"IA documental conforme al RGPD" no es una certificación que se pueda consultar. El RGPD regula cómo tratan los datos personales el responsable (tú) y el encargado del tratamiento (el proveedor que maneja los documentos por tu cuenta), así que lo que puedes comprobar es el contrato, dónde se almacenan y procesan los datos, quién puede acceder a ellos, quién más los maneja y cuánto tiempo permanecen. Esta página separa esas preguntas, muestra lo que publican ocho proveedores sobre ellas y termina con diez preguntas para hacer a cualquier proveedor.
Los documentos son donde más importa. Una factura, una nómina, un documento de identidad o un contrato llevan nombres, direcciones y números de cuenta, y un servicio de IA documental lo lee todo.
Residencia, procesamiento y acceso son tres preguntas distintas
La residencia de datos es dónde están los datos en reposo: la región del almacenamiento que guarda tus archivos y resultados. Es la pregunta que los proveedores responden con más frecuencia, porque es la más fácil de ofrecer: una región de la UE.
El lugar de procesamiento es dónde se calculan los datos. Un pipeline de IA documental suele tener varios pasos, entre ellos OCR, análisis de diseño y un modelo de lenguaje, y cada uno puede ejecutarse en un sitio distinto o con un proveedor distinto. Una región de almacenamiento en la UE no dice dónde ocurre la inferencia.
El acceso es quién puede llegar a los datos y desde dónde. Según el capítulo V del RGPD, el traslado de datos personales a un tercer país está regulado, y el acceso remoto del personal o de los subencargados de un proveedor desde fuera de la UE puede tratarse como una transferencia, así que pertenece a la misma lista de comprobación que el almacenamiento.
Un proveedor puede acertar en la primera y callar sobre las otras dos. Por eso "tenemos una región en la UE" es un punto de partida, no una respuesta.
La soberanía es una cuarta pregunta
La soberanía trata de qué empresa tiene los datos y qué sistema jurídico puede exigirlos. Un proveedor establecido fuera de la UE que esté sujeto al RGPD, por ejemplo porque ofrece servicios a personas en la UE, en general tiene que designar un representante en la UE según el artículo 27, que además prevé excepciones. Aparte, la ley estadounidense (18 U.S.C. 2713, la CLOUD Act) obliga a los proveedores de EE. UU. a conservar y revelar los datos que tengan en su posesión, custodia o control, estén almacenados dentro o fuera de Estados Unidos. Si eso alcanza a un despliegue concreto alojado en la UE es una cuestión jurídica para tu asesoría; el paso útil es saber qué empresa es la encargada del tratamiento y dónde está establecida.
Qué publican los proveedores
La tabla recoge lo que dicen las páginas de cada proveedor sobre una opción en la UE y sobre la retención cero, leídas el 30 de septiembre de 2026. Es un resumen de declaraciones publicadas, no una auditoría; los proveedores cambian estas condiciones, así que consulta la página enlazada antes de decidir.
| Proveedor | Opción en la UE, según lo publicado | Retención cero, según lo publicado |
|---|---|---|
| Reducto | Residencia de datos en la UE en los planes Growth y Enterprise; documentos "processed, stored, and deleted exclusively within the EU" | Disponible en Growth y superiores, según su documentación |
| Extend | Región EU1 en Fráncfort, indicada en su referencia de API | Retención cero por ejecución; en pago por uso se activa mediante una solicitud a soporte (página de seguridad) |
| LandingAI | Región de la UE, al mismo precio que la de EE. UU. | Plan Team y superiores, con un crédito más por página |
| LlamaParse (cumplimiento UE, privacidad de datos) | Instancia de la UE en Fráncfort; sus condiciones de tratamiento de datos en la UE usan Cláusulas Contractuales Tipo y indican que puede haber acceso de personal radicado en EE. UU. | Las subidas se guardan en caché 48 horas salvo que se desactive la caché |
| Mistral OCR | Datos alojados en la UE por defecto, con un endpoint de EE. UU. opcional | Cuentas de pago por uso bajo petición, que Mistral aprueba o deniega |
| Azure Document Intelligence | Se procesa en la región de tu recurso | Entrada y resultados almacenados temporalmente en esa región y borrados a las 24 horas |
| Google Document AI | Multirregión de la UE o regiones individuales, elegidas al crear el procesador | No se indica en la página de regiones |
| AWS Textract | Contenido almacenado en la región que uses | Su FAQ dice que, salvo que te excluyas con una política de AWS Organizations, parte del contenido puede almacenarse en otra región y usarse para mejorar el servicio |
Destacan dos patrones. El primero: "región de la UE" significa cosas distintas: alojamiento, un límite jurídico para todos los datos de los documentos, o una opción de almacenamiento con condiciones de tratamiento que permiten el acceso desde otros sitios. El segundo: la retención cero suele ser un plan, un tipo de cuenta o una solicitud, no un valor por defecto, así que pregunta cuál te aplica.
Diez preguntas para hacer a cualquier proveedor de IA documental
- ¿Dónde se almacena el contenido, dónde se procesa (incluidos el OCR y la inferencia del modelo de lenguaje) y desde dónde puede acceder el personal? Esto separa residencia, procesamiento y acceso (capítulo V del RGPD).
- ¿Qué entidad jurídica es la encargada del tratamiento, dónde está establecida y, si está fuera de la UE, exige el artículo 27 un representante en la UE y hay alguno designado?
- ¿Puede una autoridad de fuera de la UE exigir la entrega de datos al proveedor o a su matriz? Pide la postura del proveedor por escrito, porque es una cuestión jurídica.
- ¿Hay un contrato de encargado del tratamiento que cubra lo que exige el artículo 28.3: tratamiento solo bajo tus instrucciones, confidencialidad, seguridad, asistencia, supresión o devolución y derechos de auditoría?
- ¿Quiénes son los subencargados que ven el contenido de los documentos (nube, OCR y modelos de lenguaje), dónde operan y cómo te avisan de los cambios? El encargado sigue siendo responsable de ellos según el artículo 28.4.
- ¿Qué mecanismo cubre cada transferencia fuera de la UE: una decisión de adecuación, Cláusulas Contractuales Tipo u otra garantía? (Artículos 45 y 46).
- ¿Se usan datos de clientes para entrenar modelos, por parte del proveedor o de sus proveedores de modelos de lenguaje? Pide que la respuesta conste en el contrato.
- ¿Cuál es el plazo de retención por defecto, la retención cero es por defecto, opcional o ligada a un plan, cuánto cuesta y cuánto duran las copias de seguridad y los registros? (Limitación del plazo de conservación, artículo 5.1.e).
- ¿Qué cubre realmente el certificado de seguridad? Pide la declaración de alcance de un certificado ISO 27001, qué sistemas y sedes incluye, en lugar de la insignia. Un certificado es una norma de gestión de la seguridad y por sí solo no demuestra el cumplimiento del RGPD.
- ¿Cómo sales: devolución de los datos, supresión verificada y una opción de despliegue sin llamadas salientes para la inferencia? Un "autoalojado" que sigue llamando a un modelo de lenguaje alojado no es air-gapped.
Qué significa y qué no significa la retención cero
Retención cero de datos significa que el proveedor no conserva tus documentos ni los resultados tras el procesamiento, salvo lo necesario para devolvértelos. Las implementaciones varían: una ventana de borrado de horas y no de días, un indicador por solicitud, un modo a nivel de cuenta o una cláusula contractual. También tiene efectos secundarios. Por ejemplo, la propia documentación de LandingAI dice que su API Ground no está disponible con retención cero. Así que la pregunta no es si un proveedor tiene retención cero sino cómo se activa, quién puede activarla, qué desactiva y cuánto cuesta.
Dónde encaja anyformat
anyformat es una empresa con sede en Madrid, domiciliada en la UE, y cuenta con la certificación ISO 27001; consulta la certificación ISO 27001. Sus términos de servicio incluyen un anexo de tratamiento de datos, y anyformat actúa como encargada del tratamiento de los documentos que subes. La retención cero es un modo disponible bajo petición, que anyformat activa para tu organización.
Esto es lo que no afirmamos. Esta página no indica una región de alojamiento para la nube por defecto, y no es una afirmación de que cada paso del procesamiento, incluida cada llamada a un modelo de lenguaje, permanezca dentro de la UE. Si tu requisito es que cada paso se quede dentro de tu perímetro, la opción creada para eso es el despliegue on-premise y air-gapped, que funciona sin llamadas a servicios externos y está en producción en un cliente del sector público. Hay más detalle en extracción de documentos on-premise y air-gapped, y los detalles de los planes están en la página de precios. Hazle a anyformat las diez preguntas de arriba y espera respuestas por escrito; hazles las mismas a todos los demás proveedores.
Preguntas frecuentes
¿Existe una certificación RGPD para la IA documental?
No hay un certificado a nivel de producto que demuestre que un proveedor es "conforme al RGPD". ISO 27001 es una norma de gestión de la seguridad, que ayuda con las obligaciones de seguridad del RGPD pero no las cubre todas. Lo que puedes comprobar es el contrato, la cadena de tratamiento, las ubicaciones y las condiciones de retención.
¿La residencia de datos en la UE hace que un proveedor cumpla el RGPD?
No. La residencia cubre dónde se almacenan los datos. El lugar de procesamiento, el acceso desde fuera de la UE, los subencargados y la retención son preguntas aparte, y el contrato tiene que cubrirlas.
¿Necesito un contrato de encargado del tratamiento con un proveedor de IA documental?
Si el proveedor trata datos personales por tu cuenta, el artículo 28.3 exige un contrato u otro acto jurídico con términos concretos. Pide el contrato antes de enviar documentos reales.
¿Se puede usar un proveedor establecido fuera de la UE bajo el RGPD?
Se puede, con los mecanismos de transferencia del capítulo V y un representante en la UE cuando se aplique el artículo 27. El trabajo práctico consiste en comprobar qué mecanismo cubre cada paso y dónde se procesan realmente los datos.
¿Qué es la retención cero de datos?
Un modo en el que el proveedor no conserva tus documentos ni los resultados tras el procesamiento. Comprueba si está activado por defecto, quién puede activarlo, con qué rapidez se borran los datos y qué funciones desactiva.

