Es una pregunta que casi nadie hace antes de contratar y que casi todo el mundo se hace después, cuando ya está pensando en irse: qué pasa con mis datos si cancelo un servicio de IA. La respuesta no debería depender de la buena voluntad del proveedor, sino de lo que dice el RGPD y de lo que quede recogido por escrito en el contrato desde el primer día.
Que tu empresa deje de trabajar con un proveedor de IA no significa que ese proveedor pueda quedarse indefinidamente con tus datos, ni con los de tus clientes. Tienes derechos claros, y un proveedor serio te los garantiza sin que tengas que pelear por ellos.
Qué dice el RGPD sobre tus datos al terminar una relación con un proveedor
El Reglamento General de Protección de Datos establece dos derechos que son especialmente relevantes cuando cancelas un servicio de IA:
- Derecho a la portabilidad: puedes exigir que se te entreguen tus datos en un formato estructurado, de uso común y lectura mecánica, para poder transferirlos a otro proveedor si lo deseas. No tiene por qué depender de la voluntad del proveedor saliente, es una obligación legal.
- Derecho de supresión (derecho al olvido): una vez finalizada la relación y cumplidos los plazos de conservación que apliquen (por ejemplo, obligaciones fiscales o contractuales que exijan guardar ciertos registros un tiempo mínimo), tienes derecho a exigir el borrado de los datos que el proveedor conserve sobre tu empresa y sobre tus clientes.
Estos derechos no son exclusivos tuyos como empresa contratante: si el agente de IA ha tratado datos de tus propios clientes (consultas, pedidos, conversaciones), esos clientes también tienen derecho a que sus datos se traten conforme al RGPD durante y después de la relación con el proveedor. Tratamos este marco con más detalle en IA y RGPD para empresas.
Además, si el proveedor procesa datos personales en tu nombre (lo habitual en un servicio de agentes de IA), la relación debería estar cubierta por un contrato de encargado de tratamiento conforme al artículo 28 del RGPD, que ya debería recoger explícitamente qué ocurre con los datos al finalizar el servicio. Si nunca has firmado ese documento con tu proveedor actual, es una señal de que conviene revisarlo cuanto antes, esté o no cerca la cancelación.
Qué debería garantizarte por contrato cualquier proveedor serio
Más allá de lo que exige la ley, un proveedor de IA serio debería incluir en el contrato, de forma explícita y no como una cláusula genérica de relleno, estos compromisos:
- Plazo máximo de borrado tras la cancelación: un número de días concreto (por ejemplo, 30 días) en el que se compromete a eliminar tus datos de sus sistemas, salvo los que esté legalmente obligado a conservar.
- Confirmación verificable del borrado: no basta con que te digan "ya está borrado", debería poder emitir una confirmación por escrito o un informe que acredite que el borrado se ha completado.
- Exportación de todo lo que es tuyo, sin coste adicional: configuración del agente, historial de interacciones, documentos usados como base de conocimiento. Cobrar por devolverte tus propios datos es una práctica que deberías rechazar de entrada.
- Claridad sobre subcontratistas y terceros: si el proveedor usa infraestructura de terceros (por ejemplo, un proveedor de modelos de IA como base tecnológica), debe poder explicarte qué pasa con tus datos en esos sistemas también, no solo en los suyos propios.
Un ejemplo de cómo debería funcionar en la práctica
Imagina que cancelas un servicio de agente de IA para atención al cliente tras 8 meses de uso. Un proceso de salida bien gestionado debería verse así: en los primeros 5 días tras la cancelación, el proveedor te entrega un export completo de tu configuración y del histórico de interacciones en un formato estándar (CSV, JSON o similar). En los siguientes 30 días, procede al borrado de esos datos de sus sistemas, salvo los que la normativa fiscal o contractual le obligue a conservar durante un plazo determinado. Al finalizar ese plazo, te hace llegar una confirmación por escrito de que el borrado se ha completado.
Si en vez de eso te encuentras con evasivas, plazos indefinidos o silencio cuando preguntas por el estado del borrado, tienes motivos legítimos para reclamar, y en última instancia para presentar una queja ante la Agencia Española de Protección de Datos.
Este mismo ejemplo debería estar recogido, punto por punto, en el propio contrato de servicio, no depender de que lo pidas por correo el día que decides cancelar. Un anexo específico sobre "gestión de datos al finalizar el servicio", con plazos y responsables nombrados, es una señal clara de que el proveedor se ha tomado en serio esta parte del proyecto desde el diseño inicial, y no la ha dejado para resolver sobre la marcha cuando llegue el momento.
Qué preguntar antes de firmar, no cuando ya quieres irte
La mejor forma de evitar problemas al cancelar es resolver estas dudas antes de empezar, cuando todavía tienes capacidad de negociación:
- ¿Cuál es el plazo de borrado tras la cancelación y queda recogido por escrito en el contrato?
- ¿Cómo se acredita que el borrado se ha completado?
- ¿Qué datos está el proveedor legalmente obligado a conservar, y durante cuánto tiempo?
- ¿La exportación de mis datos tiene algún coste?
Estas preguntas encajan dentro del bloque más amplio que recomendamos revisar en qué preguntar antes de contratar un proveedor de IA, y son especialmente relevantes si el agente maneja datos sensibles de clientes o de empleados, un aspecto que también tratamos en es seguro darle mis datos a un agente de IA.
Por qué esto también protege a tus clientes, no solo a tu empresa
Si tu agente de IA gestiona conversaciones o datos de clientes finales, tu empresa sigue siendo responsable, como responsable del tratamiento, de que esos datos se gestionen conforme al RGPD incluso después de cambiar de proveedor. Tener claro el proceso de borrado y portabilidad no es solo una cuestión de conveniencia para ti: es parte de tu propia obligación legal frente a tus clientes, y conviene tenerlo documentado como parte de tu política de seguridad, algo que desarrollamos en seguridad de la IA en las empresas.
Conclusión
Qué pasa con tus datos si cancelas un servicio de IA no debería ser una incógnita: el RGPD te da derecho a la portabilidad y al borrado, y un proveedor serio lo garantiza por contrato con plazos y confirmaciones concretas, no con promesas vagas. Pregúntalo antes de firmar, no cuando ya quieras salir. En MG Solutions incluimos estas garantías por escrito en cada proyecto. Pide tu diagnóstico gratuito y sin compromiso y te mostramos exactamente cómo lo gestionamos.