La Ley 18.331 es la ley uruguaya de protección de datos personales: regula cómo las empresas y organismos pueden recolectar, guardar, usar y compartir información de personas, y crea la URCDP como órgano de control. Aplica igual cuando esos datos los procesa una persona, un sistema de gestión o una herramienta de inteligencia artificial.
Esta guía resume las fuentes oficiales y no reemplaza el asesoramiento de un abogado: para decisiones concretas, consultá el texto de la ley en IMPO y a la URCDP.
Qué exige la Ley 18.331 a una empresa
La ley, del 11 de agosto de 2008, protege los datos personales, que define como información de cualquier tipo referida a personas determinadas o determinables.
Los principios
El artículo 5 enumera siete:
- Legalidad: la base de datos está inscripta y su finalidad es lícita.
- Veracidad: los datos son exactos y están actualizados.
- Finalidad: no se usan para algo distinto de aquello para lo que se pidieron.
- Previo consentimiento informado: la persona aceptó de forma libre, expresa e informada, salvo las excepciones del artículo 9.
- Seguridad: hay medidas para evitar que se alteren, se pierdan o se consulten sin autorización.
- Reserva: se usan solo para la operativa habitual y no se difunden a terceros.
- Responsabilidad: el responsable de la base responde por el cumplimiento.
Datos sensibles
El artículo 18 dice que nadie puede ser obligado a dar datos sensibles y que solo pueden tratarse con el consentimiento expreso y escrito de la persona. Son sensibles los datos que revelan origen racial y étnico, preferencias políticas, convicciones religiosas o morales, afiliación sindical, salud o vida sexual.
Registro, vulneraciones y delegado
- Registro de bases de datos. Los artículos 28 y 29 obligan a inscribir las bases ante la URCDP. La obligación incluye las bases informatizadas, manuales o mixtas.
- Vulneraciones de seguridad. La Ley 19.670 obliga a informarlas a las personas afectadas y a la URCDP, y el Decreto 64/020 fija un plazo máximo de 72 horas para comunicarlas a la URCDP.
- Delegado de protección de datos. Lo deben designar, entre otros, las entidades privadas que tratan datos sensibles como negocio principal y las que tratan grandes volúmenes de datos, que el decreto define como datos de más de 35.000 personas.
El artículo 35 prevé sanciones que llegan a multas de hasta 500.000 unidades indexadas y a la clausura de la base. La URCDP resume las obligaciones en su sitio y publicó en mayo de 2024 una guía de protección de datos para empresas pensada para micro, pequeñas y medianas empresas.
Qué pasa cuando alguien pega datos de clientes en un chat de IA público
Cuando una persona del equipo copia un correo de un cliente o una planilla de deudores en un chat de IA gratuito, los datos salen de la empresa y pasan a los servidores de un tercero. Desde la ley, eso abre varias preguntas:
- Finalidad y consentimiento. ¿El cliente dio sus datos para eso? Si la herramienta usa las conversaciones para mejorar sus modelos, los datos sirven a un fin que nadie le informó.
- Reserva y seguridad. La empresa deja de controlar quién accede a esa información y por cuánto tiempo se guarda.
- Servicios de terceros. El artículo 30 dice que, cuando un tercero trata datos por cuenta de la empresa, no puede usarlos para un fin distinto del contratado ni cederlos. Con una cuenta personal y gratuita, en general no hay un contrato entre la empresa y el proveedor que lo asegure.
- Transferencia internacional. Si el servidor está en otro país, se aplica el artículo 23.
La responsabilidad sigue siendo de la empresa, aunque lo haya hecho un empleado con buena intención. Por eso el primer paso es acordar reglas claras, como las que proponemos en prompts para ChatGPT en el trabajo.
Transferencias internacionales: dónde está el servidor importa
El artículo 23 prohíbe transferir datos personales a países u organismos que no den niveles de protección adecuados. La URCDP define cuáles lo son:
- La Resolución N° 23/021 considera adecuados a los miembros de la Unión Europea y del Espacio Económico Europeo, Argentina, el Reino Unido, Suiza, Japón, Israel, Nueva Zelanda y el sector privado de Canadá, entre otros. Esa resolución excluyó a Estados Unidos de la lista.
- La Resolución N° 63/023 sumó a Corea del Sur y a las organizaciones de Estados Unidos incluidas en el listado del Marco de Privacidad de Datos (Data Privacy Framework) que publica el Departamento de Comercio de ese país.
Si el destino no es adecuado, la ley deja otros caminos: el consentimiento inequívoco de la persona, que la transferencia sea necesaria para ejecutar un contrato con ella, o una autorización de la URCDP cuando el responsable ofrece garantías suficientes mediante cláusulas contractuales. La Resolución N° 41/021 recomienda el contenido mínimo de esas cláusulas. Por ejemplo, en la Resolución N° 18/024, la URCDP autorizó a una empresa a guardar datos en los servidores de un proveedor internacional de nube sobre la base de las cláusulas contractuales presentadas.
La lista se actualiza, así que antes de decidir conviene revisar la normativa vigente de la URCDP.
Tres formas de usar IA y qué pasa con los datos en cada una
| Criterio | Chat público con cuenta personal | Plan empresarial de un proveedor | Modelo en nube privada |
|---|---|---|---|
| Dónde quedan los datos | En los servidores del proveedor, en el país que él defina | En los servidores del proveedor; algunos permiten elegir región | En un entorno dedicado a tu empresa, en la región que elijas |
| Si se usan para entrenar | Depende de la configuración de cada cuenta; puede estar activado | Las condiciones suelen excluirlo; hay que verificarlo en el contrato | No se usan para entrenar modelos de terceros |
| Quién accede | Cada empleado con su cuenta; la empresa no lo ve ni lo controla | La empresa administra usuarios y permisos | La empresa decide quién accede y puede registrar cada uso |
| Costo y esfuerzo | Bajo: se empieza en minutos | Medio: licencias por usuario y algo de administración | Mayor: requiere diseño, implementación y mantenimiento |
| Cuándo conviene | Tareas sin datos personales ni información confidencial | Trabajo general de oficina con reglas claras | Procesos con datos sensibles o conectados a tus sistemas |
Modelos de IA en nube privada: cómo funcionan
Un modelo de IA es un programa que recibe un texto y devuelve otro. En una nube privada, ese programa corre en un entorno dedicado a tu empresa: en tu propia cuenta de un proveedor de nube o en infraestructura aislada. En la práctica cambian tres cosas:
- El modelo se usa dentro de tu cuenta. Tus sistemas le mandan los datos por una conexión interna y reciben la respuesta, sin pasar por un chat abierto.
- Los datos no se usan para entrenar modelos de terceros. Por ejemplo, Microsoft indica que, en los modelos que vende en Azure, las consultas y respuestas no están disponibles para otros clientes ni para el fabricante del modelo, y no se usan para entrenar modelos base sin tu permiso. Amazon Bedrock dice que tu contenido no se usa para mejorar los modelos base ni se comparte con sus proveedores, y que se guarda cifrado en la región que estés usando.
- La empresa decide dónde y quién. Elegís la región donde se guardan los datos, qué usuarios o sistemas pueden consultar el modelo y qué queda registrado.
Dos aclaraciones. Conviene leer la documentación completa de cada servicio, porque algunos conservan consultas por un tiempo para detectar abusos. Y una nube privada reduce el riesgo y ayuda a cumplir la ley, pero no la cumple por vos: el registro de la base, el consentimiento y el análisis de la transferencia internacional siguen siendo tarea de la empresa.
Sobre esta base se pueden armar agentes de IA para empresas que trabajan con datos reales.
Checklist: ocho pasos para usar IA cuidando los datos
- Hacé un inventario. Qué datos personales maneja la empresa y cuáles son sensibles.
- Revisá el registro. Confirmá que tus bases de datos estén inscriptas en la URCDP.
- Definí qué puede ir a un chat y qué no. Datos personales, sensibles y confidenciales quedan afuera de las cuentas personales.
- Elegí herramientas con contrato. Que la empresa administre las cuentas y que las condiciones digan qué se hace con los datos.
- Preguntá dónde se procesan. País, región y mecanismo de transferencia internacional que aplica.
- Quitá lo que no hace falta. Reemplazá nombres y documentos por códigos siempre que la tarea lo permita.
- Usá una nube privada para lo sensible. Datos de salud, financieros o de clientes identificables.
- Capacitá al equipo y tené un plan ante incidentes. Quién avisa y a quién, recordando las 72 horas del decreto.
Si recién estás ordenando el tema, inteligencia artificial en Uruguay: qué dice la estrategia nacional y por dónde empezar da el marco general.
Cómo trabajamos esto en dropia
En dropia implementamos modelos de IA en nube privada: el modelo corre en un entorno dedicado a tu empresa, los datos no se usan para entrenar modelos de terceros y vos decidís dónde se guardan y quién accede. Es la forma de usar IA con datos sensibles (clientes, pacientes, finanzas) sin pegarlos en un chat público, y forma parte de nuestra consultoría en IA y automatización de procesos. Si querés revisar cómo usa IA tu equipo hoy, contanos cómo trabajan.
