Mycel
Cumplimiento y ley

IA y RGPD: dónde está el dato pesa más que lo que promete el proveedor

La mayoría de los problemas de protección de datos con IA nacen del mismo sitio: para que el modelo trabaje, alguien sube el expediente a un servidor de otro. A partir de ahí hay que documentar una base jurídica, firmar un contrato de encargo, revisar subencargados y mirar a qué país viaja. Si el dato no se mueve, esa cadena entera cambia de forma.

Actualizado el 6 de agosto de 20264 min de lectura

Pantalla Equipo de Mycel: el cuadro de los tres roles y, debajo, un Nodo con la persona que tiene acceso, su rol y las carpetas concedidas.
El reparto por persona: rol sobre el Nodo y carpetas concretas a las que llega cada una.

Minimización: no es filtrar, es no mandar

El artículo 5.1.c del RGPD pide que los datos tratados sean los adecuados, pertinentes y limitados a lo necesario. Con una IA en la nube eso se traduce en anonimizar antes de enviar, que es un trabajo manual que se hace mal el día que hay prisa.

Con Mycel el fichero se abre donde ya estaba. El Nodo es un ejecutable que corre en tu ordenador o en tu servidor, y las herramientas de archivos trabajan sobre las carpetas que tú registras. En modo 100 % local, con Ollama, ni el prompt sale de la máquina. Si usas tu clave de API, los prompts van de tu Nodo directamente al proveedor que tú elijas: no pasan por nuestros servidores.

Qué guarda nuestro servidor, y por qué se puede comprobar

De cada sesión conserva seis campos sin contenido: un identificador, la cuenta, el estado, la fecha y dos punteros internos. El texto de tus encargos, los pasos y los informes no están vacíos en la base de datos: las columnas están eliminadas del esquema.

La diferencia importa cuando alguien pregunta por el artículo 32 y por la notificación de brechas del artículo 33: una columna vacía se puede volver a llenar con un despliegue; una columna que no existe, no. Lo que no se guarda no se puede filtrar.

Lo que sigue siendo tuyo, y no lo arregla ningún software

Mycel no te hace cumplir el RGPD: te da soberanía sobre el dato y traza de lo que ocurre. La base jurídica del tratamiento, el registro de actividades del artículo 30, la evaluación de impacto del artículo 35 cuando proceda y la información a los interesados los sigues haciendo tú, y dependen de para qué uses la herramienta, no de la herramienta.

Esta página no es asesoramiento jurídico. Si tratas datos sensibles a escala, la conversación es con tu delegado de protección de datos o con tu asesor, y lo que aportamos a esa conversación es material verificable: dónde vive el dato y qué queda registrado.

Cómo funciona, paso a paso

  1. Instalas el Nodo en la máquina donde ya viven los expedientes, o en un servidor tuyo.
  2. Registras solo las carpetas con las que quieres que trabaje: el resto del disco no existe para el agente.
  3. Repartes el acceso por persona y por carpeta, y dejas apagado el permiso de comandos de shell.
  4. Exportas la traza en JSON cuando la necesites para tu propia revisión interna.

Qué necesitas

  • Una máquina bajo tu administración: ahí está el perímetro de verdad.
  • Para el modo 100 % local, Ollama con un modelo de 30B (~24 GB). Si no llega, tu clave de API.
  • Tu propia documentación de cumplimiento: eso no lo genera ningún producto.

Qué te llevas

  • La actividad del Nodo exportable en JSON, con quién lanzó cada tarea y qué hizo.
  • Borrado que llega al dato: borrar una sesión manda la orden al Nodo y el apunte solo cae si el Nodo confirma.
  • Copia de la versión anterior de cada fichero modificado o borrado, en tu propio disco.

Más preguntas

¿Sois encargados del tratamiento?

Para el contenido de tus tareas no hay tratamiento por nuestra parte, porque no lo recibimos: el servidor es un relevo sin estado y no tiene columnas donde guardarlo. De los datos de tu cuenta y del registro mínimo de sesiones sí respondemos, y está detallado en la política de privacidad.

¿Entrenáis modelos con nuestros documentos?

No podríamos: no llegan. Y lo que tu agente aprende de su trabajo se reduce a su forma abstracta y solo se le sirve a tu cuenta. No hay ningún canal de compartición entre cuentas.

¿Esto me deja conforme con el RGPD?

No, y desconfía de quien te lo diga. Ninguna herramienta hace cumplir a nadie. Mycel quita de la ecuación el problema más caro: que el dato viaje. Y deja registrado lo que pasó. El resto del cumplimiento depende de para qué lo uses y sigue siendo responsabilidad de tu empresa.

Pruébalo con tus propios documentos

Creas la cuenta, abres el Nodo y le encargas la primera tarea. Es gratis e ilimitado: el cómputo lo pone tu equipo, así que no hay nada que racionar.