Plataforma SaaS en la UE
Condiciones generales, RGPD y acuerdos de licencia para resultados de IA desde el punto de vista jurídico
Una plataforma SaaS en la UE debe cumplir a la vez el RGPD, el AI Act y la normativa de derechos de autor, que en la República Checa rige según el Derecho checo. El incumplimiento de cualquiera de ellos puede acarrear sanciones de decenas de millones de euros. Además, el tratamiento de datos personales no es un paso jurídicamente neutro: sin una base jurídica válida, el tratamiento es ilícito, se produzca o no una fuga de datos. Le explicamos qué deben incluir sus condiciones generales y los acuerdos de licencia sobre resultados de IA para cubrir estos riesgos.

Resumen
Arquitectura jurídica de una plataforma SaaS
Los abogados del despacho ARROWS abordan a diario precisamente esta cuestión básica. En la UE existen dos figuras clave: el responsable del tratamiento (quien decide cómo y para qué se tratan los datos) y el encargado del tratamiento (quien trata los datos por cuenta del responsable y siguiendo sus instrucciones).
En las soluciones SaaS la situación se complica porque puede haber varios responsables. El operador de la plataforma SaaS actúa como responsable, por ejemplo, cuando gestiona las cuentas de usuario de sus clientes a efectos de facturación.
Por otro lado, si sus clientes utilizan su plataforma para introducir y tratar datos personales de sus empleados, clientes o socios comerciales, en ese caso su cliente es el responsable y usted es el encargado. Por eso es fundamental definir claramente esta posición en cada contrato, no solo porque lo exige el art. 28 del RGPD, sino también para que quede claro quién asume la responsabilidad si se produce un incidente.
La situación se complica todavía más cuando entran en juego terceros. Si, por ejemplo, su plataforma SaaS funciona en la nube de un proveedor global, ese proveedor se convierte en otro encargado del tratamiento (subencargado). Debe celebrar con él su propio contrato de encargo del tratamiento, que ofrezca garantías suficientes de protección de datos. A la hora de configurar el DPA, los roles de responsable/encargado y las responsabilidades en la cadena de proveedores, puede ayudarle la especialización en RGPD
. En la práctica, muchos operadores SaaS pasan por alto esta cadena por completo y, ante una inspección o un incidente, descubren que no saben quién tiene acceso a los datos de sus clientes.
RGPD y SaaS: cuándo es lícito el tratamiento de datos
El tratamiento de datos personales en un entorno SaaS no es una actividad jurídicamente neutra. El RGPD establece una regla clara: sin una base jurídica, el tratamiento está prohibido. Esto significa que si quiere conservar datos de empleados, recopilar direcciones de correo electrónico de clientes o registrar direcciones IP, necesita una base jurídica para cada uno de estos fines. En los productos SaaS conviene además disponer de documentos contractuales bien configurados (sobre todo condiciones generales, acuerdos de licencia y DPA), lo que suele corresponder al ámbito de los contratos y negociaciones.
El RGPD prevé seis bases jurídicas. En la práctica, en el entorno SaaS se utilizan con mayor frecuencia cuatro: la ejecución de un contrato, el cumplimiento de una obligación legal, el interés legítimo y el consentimiento del interesado. Precisamente en las bases jurídicas se esconde uno de los mayores riesgos, ya que muchos proveedores SaaS creen erróneamente que pueden utilizar los datos a su antojo.
Por ejemplo, la «mejora del servicio» mediante datos de clientes exige valorar cuidadosamente si todavía se trata de un interés legítimo o si es necesario anonimizar los datos. Los abogados del despacho ARROWS tratan esta cuestión habitualmente y conocen los límites prácticos de las llamadas pruebas de ponderación (evaluación del interés legítimo), que debe realizar y documentar si se apoya en esta base.
Principales obligaciones en el tratamiento de datos personales
Una vez que dispone de base jurídica, le esperan otras muchas obligaciones. Debe llevar el Registro de actividades de tratamiento (art. 30 del RGPD), en el que, para cada actividad, hará constar el fin, las categorías de datos, el plazo de conservación, los destinatarios y las medidas de seguridad. Si su aplicación SaaS utiliza elementos de IA que aprenden de las interacciones de los usuarios, debería definir expresamente en el registro este fin y sus riesgos.
Además, debe cumplir el deber de información mediante la Política de privacidad (Privacy Policy), en la que debe explicar a los usuarios de forma comprensible cómo trata sus datos. En la práctica, esto significa que si un usuario ejerce el derecho de supresión, usted debe ser técnicamente capaz de eliminarlo realmente de la base de datos.
Una de las obligaciones importantes es la evaluación de impacto relativa a la protección de datos (EIPD/DPIA). Si opera una plataforma SaaS que probablemente entrañe un alto riesgo para los derechos y libertades de las personas físicas (p. ej., tratamiento a gran escala de datos sensibles o elaboración de perfiles), el RGPD exige realizar la DPIA antes de iniciar el tratamiento. La falta de DPIA en sistemas de riesgo es un objetivo frecuente de las inspecciones de las autoridades de control.
Seguridad de los datos en el entorno SaaS
En la UE, los requisitos de seguridad de los datos personales en SaaS son estrictos. Según el art. 32 del RGPD, debe adoptar medidas técnicas y organizativas apropiadas. Ello incluye el cifrado de los datos en reposo (at rest) y en tránsito (in transit), lo que en la práctica significa que la base de datos no debería almacenarse en texto plano y que toda la comunicación debe realizarse mediante protocolos seguros.
También se exige la gestión de accesos y la autenticación. La aplicación SaaS debería contar con registros de auditoría que recojan quién inició sesión y qué datos consultó o modificó, algo esencial para rastrear las causas de los incidentes de seguridad.
Asimismo, debe disponer de un plan de respuesta a incidentes de seguridad. El RGPD exige notificar a la Oficina para la Protección de Datos Personales (ÚOOÚ) en un plazo de 72 horas las violaciones de la seguridad de los datos personales que supongan un riesgo para los derechos y libertades de las personas. Si actúa como encargado, debe comunicar el incidente a su cliente (responsable) sin dilación indebida, para que este pueda cumplir sus obligaciones legales.
A qué se expone si no cumple el RGPD
|
Riesgos y sanciones |
Cómo ayuda ARROWS (consultas@arws.cz) |
|
Multa por falta de base jurídica: El tratamiento sin base jurídica puede dar lugar a una multa de hasta 20 millones de EUR o el 4 % del volumen de negocio mundial. |
Auditoría y revisión de las bases jurídicas: Los abogados de ARROWS realizan una auditoría, identifican las bases jurídicas correctas y ayudan a configurar los procesos para que el tratamiento sea lícito. |
|
Multa por incumplir el deber de información: Una Privacy Policy poco transparente o inexistente es un motivo frecuente de reclamaciones y sanciones. |
Elaboración de la Política de privacidad: ARROWS redacta documentos comprensibles y jurídicamente correctos que cumplen el deber de información frente a los usuarios. |
|
Sanción por seguridad insuficiente: Una fuga de datos causada por la falta de cifrado o por contraseñas débiles constituye una infracción del art. 32 del RGPD. |
Apoyo jurídico en la configuración de la seguridad: Le ayudamos a definir medidas de seguridad adecuadas y a plasmarlas en la documentación contractual. |
|
Multa por una cadena de encargados mal gestionada: Recurrir a subcontratistas sin contratos (DPA) constituye una infracción del RGPD. |
Revisión de contratos con proveedores: Revisamos y configuramos los contratos de encargo con sus socios tecnológicos y de nube. |
|
Falta de DPIA en sistemas de riesgo: Poner en marcha una tecnología de riesgo (p. ej., elaboración de perfiles con IA) sin evaluación de impacto constituye una infracción administrativa. |
Elaboración de la DPIA: Le guiamos por todo el proceso de evaluación de impacto, identificamos los riesgos y proponemos medidas para mitigarlos. |
AI Act: obligaciones en materia de inteligencia artificial en 2026
En 2026, el Reglamento de Inteligencia Artificial (AI Act) ya es plenamente aplicable y exigible. Si su plataforma SaaS utiliza IA (chatbots, algoritmos de recomendación, modelos generativos, análisis de imágenes), debe cumplir esta normativa. La infracción de las normas sobre prácticas prohibidas puede suponer una multa de hasta 35 millones de EUR o el 7 % del volumen de negocio mundial; en el caso de las demás obligaciones, de hasta 15 millones de EUR o el 3 % del volumen de negocio.
El AI Act clasifica los sistemas según su nivel de riesgo. Su aplicación SaaS probablemente se encuadre en una de las siguientes categorías que distingue el AI Act en función del riesgo.
- Sistemas prohibidos: p. ej., puntuación social, categorización biométrica basada en datos sensibles o técnicas manipuladoras. Estas funciones no pueden ofrecerse en la UE.
- Sistemas de alto riesgo (High-Risk AI): p. ej., sistemas utilizados en la selección de personal, la calificación crediticia, la educación o las infraestructuras críticas. Aquí las obligaciones son las más estrictas.
- Sistemas de riesgo limitado: p. ej., chatbots o ultrafalsificaciones (deep fakes). Aquí se aplican principalmente obligaciones de transparencia.
- Modelos de uso general (GPAI): si integra modelos potentes (LLM), a sus proveedores se les aplican normas específicas.
Si opera un sistema de alto riesgo, debe tener implantado un sistema de gestión de riesgos, llevar documentación técnica, garantizar la precisión y la ciberseguridad y, sobre todo, permitir la supervisión humana de las decisiones del sistema.
Clasificación y roles en la cadena de la IA
Es fundamental determinar si usted es proveedor (provider) del sistema de IA o responsable del despliegue (deployer). Si desarrolla su propio modelo de IA o modifica sustancialmente un modelo de terceros bajo su propia marca, es proveedor con todas las obligaciones (certificación, registro en la base de datos de la UE).
Si solo utiliza una API (p. ej., de un proveedor de un modelo global) y la integra en su SaaS sin modificar sustancialmente su finalidad, actúa como responsable del despliegue (deployer), obligado a utilizar el sistema conforme a las instrucciones de uso y a garantizar la supervisión humana y la información a los usuarios. Los abogados del despacho ARROWS ayudan a sus clientes a determinar correctamente su rol y su categoría de riesgo, lo que puede ahorrar enormes costes de cumplimiento normativo.
Transparencia y etiquetado de contenidos
El art. 50 del AI Act exige transparencia. El usuario debe saber que se comunica con una máquina (chatbot). Además, existe la obligación de marcar los resultados generados por inteligencia artificial de forma que sean detectables por máquinas (marcas de agua, metadatos), lo que afecta sobre todo a los generadores de imágenes, vídeo y audio (deep fakes). Si su SaaS genera contenido, debe garantizar que sea identificable como artificial.
Derechos de autor y contenido generado por inteligencia artificial
Una de las cuestiones más candentes para los operadores SaaS es a quién pertenece el contenido generado por IA. La respuesta del Derecho checo sigue siendo en 2026 bastante estricta. Según el § 5 de la Ley de derechos de autor checa, solo una persona física puede ser autor.
La jurisprudencia (p. ej., la resolución del Tribunal Municipal de Praga (Městský soud v Praze) sobre una imagen generada por IA) confirma que un resultado creado por inteligencia artificial sin una aportación creativa humana sustancial no es una obra protegida por derechos de autor. La mera introducción de un prompt de texto no basta, por lo general, para que nazcan derechos de autor sobre el resultado.
Esto tiene consecuencias importantes para su plataforma SaaS. Si quiere ofrecer a sus usuarios una función de IA que genere contenido (textos, gráficos) y pretende «cederles los derechos de autor» por contrato, choca jurídicamente con el hecho de que no ha nacido ningún derecho de autor. No se puede ceder lo que no existe.
Cómo abordarlo en las condiciones de licencia
La solución pasa por la transparencia y una redacción correcta de las condiciones generales.
- No genere una apariencia de exclusividad: advierta a los usuarios de que los resultados de la IA pueden no estar protegidos por derechos de autor y de que el mismo prompt puede generar un resultado similar para otro usuario.
- Aportación creativa humana: si su plataforma permite al usuario editar y modificar el resultado, pueden nacer derechos de autor sobre esa obra final modificada por una persona.
- Datos de entrenamiento: el AI Act obliga a los proveedores de modelos GPAI a publicar un resumen del contenido utilizado para entrenar el modelo.
Condiciones generales y contratos de encargo del tratamiento
Las condiciones generales de un SaaS no son una mera formalidad. Son los documentos que definen su relación comercial. En la UE, las condiciones generales de un SaaS B2B suelen estructurarse así:
- Objeto del servicio: el SaaS es un servicio (arrendamiento del acceso), no una venta de bienes. El cliente no adquiere la propiedad del software.
- Condiciones de licencia: alcance de uso, número de usuarios, prohibición de ingeniería inversa (reverse engineering).
- Disponibilidad (SLA): garantía de disponibilidad y penalizaciones por interrupciones.
- Responsabilidad por daños: parte clave. En las relaciones B2B es posible limitar la responsabilidad, lo que le protege frente a reclamaciones ruinosas.
- Protección de datos (DPA): a menudo en forma de anexo que regula el RGPD.
Reglamento de Datos (Data Act) y portabilidad
Desde septiembre de 2025 se aplica plenamente el Reglamento de Datos (Data Act). Para los proveedores de servicios en la nube (incluido el SaaS) introduce la obligación de eliminar los obstáculos al cambio de proveedor. Debe garantizar que el cliente pueda pasarse fácilmente a la competencia, es decir, permitir la exportación de sus datos en un formato estructurado, de uso común y de lectura mecánica. Las prácticas de cautividad del cliente (vendor lock-in) están sancionadas por este Reglamento.
|
Riesgos y sanciones |
Cómo ayuda ARROWS (consultas@arws.cz) |
|
Falta de limitación de responsabilidad: Responde de todos los daños y del lucro cesante causados por una interrupción o un error de la aplicación. |
Configuración de límites de responsabilidad: Redactamos cláusulas válidas de limitación de la indemnización (cap) que resistan ante los tribunales. |
|
Falta de contrato de encargo (DPA): Multa de la ÚOOÚ y desconfianza de los clientes enterprise. |
Preparación de la documentación RGPD: Le entregamos un DPA que cumple el art. 28 del RGPD y le protege también cuando intervienen subcontratistas. |
|
Derechos de autor sin aclarar: Los usuarios creen ser propietarios del software o, al contrario, usted reclama indebidamente sus datos. |
Cláusulas de propiedad intelectual: Delimitamos claramente qué le pertenece a usted (la plataforma), qué al usuario (los datos) y qué régimen tienen los resultados de la IA. |
|
Infracción del Data Act: Impedir la exportación de datos o cobrar tarifas desproporcionadas por la salida del cliente. |
Cumplimiento del Data Act: Le asesoramos sobre cómo configurar los procesos de terminación del contrato y exportación de datos conforme a la nueva normativa. |
Pasos prácticos: cómo configurar correctamente un SaaS
Si quiere que su plataforma SaaS sea jurídicamente segura, proceda así:
- Determine los roles: ¿cuándo es responsable y cuándo encargado? ¿Tiene mapeados los flujos de datos?
- Clasifique la IA: ¿está su solución sujeta al AI Act? ¿Es de alto riesgo?
- Elabore documentación a medida: unas condiciones generales copiadas de la competencia no le protegerán. Necesita condiciones generales, DPA y una Privacy Policy acordes con su solución técnica.
- Mapee a los subcontratistas: tenga contratos firmados con los proveedores de nube y demás encargados.
- Configure los procesos: plan de respuesta a incidentes, atención de los derechos de los interesados, exportación de datos conforme al Data Act.
- Proteja la aplicación: cifrado, registro de actividad, copias de seguridad.
Si le parece mucho, tiene razón. El Derecho tecnológico es complejo. Los abogados del despacho ARROWS se ocupan de estas cuestiones a diario. Si no sabe por dónde empezar, escríbanos a consultas@arws.cz: con gusto le ayudaremos con el análisis jurídico y la preparación de la documentación.
Sobre el autor
Lea también:
- Integración de datos satelitales e IA bajo supervisión militar de la UE/OTAN
- El IVA de las tiendas online en el extranjero: ¿cómo configurar correctamente el RGPD y las condiciones generales para vender dentro y fuera de la UE?
- Control de referencias web: ¿se puede prohibir la publicación de reseñas de clientes en la web de la empresa?
- Los abogados de ARROWS ayudaron a unir el mundo de la tecnología y el de los negocios
- Garantía del cumplimiento normativo para inversiones participativas online
- Mgr. Petr Hanzel, LL.M.
- DERECHO INFORMÁTICO Y DEL SOFTWARE, CIBERSEGURIDAD
