Cumplimiento RGPD para trabajar con IA bajo control

Una plataforma privada de IA necesita tanto arquitectura como reglas de uso. IA Privada combina una instancia aislada, gestión técnica de Akutangulo, control de acceso y opciones ZDR para ayudar a su organización a evaluar el tratamiento de datos con criterio.

Entender roles y medidas
1instancia aislada por empresa
2roles RGPD principales
ZDRcuando el endpoint es compatible
Infraestructura privada de IA protegida con documentos y elementos de protección de datos

¿Cómo se reparten las responsabilidades?

El servicio implica tratamiento de datos personales. Por ello, la relación debe definir quién decide sobre los datos y quién presta la infraestructura necesaria para operar la plataforma.

Cliente: responsable del tratamiento

La empresa cliente decide qué datos introduce, con qué finalidad los utiliza, qué usuarios acceden a la herramienta y bajo qué base jurídica desarrolla su actividad.

Akutangulo: encargado del tratamiento

Akutangulo gestiona la infraestructura, el despliegue, las actualizaciones y las operaciones técnicas necesarias para prestar el servicio conforme a las instrucciones documentadas aplicables.

Proveedores externos

Vultr aporta la infraestructura VPS y OpenRouter conecta con los modelos. Sus políticas y el endpoint concreto forman parte del análisis del flujo de datos.

Medidas técnicas de la plataforma

La arquitectura está pensada para separar clientes, proteger las comunicaciones y dar a cada empresa control sobre su entorno de trabajo.

VPS en Madrid

La plataforma se despliega en un servidor VPS dedicado ubicado en Madrid, con la infraestructura gestionada por Akutangulo.

Instancia aislada

Cada empresa dispone de una instancia independiente de Open WebUI, con su propio despliegue Docker y un subdominio privado.

Comunicaciones cifradas

El acceso se realiza mediante HTTPS con SSL/TLS, protegiendo la comunicación entre los usuarios y su instancia.

Cifrado del almacenamiento

La infraestructura utiliza OpenSSL y fscrypt para el cifrado de los datos almacenados, junto con las medidas de configuración del servicio.

Usuarios y permisos

El administrador de la empresa crea y administra las cuentas de su equipo dentro de la instancia, sus roles y las opciones de colaboración interna.

Gestión técnica continuada

Akutangulo mantiene el VPS, las actualizaciones y las API keys. Las actualizaciones se prueban en un entorno local antes del despliegue en producción.

El flujo de datos y las decisiones de privacidad

Una consulta parte de la instancia de la empresa y puede requerir un proveedor externo. La privacidad se configura en la ruta de la petición y en el historial de Open WebUI.

flowchart LR Cliente[Empresa cliente: responsable] --> Instancia[Instancia aislada de Open WebUI] Akutangulo[Akutangulo: gestión técnica] --> Instancia Instancia --> Solicitud{¿Request ZDR activado?} Solicitud -- Sí --> Compatible{¿Endpoint ZDR compatible?} Compatible -- Sí --> Zdr[Proveedor con política de retención cero] Compatible -- No --> Rechazo[La petición puede ser rechazada] Solicitud -- No --> Politica[Política del proveedor según la ruta] Instancia --> Historial{Tipo de chat} Historial -- Temporal --> Temporal[No aparece en el historial de Open WebUI] Historial -- Normal --> Normal[Historial dentro de la instancia] classDef rol fill:#1d1230,stroke:#9300D3,color:#ffffff,stroke-width:2px classDef tecnico fill:#10212a,stroke:#00f2ff,color:#ffffff,stroke-width:2px classDef aviso fill:#2b1b14,stroke:#e29a37,color:#ffffff,stroke-width:2px class Cliente,Akutangulo,Instancia rol class Zdr,Temporal,Normal tecnico class Rechazo aviso linkStyle 0 stroke:#9300D3,stroke-width:2px,stroke-dasharray:8 7 linkStyle 1 stroke:#9300D3,stroke-width:2px,stroke-dasharray:8 7 linkStyle 2 stroke:#9300D3,stroke-width:2px,stroke-dasharray:8 7 linkStyle 3 stroke:#9300D3,stroke-width:2px,stroke-dasharray:8 7 linkStyle 4 stroke:#00f2ff,stroke-width:2px,stroke-dasharray:8 7 linkStyle 5 stroke:#e29a37,stroke-width:2px,stroke-dasharray:8 7 linkStyle 6 stroke:#7f8b99,stroke-width:2px,stroke-dasharray:8 7 linkStyle 7 stroke:#9300D3,stroke-width:2px,stroke-dasharray:8 7 linkStyle 8 stroke:#00f2ff,stroke-width:2px,stroke-dasharray:8 7 linkStyle 9 stroke:#00f2ff,stroke-width:2px,stroke-dasharray:8 7
El diagrama representa decisiones de configuración. El responsable debe valorar los datos y la finalidad; ZDR controla la retención del endpoint remoto y el chat temporal controla el historial de la plataforma.

Acuerdo de encargo de tratamiento: qué debe quedar documentado

En una relación de este tipo es necesario un contrato de encargo de tratamiento que traduzca la arquitectura y los roles a compromisos operativos claros.

Elementos a concretar entre la empresa cliente y Akutangulo antes de la activación del servicio.
Aspecto Qué se debe definir Por qué importa
Roles y alcance La empresa como responsable y Akutangulo como encargado, junto con las operaciones técnicas necesarias para prestar el servicio. Delimita quién decide finalidades y quién actúa siguiendo instrucciones.
Datos y finalidad Qué categorías de información podrá introducir la empresa y para qué procesos internos se utilizará la plataforma. Ayuda a aplicar minimización, control de acceso e información adecuada a los usuarios.
Medidas de seguridad Aislamiento de la instancia, comunicaciones cifradas, control de usuarios, gestión técnica, configuración de historial y uso de ZDR cuando corresponda. Conecta el riesgo concreto de la organización con las medidas aplicadas.
Proveedores externos El papel de Vultr, OpenRouter y los endpoints de modelos que puedan intervenir en el servicio. Permite evaluar el flujo de datos, las políticas aplicables y la configuración adecuada.
Conservación y finalización Los plazos, las instrucciones de devolución o supresión y la gestión de copias de seguridad, si aplica. Evita dejar decisiones sobre los datos sin una instrucción documentada.

ZDR es una medida de privacidad, no un atajo legal

Request ZDR permite exigir un endpoint cuyo proveedor declara retención cero. Es una capacidad muy útil cuando se trabaja con información sensible, pero forma parte de un conjunto más amplio de decisiones.

Qué aporta

Cuando existe un endpoint compatible, la solicitud se envía a un proveedor con política declarada de retención cero para los datos procesados. Esto ayuda a reducir la retención en esa parte externa del flujo.

Qué no sustituye

No elimina automáticamente el historial de Open WebUI, no define la base jurídica de la empresa ni evita que la organización tenga que valorar el tipo de información, los usuarios autorizados o la conservación.

Cómo complementar la configuración

Para una consulta sensible, active Request ZDR, considere usar chat temporal si no necesita historial y desactive la conservación de resultados de herramientas o búsquedas cuando no sean necesarios.

Límite de compatibilidad

Un modelo visible puede no disponer de un endpoint ZDR en ese momento. En ese caso, la petición puede ser rechazada y debe elegirse otra configuración o un modelo compatible.

Consultar la matriz de privacidad ZDR

Certificaciones y evidencias: a quién corresponde cada alcance

La confianza se construye distinguiendo las medidas de su instancia de las acreditaciones declaradas por un proveedor concreto.

Akutangulo

Gestiona la infraestructura privada descrita en esta página: VPS, despliegue Docker, aislamiento por empresa, cifrado, actualizaciones y gestión técnica del servicio.

OpenRouter

Ofrece controles de enrutamiento y políticas de datos por endpoint. La disponibilidad ZDR y las políticas aplicables deben revisarse para la ruta concreta que se use.

Fireworks AI, cuando interviene como proveedor

Fireworks declara certificaciones ISO 27001, ISO 27701 e ISO 42001, además de SOC 2 Type II, para sus propios servicios. Su alcance no equivale a una certificación de Akutangulo ni de todos los endpoints de OpenRouter.

Lista de revisión antes de incorporar datos sensibles

Una revisión breve evita que la configuración técnica se convierta en una suposición.

  • Defina la finalidad concreta de la consulta y compruebe que existe una base jurídica adecuada para tratar los datos.
  • Minimice la información: aporte solo los datos y documentos necesarios para obtener una respuesta útil.
  • Revise qué usuarios de su empresa pueden acceder a la instancia y a las conversaciones que deban conservarse.
  • Active Request ZDR para información privada cuando haya un endpoint compatible y utilice chat temporal si no necesita historial.
  • Informe y forme a las personas usuarias sobre el uso de la IA; la herramienta no sustituye el criterio profesional ni toma decisiones autónomas por la organización.
  • No introduzca contraseñas, claves API ni secretos, incluso cuando use opciones ZDR.

Preguntas frecuentes sobre IA y RGPD

¿Quién es el responsable y quién el encargado del tratamiento?

En la prestación del servicio, el cliente actúa como responsable del tratamiento y Akutangulo como encargado respecto de las operaciones necesarias para prestar y mantener la infraestructura.

¿Usar ZDR equivale a cumplir automáticamente el RGPD?

No. ZDR reduce la retención en el endpoint remoto cuando la solicitud se enruta a un proveedor compatible, pero el cumplimiento exige además valorar finalidades, base jurídica, accesos, conservación y el flujo de datos.

¿Las certificaciones de un proveedor certifican a Akutangulo?

No. Una certificación de un proveedor cubre el servicio de ese proveedor dentro de su alcance. Debe distinguirse de las medidas técnicas y contractuales aplicables a la infraestructura gestionada por Akutangulo.

¿Puede implicar transferencias internacionales el uso de modelos?

El servicio usa OpenRouter para acceder a modelos externos. El cliente debe ser informado del flujo de datos y valorar el proveedor y la ruta seleccionados; ZDR permite exigir endpoints con retención cero cuando hay compatibilidad.

¿Puede Akutangulo acceder técnicamente a la infraestructura?

Akutangulo mantiene control técnico de la infraestructura para operar, mantener y actualizar el servicio. El acceso al contenido no forma parte de la operativa habitual y cualquier necesidad técnica debe gestionarse bajo el control y las instrucciones aplicables de la empresa cliente.

Revise la configuración con su equipo jurídico o DPD

Solicite una demostración para conocer la arquitectura, las opciones de privacidad y los elementos que deben documentarse antes de activar la instancia.

Solicitar una demostración