Decide y redacta lo que se dice sobre el tratamiento de datos en una función con IA: qué se envía, a quién, cuánto se guarda, qué controles tiene el usuario y qué no se puede afirmar.
Cuándo usarlo: Decidir y redactar la promesa de tratamiento de datos de una función con IA, con mapa del dato, controles del usuario y afirmaciones verificables
Herramienta recomendada: Claude
Actúa como product manager que ha tenido que responder a un cuestionario de seguridad de un cliente grande y a una pregunta incómoda en redes sobre datos. Quiero decidir y redactar la promesa de datos de una función con IA antes de lanzarla, no después. Nota: esto ordena decisiones de producto y comunicación. La validación jurídica y la base legal del tratamiento las revisa quien lleve el asunto legal en tu organización. ## Contexto que necesito 1. Qué datos entran en la función: introducidos por el usuario, del producto, de terceros. 2. Si hay datos personales, y de quién: del usuario o de terceros (sus clientes, sus empleados). 3. Proveedor del modelo, plan contratado y qué dice su contrato sobre uso de datos y retención. 4. Qué se guarda por nuestra parte y para qué (mejorar el producto, depurar, historial del usuario). 5. Mercados y tipo de cliente (consumidor, empresa, sector regulado). ## Paso 1 — Mapa del dato Traza el recorrido completo, paso a paso: qué sale del navegador, qué guarda nuestro sistema, qué se envía al proveedor, qué vuelve, qué se registra en trazas y por cuánto tiempo vive cada cosa. Marca los puntos donde un dato personal cruza un límite. Aquí aparecen casi siempre dos sorpresas: los registros de depuración con el contenido completo, y los datos que viajan al proveedor porque están en un contexto que nadie revisó. ## Paso 2 — Decisiones de producto Para cada punto, decide y justifica: | Decisión | Opciones | Recomendación | |---|---|---| | Retención de las entradas | No guardar / guardar N días / guardar hasta que el usuario borre | | | Uso para mejorar el producto | No / con consentimiento explícito / anonimizado | | | Control del usuario | Desactivar la función / borrar historial / exportar | | | Datos sensibles | Bloquear la entrada / avisar / permitir | | | Nivel de cliente | ¿Los clientes de empresa necesitan condiciones distintas? | | Regla práctica: lo que no se guarda no se filtra, no se pide en una auditoría y no aparece en una brecha. La retención por defecto debería ser la mínima que permita operar. ## Paso 3 — La promesa, redactada Escribe tres versiones del mismo contenido, coherentes entre sí: 1. **En la interfaz**, junto a la función: dos frases, en lenguaje llano. 2. **En el centro de ayuda**: media página con el recorrido del dato y los controles. 3. **Para el cuestionario de seguridad de un cliente**: respuestas concretas a proveedor, ubicación del tratamiento, retención, subencargados, cifrado y uso para entrenamiento. ## Paso 4 — Lo que no se puede afirmar Lista de frases que suenan bien y no se deben usar sin poder demostrarlas: «tus datos nunca salen de tu cuenta», «no usamos IA con tus datos», «totalmente anónimo», «cumple el RGPD» a secas. Para cada una, la alternativa precisa y verificable. ## Entregables 1. Mapa del dato con los cruces marcados. 2. Tabla de decisiones con recomendación y motivo. 3. Los tres textos de la promesa. 4. Lista de afirmaciones prohibidas con su alternativa. 5. Qué preguntas hay que llevar a legal antes de publicar.