para tu negocio. Deja claras las funciones de revisión humana, sus responsables y qué actuaciones no se ejecutarán automáticamente.

Como protección contractual, negocia un periodo de prueba, corrección de defectos y revisión ante cambios materiales. Pide poder repetir los mismos casos después de una actualización. No se trata de exigir una garantía imposible de ausencia de errores, sino de acordar cómo detectarlos y qué opciones tendrás cuando el servicio deje de cumplir lo pactado.

6. Compara precio, responsabilidad y respuesta a incidentes

Solicita un presupuesto que distinga licencias, consumo, almacenamiento, implantación, soporte y salida. Calcula escenarios de uso normal y de pico. Propón alertas de consumo y límites configurables para evitar que un flujo automático genere gasto inesperado. Documenta renovación, preaviso, cambios de tarifa y consecuencias de exceder el volumen contratado.

Revisa el límite de responsabilidad junto con sus exclusiones y los riesgos reales. Un límite aparentemente alto puede no cubrir el incumplimiento que más te preocupa. Negocia qué sucede ante pérdida de información, uso no autorizado de datos, interrupción prolongada o reclamaciones de terceros. El artículo 1255 del Código Civil reconoce libertad de pacto dentro de sus límites legales; no convierte cualquier exclusión en válida.

Propón canales de emergencia, responsables y tiempos contractuales de aviso y respuesta. No los confundas con plazos legales, que dependen del incidente y del papel de cada parte. Asegura que recibirás información suficiente para decidir tus propias actuaciones y que el soporte no necesita permisos más amplios de los necesarios.

7. Diseña la salida antes de depender del proveedor

Haz una lista de lo que necesitarías recuperar: documentos, conversaciones autorizadas, configuraciones, instrucciones, bases de conocimiento y trazas necesarias. Negocia formatos, asistencia, costes y periodo de acceso. No presupongas que podrás llevarte pesos del modelo, tecnología ajena o cualquier componente que solo utilizabas bajo licencia.

Distingue devolver información de borrarla. Propón un procedimiento con alcance y evidencia, contemplando copias de respaldo y conservaciones justificadas. Programa una exportación de prueba antes de extender el uso a toda la empresa. Si no puedes reconstruir un proceso fuera de la plataforma, incorpora ese coste de dependencia a la decisión de compra.

8. Lleva una lista breve de decisiones a la firma

Nuestra recomendación es cerrar una hoja de decisiones con negocio, tecnología y asesoría jurídica. Cada excepción debe tener un responsable y una razón, no quedar escondida entre anexos. Conserva la versión aceptada de las condiciones y acuerda la prioridad entre oferta, contrato y documentos incorporados por referencia.

  • Uso y datos autorizados; funciones excluidas y responsable humano.
  • Entrenamiento, confidencialidad, subencargados y accesos revisados.
  • Derechos de uso y procedimiento ante reclamaciones delimitados.
  • Pruebas de calidad, cambios de versión y remedios acordados.
  • Coste máximo operativo, renovación y exportación de salida comprobados.

Preguntas frecuentes

¿El proveedor puede entrenar su IA con mis documentos?

Depende de las condiciones, configuración y legitimación del tratamiento. Antes de cargar información, exige una respuesta expresa y revisa también los proveedores subyacentes. Como posición de negociación, proponemos excluir ese uso salvo acuerdo separado y validado.

¿Firmar un contrato de encargado resuelve todos los riesgos?

No. Resuelve una parte del marco de protección de datos cuando ese rol corresponde, pero no sustituye la revisión de derechos, seguridad, calidad, responsabilidad ni salida. Tampoco legitima cualquier tratamiento que decidas realizar.

¿Los textos e imágenes generados son exclusivos de mi empresa?

No necesariamente. Deben revisarse la protección jurídica del resultado, las condiciones del servicio y posibles derechos de terceros. Una autorización contractual de uso no equivale por sí sola a exclusividad ni a garantía de originalidad.

¿Toda herramienta empresarial de IA es de alto riesgo?

No. La clasificación depende del sistema, finalidad y contexto conforme al marco aplicable. Conviene documentar el análisis concreto y revisarlo cuando cambie el uso, sin asumir que una denominación comercial decide la clasificación.

¿Cuándo conviene revisar jurídicamente el contrato?

Antes de aceptar condiciones o incorporar datos reales, especialmente si vas a integrar la herramienta en procesos críticos. Lleva la oferta, condiciones completas, ficha técnica, categorías de datos y resultados de la prueba para priorizar la negociación.

Fuentes y referencias

Revisar mi contrato con un proveedor de IA

Comparte la oferta, condiciones y uso previsto. ATLAN puede ayudarte a priorizar datos, derechos, responsabilidad y salida, con alcance y presupuesto definidos antes del encargo.

Hablar con el equipo

Contenido informativo general. No sustituye el análisis de hechos, jurisdicción y documentación por un abogado.