Ir al contenido
Guía

La Ley 25 en claro: lo que realmente exige a una empresa

«Ley 25» es el nombre corriente de la ley quebequense adoptada en 2021 que reescribió las reglas de protección de la información personal. Para una empresa privada, esas reglas viven en la Loi sur la protection des renseignements personnels dans le secteur privé (ley de protección de la información personal en el sector privado; RLRQ, capítulo P-39.1). Esta página resume lo que el texto impone, artículo por artículo, con un enlace al texto oficial en cada punto. No es un dictamen jurídico: es el resumen que tuvimos que hacer para nosotros mismos, publicado tal cual.

Textos leídos en la versión oficial actualizada al 1 de abril de 2026.

Última revisión:

Lo esencial en cuatro puntos

  • Qué es

    Una reforma, no una ley nueva

    «Ley 25» designa el capítulo 25 de las leyes de 2021. No creó un régimen aparte: modificó leyes existentes. Para una empresa privada, el texto que hay que leer es la Loi sur la protection des renseignements personnels dans le secteur privé (P-39.1).

  • A quién aplica

    A toda empresa, sin umbral

    El art. 1 alcanza a quien recoge, conserva, utiliza o comunica a terceros información personal sobre otras personas con ocasión de la explotación de una empresa, en el sentido del art. 1525 del Code civil du Québec (Código Civil de Quebec). No hay umbral de empleados, ni umbral de facturación, ni exención para las pequeñas empresas. La ley sí prevé, en cambio, algunas exclusiones por razón de la materia — en particular el material periodístico, histórico o genealógico difundido con una finalidad legítima de información del público.

  • Desde cuándo

    Por etapas, desde 2022

    Las obligaciones entraron en vigor por oleadas. El responsable de la protección de la información personal y el régimen de incidentes (art. 3.1 y 3.5 a 3.8) se aplican desde el 22 de septiembre de 2022; la mayor parte del resto — EFVP, comunicación fuera de Quebec, encuadre de los prestadores, conservación, decisión automatizada — desde el 22 de septiembre de 2023; el derecho a la portabilidad desde el 22 de septiembre de 2024.

  • Cuánto cuesta

    Hasta 25 M$ o el 4 %

    Tres regímenes, no dos. Sanción administrativa pecuniaria: como máximo 10 000 000 $ o el 2 % de la facturación mundial del ejercicio anterior, el importe más alto de los dos (art. 90.12). Proceso penal: multa de 15 000 $ a 25 000 000 $ o el 4 % de esa misma facturación, el más alto de los dos (art. 91). Y, sin pasar por la Comisión, daños e intereses punitivos de al menos 1 000 $ por una vulneración ilícita e intencionada o resultante de una falta grave (art. 93.1).

Las obligaciones, artículo por artículo

Cada línea es un resumen de nuestra lectura, no una cita — el texto oficial está enlazado en cada punto, y es él el que da fe. Allí donde el artículo plantea una condición o una excepción que cambia el resultado, la conservamos en lugar de podarla: un resumen que aligera la regla es justo el atajo que se vuelve contra quien se fía de él.

  1. art. 3.1

    Nombrar un responsable — y publicar sus datos de contacto

    La persona con la más alta autoridad en la empresa es de oficio responsable de la protección de la información personal. Puede delegar la función por escrito, total o parcialmente. El título y los datos de contacto del responsable deben publicarse.

    Fuente

  2. art. 3.2

    Políticas de gobernanza — escritas, aprobadas, publicadas

    La empresa debe establecer y aplicar políticas y prácticas que encuadren su gobernanza de la información personal. Deben prever el encuadre de la conservación y de la destrucción, las funciones y responsabilidades del personal a lo largo de todo el ciclo de vida de la información, y un proceso de tramitación de reclamaciones. Deben ser proporcionadas a la naturaleza y a la importancia de las actividades y estar aprobadas por el responsable. Debe publicarse información detallada sobre ellas, en términos simples y claros, en el sitio web de la empresa, o hacerse accesible por otro medio si esta no dispone de sitio web.

    Fuente

  3. art. 8

    Decir, al recoger, por qué y cómo

    Cuando la información se recoge de la propia persona afectada, hay que informarla, en el momento de la recogida y después a petición suya, de las finalidades perseguidas, de los medios de recogida, de sus derechos de acceso y rectificación y de su derecho a retirar el consentimiento. En su caso, hay que indicarle además el nombre del tercero por cuenta del cual se realiza la recogida, los terceros o categorías de terceros a los que deberá comunicarse la información, y la posibilidad de que la información se comunique fuera de Quebec. A petición suya se añaden la información recogida, las categorías de personas que tienen acceso a ella dentro de la empresa, el plazo de conservación y los datos de contacto del responsable. Todo ello en términos simples y claros, sea cual sea el medio de recogida.

    Fuente

  4. art. 14

    Un consentimiento válido: manifiesto, libre, informado y pedido finalidad por finalidad

    El consentimiento debe ser manifiesto, libre e informado, y darse para finalidades específicas. Se pide para cada una de esas finalidades, en términos simples y claros y, cuando se pide por escrito, se presenta de forma separada de cualquier otra información. Solo vale durante el tiempo necesario para realizar las finalidades para las que se pidió. Para un menor de 14 años lo da el titular de la patria potestad o el tutor. Un consentimiento que no se ajuste a estas reglas carece de efecto.

    Fuente

  5. art. 9.1

    Confidencialidad por defecto, sin que el usuario tenga que actuar

    Quien recoge información personal ofreciendo al público un producto o un servicio tecnológico dotado de parámetros de confidencialidad debe asegurarse de que, por defecto, esos parámetros garanticen el más alto nivel de confidencialidad, sin intervención alguna de la persona afectada. Los parámetros de confidencialidad de una cookie no están incluidos.

    Fuente

  6. art. 8.2

    Una política de confidencialidad publicada — y un aviso en cada modificación

    Quien recoge información personal por un medio tecnológico debe publicar en el sitio web de la empresa, en su caso, y difundir por cualquier medio idóneo para alcanzar a las personas afectadas, una política de confidencialidad redactada en términos simples y claros. La misma difusión se exige para el aviso del que debe ser objeto toda modificación de esa política.

    Fuente

  7. art. 10

    Medidas de seguridad proporcionadas

    Las medidas deben ser razonables atendiendo a la sensibilidad de la información, a la finalidad de su uso, a su cantidad, a su distribución y a su soporte. Este artículo es anterior a la Ley 25 y no fue modificado por ella — ya se aplicaba.

    Fuente

  8. art. 12.1

    Decisión totalmente automatizada: decirlo

    Cuando una decisión se basa exclusivamente en un tratamiento automatizado, hay que informar a la persona a más tardar en el momento en que se le comunica la decisión. A petición suya, hay que indicarle además la información utilizada, las razones y los principales factores y parámetros que llevaron a la decisión, y su derecho a rectificarla. Y hay que darle la oportunidad de presentar sus observaciones a un miembro del personal capaz de revisar la decisión. Es el artículo que todo proyecto de IA debería leer primero.

    Fuente

  9. art. 12

    Utilizar un dato para otra finalidad: la lista es cerrada

    La información solo puede utilizarse dentro de la empresa para las finalidades para las que se recogió, salvo consentimiento — expreso si se trata de información sensible. Solo cinco excepciones permiten otro uso sin consentimiento: una finalidad compatible, el beneficio manifiesto de la persona, la prevención y detección del fraude o la evaluación y mejora de las medidas de seguridad, el suministro de un producto o servicio solicitado, y el estudio, la investigación o la elaboración de estadísticas sobre información despersonalizada. Una finalidad solo es «compatible» si existe un vínculo pertinente y directo con la finalidad de la recogida, y la prospección comercial o filantrópica nunca lo es. La información despersonalizada sigue siendo información personal, y quien la utiliza debe adoptar las medidas razonables para limitar los riesgos de reidentificación.

    Fuente

  10. art. 3.3

    Una EFVP para todo proyecto de sistema de información

    Se exige una evaluación de los factores relativos a la vida privada para todo proyecto de adquisición, desarrollo o rediseño de un sistema de información o de prestación electrónica de servicios que implique la recogida, el uso, la comunicación, la conservación o la destrucción de información personal. El responsable debe ser consultado desde el inicio del proyecto. El proyecto debe además permitir que un dato personal informatizado recogido de la propia persona afectada pueda comunicársele en un formato tecnológico estructurado y de uso corriente. La amplitud de la evaluación debe ser proporcionada a la sensibilidad de la información, a la finalidad de su uso, a su cantidad, a su distribución y a su soporte.

    Fuente

  11. art. 17

    Una EFVP antes de toda comunicación fuera de Quebec

    Antes de comunicar información personal fuera de Quebec hay que realizar una evaluación de los factores relativos a la vida privada que tenga en cuenta, en particular, la sensibilidad de la información, la finalidad de su uso, las medidas de protección — incluidas las contractuales — de que gozaría, y el régimen jurídico del Estado destinatario. La ley no prohíbe la salida, la condiciona: la comunicación solo puede efectuarse si la evaluación demuestra una protección adecuada, y debe ser objeto de un acuerdo escrito que tenga en cuenta los resultados de la evaluación y las medidas de mitigación acordadas. Lo MISMO ocurre cuando se confía a una persona o a un organismo situado fuera de Quebec la tarea de recoger, utilizar, comunicar o conservar tal información por cuenta de usted — el alojamiento y la externalización están, por tanto, incluidos, aun sin «comunicación» en el sentido corriente. Única excepción: la comunicación realizada en una situación de urgencia que ponga en peligro la vida, la salud o la seguridad de la persona afectada (art. 18, párr. 1, inc. 7.º).

    Fuente

  12. art. 18.3

    Subcontratación: un contrato escrito y medidas nombradas

    La información puede comunicarse a un mandatario o a un prestador sin el consentimiento de la persona afectada si es necesario para el ejercicio del mandato o la ejecución del contrato de servicios o de obra. Dos condiciones: el mandato o el contrato debe conferirse POR ESCRITO, y debe indicar las medidas que el prestador debe adoptar para proteger la confidencialidad de la información, para que solo se utilice en la ejecución del contrato y para que no la conserve una vez expirado. El prestador, por su parte, debe avisar sin demora al responsable de toda violación o intento de violación de esas obligaciones y permitirle efectuar cualquier verificación relativa a la confidencialidad. Esta exigencia de contenido —la del segundo párrafo, que enumera las medidas que deben indicarse— no se aplica cuando el mandatario es un organismo público o un miembro de un colegio profesional. La obligación de conferir el mandato POR ESCRITO, en cambio, permanece.

    Fuente

  13. art. 3.5 à 3.8

    Incidentes de confidencialidad: actuar, avisar, registrar

    En cuanto una empresa tiene MOTIVOS RAZONABLES PARA CREER que se ha producido un incidente de confidencialidad, debe adoptar las medidas razonables para reducir el riesgo de que se cause un perjuicio y para evitar que se produzcan nuevos incidentes de la misma naturaleza. Para evaluar el riesgo debe considerar la sensibilidad de la información, las consecuencias previsibles de su uso y la probabilidad de que se utilice con fines perjudiciales, y debe consultar a su responsable de la protección de la información personal. Si el incidente presenta un riesgo de perjuicio SERIO, debe avisar con diligencia a la Commission d'accès à l'information, y debe asimismo avisar a cada persona afectada. Atención al alcance del aplazamiento: el artículo suspende ÚNICAMENTE el aviso a las personas afectadas, «mientras ello pudiera entorpecer una investigación» realizada por un organismo encargado de prevenir, detectar o reprimir el delito. El aviso a la Comisión no se aplaza. Debe llevarse un registro de incidentes y remitirse a la Comisión cuando lo solicite; el contenido de los avisos y del registro está prescrito por el Règlement sur les incidents de confidentialité (reglamento sobre los incidentes de confidencialidad), y el registro se conserva cinco años.

    Fuente

  14. art. 23

    Destruir o anonimizar cuando ha terminado

    Cumplidas las finalidades para las que la información se recogió o se utilizó, debe destruirse o anonimizarse para poder utilizarse con fines serios y legítimos, sin perjuicio de un plazo de conservación previsto por una ley. El umbral es exigente: la información solo está anonimizada si, EN TODO MOMENTO, es razonable prever en las circunstancias que ya no permite, de forma irreversible, identificar DIRECTA O INDIRECTAMENTE a la persona — y la anonimización debe seguir las mejores prácticas generalmente reconocidas, así como los criterios y modalidades del Règlement sur l'anonymisation des renseignements personnels (reglamento sobre la anonimización de la información personal): análisis de reidentificación, supervisión por una persona cualificada, registro. No debe confundirse con la DESPERSONALIZACIÓN (art. 12), que solo descarta la identificación directa: un dato despersonalizado sigue siendo información personal sometida a la ley, y quien lo posee debe limitar el riesgo de que alguien sea reidentificado a partir de él. Intentar reidentificar a una persona a partir de información anonimizada es una infracción (art. 91, inc. 5.º).

    Fuente

  15. art. 32

    Responder en 30 días — el silencio equivale a una negativa

    El responsable debe responder por escrito a la solicitud de acceso o de rectificación, con diligencia y a más tardar en los 30 días siguientes a su recepción; de no responder en ese plazo, se presume que ha rechazado atenderla. Dos artículos vecinos completan el mecanismo y no son lo que este dice: el artículo 30 exige que la solicitud se haga por escrito y obliga al responsable a prestar asistencia cuando no es suficientemente precisa; el artículo 33 hace gratuito el acceso, sin perjuicio de gastos razonables de transcripción, reproducción o transmisión cuyo importe aproximado debe anunciarse antes de proceder.

    Fuente

  16. art. 27 et 28

    Acceso y rectificación

    A petición, la empresa debe confirmar la existencia de un dato y comunicarlo, permitiendo obtener copia. El artículo 27 va más allá del acceso: un dato informatizado recogido DEL solicitante — y no creado ni inferido a partir de un dato que le concierne — debe, a petición suya, comunicársele «en un formato tecnológico estructurado y de uso corriente», salvo dificultades prácticas serias. Es el derecho a la portabilidad, y es el inciso que atañe más directamente a un proveedor de herramientas. El artículo 28 añade la rectificación de un dato inexacto, incompleto o equívoco, o cuya recogida, comunicación o conservación no estén autorizadas por la ley.

    Fuente

  17. Guide de la CAI

    Cómo documentar una EFVP

    La ley exige la evaluación pero no dicta su forma. La Commission d'accès à l'information publica una guía de acompañamiento del proceso y de su documentación — es la expectativa del regulador y el documento que seguimos.

    Fuente

Esta página es un resumen de lectura, no un dictamen jurídico, y no sustituye ni al texto oficial ni a su asesor. Cada punto remite a la fuente para que pueda verificar en lugar de creernos.

Lo que cambia cuando añade IA

Adoptar una plataforma de IA no crea obligaciones nuevas: activa las que ya existían, todas a la vez. Es un proyecto de sistema de información (art. 3.3), luego una EFVP. La consulta se calcula generalmente fuera de Quebec, luego se aplica el artículo 17. El proveedor es un prestador, luego el artículo 18.3 impone un contrato escrito con medidas nombradas. Y si la salida del modelo decide algo por sí sola, se aplica el artículo 12.1.

  • Un proyecto de IA es un proyecto de sistema de información — la EFVP del artículo 3.3 no es opcional.
  • La localización no está prohibida por la ley; lo exigido es la evaluación del artículo 17 y su documentación.
  • El proveedor de IA es un prestador según el artículo 18.3: contrato escrito, medidas indicadas.
  • Una decisión tomada exclusivamente por la máquina activa el deber de información del artículo 12.1.
  • El entrenamiento con sus contenidos no es una finalidad que la persona haya aceptado — revise la cláusula.

¿Y en concreto, con nosotros?

El resto de esta página responde exigencia por exigencia para una empresa ordinaria: el texto citado, lo que impone, lo que entregamos y la brecha cuando la hay. Si además se suma un regulador — finanzas, seguros, derecho, salud, contabilidad, sector público, colegios profesionales — su propia página repite el ejercicio con sus exigencias.

En el ámbito federal no existe una ley de IA

Es la pregunta que llega justo después de «¿hay que alojar en Quebec?». La respuesta, a 5 de septiembre de 2026: ninguna ley federal regula la inteligencia artificial en Canadá. Lo que le vincula es la Ley 25 si opera en Quebec, la LPRPDE en el ámbito federal, su regulador sectorial si lo tiene — y, si sus resultados se utilizan en la Unión Europea, el Reglamento europeo de IA. La ausencia de ley federal no es una ausencia de normas; es una razón para leer los cuatro puntos siguientes en lugar de un titular.

  • La LIAD decayó en el Orden del Día

    El proyecto de ley C-27, Ley de Aplicación de la Carta Digital de 2022, contenía la Ley de Inteligencia Artificial y Datos. Nunca pasó del estudio en comisión y decayó al prorrogarse el Parlamento el 6 de enero de 2025. No ha vuelto a presentarse, y ningún proyecto de ley federal sobre IA lo ha sustituido desde entonces.

    Fuente

  • El proyecto de ley C-36 reforma la privacidad, no la IA

    Presentado el 15 de junio de 2026 por el Ministro de Inteligencia Artificial e Innovación Digital, C-36 promulgaría la Ley de Protección de la Privacidad y de los Datos de los Consumidores y sustituiría partes de la LPRPDE. Dos cosas que retener: no es una ley de IA y aún no es derecho — está en segunda lectura en la Cámara.

    Fuente

  • La LPRPDE se aplica, pero poco en Quebec

    La ley federal de privacidad del sector privado sigue vigente. Sin embargo, un decreto de exclusión de 2003 exime de su aplicación a las organizaciones quebequenses en sus actividades dentro de la provincia, al considerarse la Ley 25 sustancialmente similar. Lo que sigue siendo federal: la información que cruza una frontera provincial o nacional y las empresas de regulación federal — bancos, telecomunicaciones, transporte interprovincial.

    Fuente

  • El código de ISDE es voluntario

    El Código de Conducta Voluntario sobre el Desarrollo y la Gestión Responsables de Sistemas Avanzados de IA Generativa, lanzado en septiembre de 2023, vincula a sus firmantes por adhesión, no por ley. Firmarlo no crea ninguna obligación exigible; no firmarlo no es una infracción. Es una referencia útil en una licitación y no debe presentarse ante un regulador como cumplimiento.

    Fuente

  • El reglamento europeo sí puede alcanzarle desde Quebec

    El Reglamento (UE) 2024/1689 se aplica a los proveedores y responsables del despliegue establecidos en un tercer país cuando los resultados del sistema se utilizan en la Unión. Una pyme quebequense sin oficina europea puede quedar sujeta a él solo porque un entregable producido con IA llegue a un cliente europeo. Las exigencias correspondientes figuran más abajo en esta página.

    Fuente

Una ley federal de IA se anuncia desde 2022 sin texto en vigor. Fechamos esta lectura en lugar de darla por definitiva: compruebe el estado de los proyectos de ley en LEGISinfo antes de basarse en ella.

Quién le regula

Los organismos cuyas exigencias se le aplican.

  • CAICommission d'accès à l'information du Québec (comisión de acceso a la información de Quebec)

    Vigila la aplicación de la ley, investiga, dicta órdenes e impone sanciones administrativas pecuniarias. Es ella quien recibe sus avisos de incidente y quien puede reclamarle su registro.

  • P-39.1Loi sur la protection des renseignements personnels dans le secteur privé (ley de protección de la información personal en el sector privado, RLRQ c P-39.1)

    El texto aplicable, profundamente modificado por la Ley 25. Las últimas disposiciones entraron en vigor el 22 de septiembre de 2023, salvo el derecho a la portabilidad, en vigor desde el 22 de septiembre de 2024.

  • CPVPCommissariat à la protection de la vie privée du Canada (comisaría de protección de la privacidad de Canadá)

    La LPRPDE federal se aplica en paralelo a sus actividades interprovinciales e internacionales. Su principio de responsabilidad exige una protección comparable en todo tercero al que usted confíe información.

  • RGPDAutoridad de control competente (RGPD)

    Si su empresa trata datos de personas situadas en la Unión Europea o el Espacio Económico Europeo — clientes, empleados en teletrabajo, socios —, el RGPD se aplica en paralelo a la Ley 25. El mecanismo de ventanilla única designa una autoridad de control principal cuando usted tiene un establecimiento principal en la UE; sin establecimiento en la UE, cada autoridad nacional afectada por el tratamiento puede actuar directamente contra usted.

Exigencia por exigencia

Cada exigencia se cita en su texto y luego se responde.

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé (ley de protección de la información personal en el sector privado), art. 10

Toute personne qui exploite une entreprise doit prendre les mesures de sécurité propres à assurer la protection des renseignements personnels collectés, utilisés, communiqués, conservés ou détruits et qui sont raisonnables compte tenu, notamment, de leur sensibilité, de la finalité de leur utilisation, de leur quantité, de leur répartition et de leur support.
Qué significa
La norma es proporcional: cuanto más sensible es la información, más fuerte es la medida esperada. La Ley 25 no tocó este artículo, pero le dio dientes — no adoptar esas medidas se convirtió en una infracción penal distinta (art. 91, inc. 4°).
Qué respondemos
Instancia dedicada en Canadá, cifrado en reposo y en tránsito — el de la plataforma Azure, con claves gestionadas por Microsoft, no una clave propia suya — bóveda de claves con control por rol para los secretos de integración, derechos por objeto, registro de auditoría y un contrato que compromete medidas administrativas, técnicas y organizativas (cláusula 14.5). El artículo 10 exige medidas razonables y proporcionadas, no una certificación: el derecho de auditoría de la cláusula 14.10 le permite comprobarlas usted mismo.

derecho vinculante2006, no modificado por la Ley 25Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 3.3

Toute personne qui exploite une entreprise doit procéder à une évaluation des facteurs relatifs à la vie privée de tout projet d'acquisition, de développement et de refonte de système d'information ou de prestation électronique de services impliquant la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels. […] La personne doit également s'assurer que ce projet permet qu'un renseignement personnel informatisé recueilli auprès de la personne concernée soit communiqué à cette dernière dans un format technologique structuré et couramment utilisé.
Qué significa
Adoptar una plataforma de IA es la adquisición de un sistema de información: la Commission clasifica explícitamente el «sistema de inteligencia artificial» entre las formas que adopta un sistema de información (guía EFVP v3.1, § 7.2, p. 51). La evaluación es, por lo tanto, obligatoria para el proyecto — no «antes del proyecto», sino antes de su puesta en servicio, y su responsable de la protección de la información personal debe ser consultado desde el inicio del proyecto (párr. 2). El párrafo 3, a menudo olvidado, añade una exigencia de diseño: en el momento de adquirir el sistema, usted debe asegurarse de que permitirá devolver a una persona, en un formato tecnológico estructurado y de uso corriente, la información informatizada recabada de ella.
Qué respondemos
La EFVP es suya — la ley la impone a la empresa, no al proveedor. Nosotros aportamos los insumos: descripción del flujo de datos, categorías transmitidas fuera de Quebec, regiones de alojamiento, políticas publicadas de los proveedores de modelos, medidas de seguridad, compromisos contractuales y esta página. El contrato prevé expresamente que colaboramos en documentar esas evaluaciones (cláusula 14.8). Sobre el párrafo 3, en cambio, no le ponemos en condiciones de responder que sí: la exportación existe (conversaciones, documentos, bases de conocimiento) pero no está normalizada en un formato de intercambio estructurado. Es una carencia de nuestro lado, que hay que consignar tal cual en su evaluación.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 17

Avant de communiquer à l'extérieur du Québec un renseignement personnel, la personne qui exploite une entreprise doit procéder à une évaluation des facteurs relatifs à la vie privée. […] La communication peut s'effectuer si l'évaluation démontre que le renseignement bénéficierait d'une protection adéquate […]. Elle doit faire l'objet d'une entente écrite.
Qué significa
Contrariamente a una idea extendida, el artículo 17 no prohíbe sacar datos de Quebec y no impone ninguna regla de localización. Impone tres cosas: una evaluación previa que pondere cuatro factores, una conclusión de protección adecuada y un acuerdo escrito. Su tercer párrafo apunta expresamente al caso en que usted confía a un tercero fuera de Quebec la tarea de conservar o de tratar por su cuenta — que es exactamente el caso de una plataforma de IA en la nube.
Qué respondemos
El alojamiento en sí ya está alcanzado, y es el punto que la mayoría de los lectores pasa por alto: su instancia está en la región Azure Canada Central por defecto, es decir, en Toronto — en Canadá, pero fuera de Quebec. Confiarnos la conservación de su información por su cuenta cae, pues, bajo el tercer párrafo, y la inferencia en los proveedores de modelos, varios de ellos en Estados Unidos, bajo el primero. Su evaluación, su conclusión de protección adecuada y su acuerdo escrito deben cubrir ambos, no solo la llamada al modelo. Lo que sale en tiempo de ejecución: el contenido de la solicitud, durante el tiempo del cálculo, y el texto íntegro de los documentos añadidos a una base de conocimientos, enviado al indexarse para ser vectorizado. Desplegamos una región quebequesa solo en alojamiento privado — pero seamos exactos, porque aquí arrastrábamos la frase contraria: eso NO saca el alojamiento del ámbito del artículo 17. Las copias de seguridad de la base se georreplican hacia la región emparejada — Canada East, en Quebec — por tanto dentro de la provincia, mientras que la instancia está en Toronto; los archivos que usted carga no se replican fuera de la región de su instancia. El compromiso de residencia del alojador se refiere a Canadá en todo caso, no a la provincia. El tercer párrafo sigue, pues, activado incluso en Canada East; lo que la región acerca es el tratamiento corriente, no el perímetro legal. La inferencia también permanece dentro. El acuerdo escrito existe: es la cláusula 14 del contrato marco — pero el segundo párrafo quiere uno que TENGA EN CUENTA LOS RESULTADOS de su evaluación, que no conocemos de antemano. Si la suya concluye que hacen falta medidas particulares, estas se consignan en una adenda; la cláusula 14 por sí sola no basta. La conclusión de protección adecuada le corresponde a usted: nosotros damos los elementos, usted emite el juicio. No garantizamos por defecto que la inferencia se quede en Canadá.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 18.3

Une personne qui exploite une entreprise peut, sans le consentement de la personne concernée, communiquer un renseignement personnel à toute personne ou à tout organisme si cette communication est nécessaire à l'exercice d'un mandat ou à l'exécution d'un contrat de service ou d'entreprise qu'elle confie à cette personne ou à cet organisme.
Qué significa
Es la disposición que responde a «¿debo censurar los datos antes de usar la IA?». Lea con precisión lo que hace, y nada más: descarta EL CONSENTIMIENTO de la persona afectada para la comunicación a un mandatario o a quien ejecuta un contrato de servicios o de empresa. El resto de la ley sigue en pie — el artículo 10 (seguridad), el artículo 12 (finalidad del uso dentro de la empresa), los artículos 3.3 y 17 (las dos evaluaciones) y los artículos 3.5 a 3.8 (incidentes). Lleva además su propio umbral, en la frase citada: la comunicación solo se permite si «es necesaria para el ejercicio de un mandato o la ejecución de un contrato». Es una exigencia de minimización, no un cheque en blanco. A cambio, el párrafo 2 obliga a conferir el mandato o el contrato por escrito y a indicar en él las medidas de confidencialidad, de limitación de uso y de no conservación tras su expiración; el aviso sin demora de toda violación y el derecho de verificación, en cambio, la ley se los impone directamente a quien ejecuta — no corresponde al contrato crearlos.
Qué respondemos
Los seis elementos están en nuestro contrato: escrito y firmado; medidas de seguridad (cláusulas 14.5, 14.6); uso limitado a finalidades enumeradas (cláusula 14.2); supresión tras el periodo de transición (cláusula 14.11); aviso sin demora al responsable (cláusula 14.9); derecho de auditoría (cláusula 14.10). La tabla de correspondencia, cláusula por cláusula, está más arriba en esta página. Lo que esto resuelve de verdad: no necesita obtener el consentimiento de sus clientes ni de sus empleados para confiarnos su información — un contrato conforme sustituye ese consentimiento. Lo que no resuelve: el artículo 12 exige que el uso sirva a la finalidad de la recogida, el artículo 18.3 solo cubre lo que es necesario para el mandato, y la Commission, que coelaboró los principios canadienses del 7 de diciembre de 2023 sobre la IA generativa, pide a las organizaciones usuarias que empleen información anonimizada o despersonalizada en las consultas cuando sea posible y razonable. Conclusión honesta: censurar no es una obligación general, pero «no censurar nada» tampoco es la regla — es un juicio que hay que hacer consulta por consulta, y escribir en su política interna.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 3.5 a 3.8

Si l'incident présente un risque qu'un préjudice sérieux soit causé, elle doit, avec diligence, aviser la Commission d'accès à l'information […]. Elle doit également aviser toute personne dont un renseignement personnel est concerné par l'incident, à défaut de quoi la Commission peut lui ordonner de le faire.
Qué significa
Un incidente no es solamente un ataque informático: el artículo 3.6 abarca todo acceso, uso y comunicación no autorizados por la ley, y la simple pérdida de información. El umbral del aviso es el «riesgo de que se cause un perjuicio serio», apreciado según la sensibilidad de la información, las consecuencias previsibles de su uso y la probabilidad de un uso perjudicial (art. 3.7). El registro, en cambio, es incondicional y proviene de otro artículo: «toda persona que explote una empresa debe llevar un registro de los incidentes de confidencialidad» (art. 3.8, párr. 1), cuya copia se transmite a la Commission a petición. El detalle operativo está en el Règlement sur les incidents de confidentialité (reglamento sobre los incidentes de confidencialidad, RLRQ, c. A-2.1, r. 3.1, en vigor desde el 29 de diciembre de 2022): once elementos obligatorios en el aviso a la Commission (art. 3), el contenido del aviso a las personas afectadas (art. 5), los ocho elementos del registro (art. 7) y su conservación durante al menos cinco años tras el conocimiento del incidente (art. 8).
Qué respondemos
El contrato nos obliga a avisar sin demora a su responsable designado, con la naturaleza del incidente, las personas afectadas, el período y las medidas adoptadas (cláusula 14.9) — sin un compromiso expresado en horas. El aviso a la Commission, el aviso a las personas afectadas y la llevanza del registro siguen siendo obligaciones suyas. Un matiz que importa: sus obligaciones siguen siendo suyas, pero las nuestras no desaparecen por ello. Nosotros mismos explotamos una empresa sujeta a la Ley 25 respecto de la información que poseemos, y el artículo 1 del reglamento sobre los incidentes de confidencialidad abarca a «toda persona que explote una empresa y que esté sujeta a la Loi sur la protection des renseignements personnels dans le secteur privé»: nuestras obligaciones de aviso y de registro se suman a las suyas en vez de sustituirlas. Nuestro plan de respuesta existe pero nunca se ha puesto a prueba, y lo decimos.

derecho vinculanteEn vigor desde el 22 de septiembre de 2022Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 12.1

Toute personne qui exploite une entreprise et qui utilise des renseignements personnels afin que soit rendue une décision fondée exclusivement sur un traitement automatisé de ceux-ci doit en informer la personne concernée au plus tard au moment où elle l'informe de cette décision.
Qué significa
El detonante es la palabra «exclusivamente». Una IA que redacta un borrador de carta, propone una clasificación o resume un expediente no toma ninguna decisión: decide un humano. Una IA conectada a una automatización que rechaza, tarifica o filtra sin intervención humana, sí. Lo que la persona obtiene entonces es más estrecho de lo que se suele decir. De oficio: ser informada de la existencia de la decisión, a más tardar en el momento en que se le comunica (párr. 1), y que se le dé «la oportunidad de presentar sus observaciones a un miembro del personal de la empresa en condiciones de revisar la decisión» (párr. 3) — un derecho a ser oída, no un derecho a que la decisión sea revisada. Solo a petición suya (párr. 2): la información utilizada, las razones así como los principales factores y parámetros, y su derecho a hacer rectificar esa información. Hay que leerlo con el artículo 11: la información utilizada para tomar una decisión debe estar actualizada y ser exacta en el momento del uso, y se conserva al menos un año tras la decisión.
Qué respondemos
La plataforma redacta, resume y propone; no toma decisiones por sí misma. Pero sabe automatizar, y es usted quien construye esas automatizaciones. Si alguna de ellas decide sola, el artículo 12.1 se le aplica a usted. El contrato lo recuerda con todas las letras: ningún resultado generado debe ser una decisión automatizada final sin la validación humana apropiada (cláusula 17 del contrato).

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 23

Lorsque les fins auxquelles un renseignement personnel a été recueilli ou utilisé sont accomplies, la personne qui exploite une entreprise doit le détruire ou l'anonymiser pour l'utiliser à des fins sérieuses et légitimes, sous réserve d'un délai de conservation prévu par une loi. […] un renseignement concernant une personne physique est anonymisé lorsqu'il est, en tout temps, raisonnable de prévoir dans les circonstances qu'il ne permet plus, de façon irréversible, d'identifier directement ou indirectement cette personne.
Qué significa
Conservar no es neutro: una vez cumplida la finalidad, hay que destruir o anonimizar. Sin embargo, dos incisos que a menudo se saltan lo cambian todo. «Para utilizarla con fines serios y legítimos»: no se anonimiza por anonimizar, el uso previsto debe estar establecido antes de iniciar el proceso (Règlement sur l'anonymisation des renseignements personnels — reglamento sobre la anonimización de la información personal, D. 783-2024, art. 3). «Sin perjuicio de un plazo de conservación previsto por una ley»: el artículo 11, párr. 2, obliga por ejemplo a conservar al menos un año la información utilizada para tomar una decisión — suprimir demasiado pronto también es un incumplimiento. Y la anonimización es un procedimiento formal, no una casilla que marcar: supervisión por una persona competente (art. 4), retirada de los identificadores directos y luego análisis preliminar de los riesgos de reidentificación según los criterios de individualización, correlación e inferencia (art. 5), análisis posterior al proceso que demuestre riesgos residuales «muy bajos» (art. 7), reevaluación periódica (art. 8) y registro (art. 9). Una información solamente despersonalizada no está anonimizada: sigue siendo información personal (art. 12, párr. 4, inc. 1°).
Qué respondemos
Puede eliminar conversaciones, documentos y bases de conocimiento, y el modo confidencialidad hace efímera una conversación. Tres de los temporizadores del producto no desactivables acotan lo que queda (30 días, 7 días, 48 horas), pero no existe ninguna retención configurable: no puede programar «destruir a los 24 meses» por espacio de trabajo. No emitimos certificado de destrucción, y no documentamos ningún plazo de purga de las copias de seguridad — y no hay que confundir esto con la ventana de restauración de 30 días ni con las instantáneas de 14 días indicadas en otro lugar: son capacidades de recuperación, no un compromiso de destrucción, y el artículo 23 se refiere precisamente a lo que sobrevive en una copia de seguridad — pregúntenos antes de comprometerse con un calendario de destrucción, porque una destrucción incompleta en el sentido del artículo 23 es la que sobrevive en una copia de seguridad. La plataforma no anonimiza nada en el sentido del artículo 23: los análisis de cumplimiento detectan retrospectivamente los intercambios que contienen información personal para que usted los trate, lo que es una señal, no un proceso de anonimización. Son los temporizadores que afectan a un expediente; existen otros relojes en otros puntos del producto, y la página Confidencialidad y cumplimiento publica el inventario completo.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 12

Un renseignement personnel ne peut être utilisé au sein de l'entreprise qu'aux fins pour lesquelles il a été recueilli, à moins du consentement de la personne concernée. Ce consentement doit être manifesté de façon expresse dès qu'il s'agit d'un renseignement personnel sensible. Un renseignement personnel peut toutefois être utilisé à une autre fin sans le consentement de la personne concernée dans les seuls cas suivants: 1° lorsque son utilisation est à des fins compatibles avec celles pour lesquelles il a été recueilli; […]
Qué significa
El artículo 18.3 resuelve la COMUNICACIÓN al proveedor; el artículo 12 resuelve el USO dentro de la empresa, y es él quien decide si usted puede volcar un expediente de cliente o de empleado en un asistente. La regla es la finalidad de la recogida. Salirse de ella solo se permite en cinco casos enumerados de forma limitativa — finalidad compatible, beneficio manifiesto para la persona, prevención y detección del fraude o mejora de las medidas de seguridad, suministro de un producto o prestación de un servicio solicitado, estudio o investigación sobre información despersonalizada — o con el consentimiento de la persona, expreso si la información es sensible. Y una finalidad solo es «compatible» si existe un vínculo pertinente y directo con la finalidad de la recogida (párr. 3). Es este artículo, más que el 18.3, el que responde a «¿puedo poner este expediente en la herramienta?».
Qué respondemos
Esa calificación es estructuralmente suya: no tenemos ninguna visibilidad sobre la finalidad para la que usted recogió un expediente. Lo que la plataforma da son medios para hacerla respetar — acceso por usuario y por grupo, compartimentación de las bases de conocimiento, modo confidencialidad, registro de auditoría, y la detección Ley 25 que señala mensaje por mensaje la presencia de información personal (opción de pago, desactivada por defecto, y en sí misma una llamada saliente hacia un modelo). Son instrumentos de control y de prueba, no un cumplimiento: si el uso previsto no sirve a la finalidad de la recogida y no cae en ninguna excepción, ningún ajuste de nuestro lado lo hace lícito. La decisión de autorizar un tipo de expediente en la herramienta es una política interna, escrita, no un parámetro.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 8, párr. 2

Le cas échéant, la personne concernée est informée du nom du tiers pour qui la collecte est faite, du nom des tiers ou des catégories de tiers à qui il est nécessaire de communiquer les renseignements aux fins visées au paragraphe 1° du premier alinéa et de la possibilité que les renseignements soient communiqués à l'extérieur du Québec.
Qué significa
El momento de esa información es lo que la hace vinculante: se da EN EL MOMENTO DE LA RECOGIDA, y después a petición. Una empresa que conecta sus expedientes a una plataforma cuyo alojamiento e inferencia salen de Quebec debía, por tanto, haber anunciado, en su aviso de recogida y en su política de privacidad, las categorías de terceros destinatarios y la posibilidad de una comunicación fuera de Quebec. Un contrato impecable firmado a posteriori y una evaluación completa no reparan una información que no se dio: son dos obligaciones distintas, y esta se juzga en la fecha de la recogida.
Qué respondemos
No podemos hacer nada en su lugar, y es el tipo de carencia que se descubre tarde. Lo que aportamos para que pueda corregir sus textos: la lista de nuestros subcontratistas de alojamiento e inferencia, las regiones donde operan, y las categorías de información que salen de Quebec. A usted le corresponde retomar el aviso de recogida, la política de privacidad y, para sus empleados, la documentación de contratación, para que nombren las categorías de terceros y la posibilidad de una comunicación fuera de Quebec. Para la información ya recogida bajo un aviso mudo en ese punto, la cuestión de si el uso previsto sigue siendo posible se plantea bajo el artículo 12, no bajo el artículo 18.3.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 27, párr. 3 y art. 3.3, párr. 3

À moins que cela ne soulève des difficultés pratiques sérieuses, un renseignement personnel informatisé recueilli auprès du requérant, et non pas créé ou inféré à partir d'un renseignement personnel le concernant, lui est, à sa demande, communiqué dans un format technologique structuré et couramment utilisé.
Qué significa
El derecho a la portabilidad no es una particularidad europea: está en vigor en Quebec desde el 22 de septiembre de 2024 y se ejerce sin ninguna dimensión europea, por cualquier cliente o empleado. Su alcance está acotado — cubre lo que se recabó DE la persona, no lo que se creó o infirió sobre ella, de modo que un resultado de IA que la concierne queda fuera (sigue siendo accesible bajo el párr. 1, en simple copia). Y el artículo 3.3, párr. 3, lo convierte en una exigencia de diseño: es antes de firmar, en el momento de la adquisición, cuando usted debe asegurarse de que el sistema lo permitirá.
Qué respondemos
Hoy no satisfacemos esta exigencia, y más vale leerlo aquí que descubrirlo ante una solicitud de acceso. Conversaciones, documentos y bases de conocimiento se exportan íntegramente, por usuario — pero la exportación no está normalizada en un formato de intercambio estructurado y de uso corriente. En la práctica, usted respondería con una transcripción inteligible (lo que permite el párr. 2), no con un archivo estructurado. Es la misma carencia que la señalada del lado del RGPD en el artículo 20; la contamos una vez, no dos, y no la anunciamos como resuelta.

derecho vinculanteEn vigor desde el 22 de septiembre de 2024 (art. 27, párr. 3); desde el 22 de septiembre de 2023 (art. 3.3, párr. 3)Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé, art. 90.1, 90.12, 91 y 93.1

Le montant maximal de la sanction administrative pécuniaire est de 50 000 $ dans le cas d'une personne physique et, dans les autres cas, de 10 000 000 $ ou du montant correspondant à 2% du chiffre d'affaires mondial de l'exercice financier précédent si ce dernier montant est plus élevé.
Qué significa
Los incumplimientos descritos en esta página son exactamente los que el artículo 90.1 hace pasibles de una sanción administrativa pecuniaria: no informar a las personas conforme a los artículos 7 y 8, recoger o utilizar información en contravención de la ley, no declarar un incidente, no adoptar las medidas de seguridad del artículo 10, no informar a la persona afectada por una decisión automatizada o no darle la oportunidad de presentar sus observaciones (art. 12.1). El techo es el de la frase citada. Al lado, la vía penal del artículo 91 va de 5 000 $ a 100 000 $ para una persona física y de 15 000 $ a 25 000 000 $ — o el 4 % de la facturación mundial si es más elevado — en los demás casos, importes duplicados en caso de reincidencia (art. 92.1). Y el artículo 93.1 abre daños punitivos de al menos 1 000 $ cuando una vulneración ilícita es intencional o resulta de una falta grave: es la palanca de las acciones colectivas, y a menudo la línea de riesgo más concreta para una empresa cuyos clientes se cuentan por miles.
Qué respondemos
Este riesgo no se transfiere por contrato: una sanción administrativa o una multa golpea a quien incumple, y ninguna cláusula de indemnización de un proveedor la borra. Lo que podemos hacer atañe a la probabilidad y a la prueba: cifrado en tránsito y en reposo, acceso por usuario y por grupo, registro de auditoría, cuya exportación CSV en la consola solo cubre la página de 50 filas mostrada, detección de información personal mensaje por mensaje (opción de pago, desactivada por defecto, y en sí misma una llamada saliente hacia un modelo), aviso sin demora en caso de incidente (cláusula 14.9) y derecho de auditoría anual (cláusula 14.10) — lo necesario para documentar la diligencia que la Commission examina en su marco general de aplicación de las sanciones. No vendemos seguros de cumplimiento, y usted debería desconfiar de quien lo haga.

derecho vinculanteEn vigor desde el 22 de septiembre de 2023Fuente oficial

Commission d'accès à l'information du Québec

Réaliser une évaluation des facteurs relatifs à la vie privée — Guide d'accompagnement à la démarche et à sa documentation (guía para realizar una evaluación de los factores relativos a la vida privada), versión 3.1

Dans les autres cas, il n'est pas nécessaire de transmettre proactivement un rapport d'EFVP à la Commission. Celle-ci pourrait toutefois demander à en prendre connaissance dans le cadre de ses activités de surveillance.
Qué significa
La Commission publica una guía de sesenta páginas que estructura la EFVP y, sobre todo, su documentación. Es la referencia en la que se apoyará un investigador para juzgar si su evaluación se sostenía. El § 1.1 (p. 11) enumera las situaciones en que la evaluación es obligatoria; el § 7.1 (p. 49) trata la salida de Quebec; el § 7.2 (p. 51) clasifica el «sistema de inteligencia artificial» entre las formas de un sistema de información. El informe en sí no tiene que presentarse ante la Commission fuera de los casos en que la evaluación precede a un acuerdo (p. 43 y § 5.4), pero el procedimiento debe existir y poder ser producido.
Qué respondemos
Dos EFVP se activan al mismo tiempo cuando usted adopta una plataforma de IA: la del artículo 3.3 por la adquisición del sistema, y la del artículo 17 por el alojamiento y el tratamiento fuera de Quebec. Pueden caber en un solo documento. Si el RGPD también le afecta, cuente tres: se suma la evaluación de impacto de su artículo 35, con sus propias exigencias. Pídanos el conjunto de insumos: flujo de datos, categorías transmitidas, regiones, políticas de los proveedores, cláusulas contractuales correspondientes.

expectativa del reguladorAbril de 2024Fuente oficial

Commission d'accès à l'information du Québec

Principios para tecnologías de inteligencia artificial (IA) generativa responsables, dignas de confianza y respetuosas de la privacidad — autoridades federal, provinciales y territoriales de protección de la privacidad de Canadá, entre ellas la Commission d'accès à l'information, sección 7

lorsque possible et raisonnable, utiliser des renseignements anonymisés ou dépersonnalisés dans les requêtes d'un système d'IA générative plutôt que des renseignements personnels; lorsque des renseignements personnels (et, en particulier, des renseignements sensibles ou confidentiels) doivent être entrés dans une requête, ne le faire que si cela est autorisé
Qué significa
Es el único documento publicado que trata directamente el tema de esta página, y la Commission lo coelaboró: su propia guía EFVP remite a él como al «documento de principios elaborado por la Commission y sus homólogas canadienses». No es derecho vinculante — el documento emplea «debería» — pero es la posición con la que le confrontará un investigador. Lea la recomendación tal como está escrita: ni «censúrelo todo», ni «no censure nada». Pide emplear información anonimizada o despersonalizada en las consultas a un sistema de IA generativa cuando sea posible y razonable, e introducir en ellas información personal solo si está autorizado. La misma sección pide tratar como información personal las inferencias producidas sobre una persona identificable y no conservar las consultas con fines secundarios.
Qué respondemos
No despersonalizamos sus consultas: no hay pasarela de seudonimización entre sus usuarios y el modelo, y es una elección que preferimos decir antes que dejar adivinar. Lo que la plataforma ofrece para aplicar esta expectativa: el modo confidencialidad, que hace efímera una conversación; la detección Ley 25, que señala mensaje por mensaje la presencia de información personal y le da la medida del fenómeno en vez de una impresión — pero hay que ver lo que cuesta aquí: es una opción de pago, desactivada por defecto, y la detección es en sí misma una llamada saliente que envía el texto del mensaje a un modelo. Como medida de minimización, aumenta la exposición antes de medirla; los accesos por usuario y por grupo, que limitan quién puede enviar qué; y tres de los temporizadores del producto que no se pueden desactivar (30 días, 7 días, 48 horas) que acotan la vida de los rastros — pero ninguna retención configurable ni certificado de destrucción. El gesto de despersonalizar, cuando es posible y razonable, sigue siendo el de sus usuarios; nosotros aportamos la señal y el registro que permiten comprobar que lo hacen. Son los temporizadores que afectan a un expediente; existen otros relojes en otros puntos del producto, y la página Confidencialidad y cumplimiento publica el inventario completo.

expectativa del regulador7 de diciembre de 2023Fuente oficial

Commissariat à la protection de la vie privée du Canada

Loi sur la protection des renseignements personnels et les documents électroniques (ley de protección de la información personal y los documentos electrónicos, L.C. 2000, c. 5), anexo 1, principio 4.1.3; Décret d'exclusion visant des organisations de la province de Québec (DORS/2003-374)

Une organisation est responsable des renseignements personnels qu'elle a en sa possession ou sous sa garde, y compris les renseignements confiés à une tierce partie aux fins de traitement. L'organisation doit, par voie contractuelle ou autre, fournir un degré comparable de protection aux renseignements qui sont en cours de traitement par une tierce partie.
Qué significa
La LPRPDE no desaparece porque usted esté en Quebec: el decreto DORS/2003-374 excluye a una empresa quebequense únicamente «respecto de la recogida, el uso y la comunicación de información personal que se efectúan dentro de la provincia de Quebec», y nunca alcanza a las empresas de competencia federal. Los flujos que cruzan la frontera provincial — un alojamiento en Toronto, una inferencia en Estados Unidos, un cliente o un empleado en otra provincia — permanecen en el ámbito federal, en paralelo a la Ley 25. Lo que el principio citado añade es simple y exigente: confiar información a un tercero para su tratamiento no transfiere la responsabilidad, y hay que aportar un grado COMPARABLE de protección, por vía contractual u otra. El contrato es, pues, el medio, no el fin.
Qué respondemos
Los compromisos de la cláusula 14 del contrato marco son precisamente el «medio contractual» que exige el principio 4.1.3: finalidades enumeradas, subcontratistas, medidas de seguridad, aviso de incidente, derecho de auditoría anual. Dos límites que hay que enunciar. Primero, lo «comparable» se defiende sobre el contrato y no sobre el régimen jurídico cuando la inferencia ocurre en proveedores establecidos fuera de Quebec, varios de ellos en Estados Unidos: es una conclusión que usted debe poder defender, no una casilla marcada. Segundo, no producimos ninguna certificación de un tercero; el derecho de auditoría de la cláusula 14.10 es lo que tiene en su lugar, y solo vale si lo ejerce.

derecho vinculanteLPRPDE sancionada en 2000; decreto de exclusión en vigor desde el 19 de noviembre de 2003Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 28

El tratamiento por el encargado se regirá por un contrato u otro acto jurídico con arreglo al Derecho de la Unión o de los Estados miembros, que vincule al encargado respecto del responsable...
Qué significa
Si trata datos de personas de la UE o el EEE y nos confía ese tratamiento, se requiere un contrato de encargo (DPA) distinto de nuestro contrato marco: instrucciones documentadas, confidencialidad del personal, las medidas de seguridad del artículo 32, autorización para subencargados, asistencia con los derechos de los interesados, notificación de violaciones y supresión o devolución de los datos al finalizar el contrato.
Qué respondemos
Todavía no ofrecemos, en nuestro catálogo estándar, un DPA conforme al artículo 28. Es una carencia que nombramos en lugar de pretender lo contrario. Si su uso involucra datos de personas de la UE o del EEE, díganoslo antes de firmar: evaluaremos con usted si se puede negociar un anexo, sin compromiso por nuestra parte hasta que esté firmado. Se negocian en la orden de compra, caso por caso; su conversión en producto no está planificada.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 32

Teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, el responsable y el encargado del tratamiento aplicarán medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, que en su caso incluya, entre otros: a) la seudonimización y el cifrado de datos personales […]
Qué significa
El artículo 32 menciona explícitamente el cifrado, la capacidad de restaurar la disponibilidad tras un incidente y un proceso de verificación regular de las medidas de seguridad. El nivel esperado depende del riesgo para las personas afectadas, no de un estándar único.
Qué respondemos
Cifrado en reposo y en tránsito, control de acceso por rol, registro de auditoría y plan de continuidad forman parte de la arquitectura descrita en esta página: las mismas medidas evaluadas para la Ley 25. El artículo 32 exige medidas adecuadas al riesgo, y el derecho de auditoría de la cláusula 14.10 le permite auditarlas en vez de creerlas. Pero el artículo 32 nombra un cuarto elemento que no satisfacemos: «un procedimiento de verificación, evaluación y valoración regulares de la eficacia» de las medidas. Nuestro plan de respuesta a incidentes está escrito y publica sus niveles, pero nunca se ha ejercitado; tampoco tenemos objetivos de tiempo y de punto de recuperación documentados y probados mediante un simulacro de restauración. Un plan nunca ejercitado es una hipótesis, y el derecho de verificación del art. 14.10 le permite comprobarlo, pero no sustituye la prueba que el artículo nos exige.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 15 a 21

El interesado tendrá derecho a obtener del responsable del tratamiento confirmación de si se están tratando o no datos personales que le conciernen...
Qué significa
Acceso, rectificación, supresión, limitación, portabilidad y oposición: seis derechos distintos, cada uno con sus propias condiciones y plazos — la oposición está en el artículo 21, fuera del rango 15 a 20, y el artículo 19, que sí está dentro, añade la obligación de comunicar toda rectificación, supresión o limitación a cada uno de los destinatarios. Como responsable del tratamiento, es usted quien responde al interesado — pero necesita que su encargado pueda localizar y producir sus datos.
Qué respondemos
Conversaciones, documentos y bases de conocimiento se exportan y se eliminan, por usuario, y un mensaje puede rectificarse in situ dejando una entrada en el registro de auditoría. La exportación sirve al derecho de portabilidad del artículo 20; no está normalizada en un formato de intercambio estructurado. No archive esta carencia solo del lado europeo: el mismo incumplimiento afecta al derecho quebequense — el artículo 27, párr. 3 de la Ley 25, en vigor desde el 22 de septiembre de 2024, y el artículo 3.3, párr. 3, que le pide asegurarse de ello antes incluso de adquirir el sistema.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), capítulo V, art. 44 a 49; cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914)

Solo se realizarán transferencias de datos personales que sean objeto de tratamiento o vayan a serlo tras su transferencia a un tercer país u organización internacional si, a reserva de las demás disposiciones del presente Reglamento, el responsable y el encargado del tratamiento cumplen las condiciones establecidas en el presente capítulo, incluidas las relativas a las transferencias ulteriores de datos personales desde el tercer país u organización internacional a otro tercer país u otra organización internacional.
Qué significa
El final de la frase citada es la regla que cuenta aquí: el capítulo V sigue las transferencias ULTERIORES, no solo el primer salto. Canadá cuenta con una decisión de adecuación PARCIAL de la Comisión Europea (Decisión 2002/2/CE, mantenida en la revisión de enero de 2024): solo cubre a las organizaciones privadas efectivamente sujetas a la LPRPDE, lo que, para un alojador quebequense, no es evidente y se verifica en vez de presumirse — el decreto DORS/2003-374 excluye de la LPRPDE la recogida, el uso y la comunicación que se efectúan dentro de Quebec. El salto siguiente, hacia un proveedor de modelos fuera de la UE, exige su propia base: cláusulas contractuales tipo o, para un proveedor estadounidense certificado, la decisión de adecuación UE-Estados Unidos (Data Privacy Framework) del 10 de julio de 2023.
Qué respondemos
Todavía no ofrecemos cláusulas contractuales tipo firmadas en nuestro catálogo estándar. Es una carencia directa para cualquier dato de personas de la UE o del EEE que transite por nuestra plataforma, y preferimos decírselo ahora antes que en la diligencia debida. Cuéntenos su necesidad concreta: la solución depende de la naturaleza de la transferencia.

derecho vinculanteEn vigor desde el 25 de mayo de 2018; cláusulas tipo del 4 de junio de 2021Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 33

En caso de violación de la seguridad de los datos personales, el responsable del tratamiento la notificará a la autoridad de control competente de conformidad con el artículo 55 sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella, a menos que sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas. Si la notificación a la autoridad de control no tiene lugar en el plazo de 72 horas, deberá ir acompañada de indicación de los motivos de la dilación.
Qué significa
Setenta y dos horas, pero no un plazo incondicional: la obligación decae si la violación no es susceptible de entrañar un riesgo para los derechos y libertades, y una notificación tardía debe ir acompañada de los motivos de la dilación. Comparado con el artículo 3.5 de la Ley 25, en esta misma página, el RGPD es más estricto dos veces: en el plazo (72 horas frente a «con diligencia») y en el umbral (un simple riesgo, frente a un «riesgo de que se cause un perjuicio serio»). El encargado, por su parte, notifica al responsable «sin dilación indebida» (apdo. 2), lo que permite que el reloj del responsable arranque a tiempo. Y el artículo 33 es solo el primer gesto: si el riesgo es ELEVADO, el artículo 34 impone además comunicar la violación a los interesados, sin dilación indebida.
Qué respondemos
El contrato nos obliga a avisarle sin demora, con la naturaleza del incidente, las personas afectadas, el período y las medidas adoptadas (cláusula 14.9) — pero sin un número de horas cifrado. Para un tratamiento sujeto al RGPD, es una cláusula que hay que negociar explícitamente en la orden de compra: un compromiso medido en horas, no solo «sin demora».

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 35 y art. 30

Cuando sea probable que un tipo de tratamiento, en particular si utiliza nuevas tecnologías, por su naturaleza, alcance, contexto o fines, entrañe un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento realizará, antes del tratamiento, una evaluación del impacto de las operaciones de tratamiento en la protección de datos personales.
Qué significa
Si el RGPD le afecta, no son dos las evaluaciones que se activan sino tres: las dos EFVP quebequenses, más la evaluación de impacto del artículo 35. Una plataforma de IA generativa aplicada a expedientes de clientes o de empleados es el caso de manual — nuevas tecnologías y riesgo elevado — y el apartado 3 del mismo artículo apunta en particular a la evaluación sistemática basada en un tratamiento automatizado y al tratamiento a gran escala de categorías especiales de datos. Su contrapartida permanente es el artículo 30: un registro de actividades de tratamiento, mantenido al día, en el que añadir la plataforma crea una entrada — finalidades, categorías de interesados y de datos, destinatarios, transferencias fuera de la UE, plazos de supresión. Es el primer documento que reclama una autoridad de control.
Qué respondemos
La evaluación de impacto y el registro son suyos; nosotros aportamos los mismos insumos que para la EFVP quebequense — flujo de datos, categorías transmitidas, regiones de alojamiento, subcontratistas de inferencia y sus políticas publicadas, medidas de seguridad, cláusulas contractuales correspondientes. Tres hechos que hay que inscribir tal cual en su registro, porque son contraintuitivos: los temporizadores de retención (30 días, 7 días, 48 horas) no son desactivables, no existe ninguna retención configurable más allá, y la exportación no está normalizada en un formato de intercambio estructurado. Recordatorio útil: sin un contrato de encargo conforme al artículo 28, la evaluación de impacto concluirá en una carencia — la nombramos en otro punto de esta página en vez de dejarla pasar aquí. Son los temporizadores que afectan a un expediente; existen otros relojes en otros puntos del producto, y la página Confidencialidad y cumplimiento publica el inventario completo.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 22

Todo interesado tendrá derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos en él o le afecte significativamente de modo similar.
Qué significa
No lea este artículo como un gemelo del artículo 12.1 de la Ley 25. El artículo 12.1 es una obligación de INFORMACIÓN: presupone que la decisión puede tomarse. El artículo 22 es una prohibición de principio, a la que solo se escapa por una de las tres excepciones del apartado 2 — necesidad contractual, autorización por el Derecho de la Unión o de un Estado miembro, consentimiento explícito — y, en los casos contractual y consensual, estableciendo garantías que incluyan al menos la intervención humana del responsable, la expresión del punto de vista de la persona y la impugnación de la decisión. El apartado 4 cierra casi por completo la puerta a las categorías especiales de datos. La pregunta no es, pues, «¿he informado?» sino «¿tengo derecho a tomar esta decisión así?».
Qué respondemos
La plataforma redacta, resume y propone; no toma decisiones por sí misma. Pero sabe automatizar, y es usted quien construye esas automatizaciones — si alguna de ellas decide sola sobre una persona situada en la UE, usted debe establecer primero su base conforme al apartado 2 y demostrar después las garantías del apartado 3. Sobre este último punto, quede advertido: no ofrecemos ningún flujo de «intervención humana» instrumentado — ni cola de revisión, ni rastro normalizado de un reexamen humano. Lo que el contrato establece es una salvaguarda jurídica, no técnica: ningún resultado generado debe ser una decisión automatizada final sin la validación humana apropiada (cláusula 17 del contrato).

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 27

Cuando sea de aplicación el artículo 3, apartado 2, el responsable o el encargado del tratamiento designará por escrito un representante en la Unión.
Qué significa
Es la consecuencia inmediata de la situación que esta página describe en otro punto — estar alcanzado por el RGPD sin establecimiento en la Unión. La designación es POR ESCRITO, el representante está establecido en uno de los Estados miembros donde se encuentran los interesados, y hay que tenerlo antes del tratamiento, no tras una primera solicitud. La excepción del apartado 2 es estrecha: un tratamiento ocasional, sin tratamiento a gran escala de categorías especiales y sin riesgo para los derechos y libertades. Volcar expedientes de clientes europeos en una plataforma de IA no tiene nada de ocasional. La obligación alcanza tanto al responsable como al encargado del tratamiento, es decir, a usted y a nosotros, cada uno por su parte.
Qué respondemos
No tenemos establecimiento en la Unión y no hemos designado ningún representante en el sentido del artículo 27. Es una carencia de nuestro lado, y se une a las otras dos que ya nombramos: ningún contrato de encargo conforme al artículo 28 en el catálogo, ninguna cláusula contractual tipo firmada. Si su uso afecta a personas situadas en la UE o en el EEE, trate esas tres carencias como un mismo proyecto y háblenos de ello antes de firmar, no después. Por su parte, la designación de un representante es un trámite distinto, que le incumbe y que nadie puede hacer en su lugar.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé (ley de protección de la información personal en el sector privado), art. 5

La personne qui recueille des renseignements personnels sur autrui ne doit recueillir que les renseignements nécessaires aux fins déterminées avant la collecte. Ces renseignements doivent être recueillis par des moyens licites.
Qué significa
Es el contrapeso que la cuestión del tachado reclama. El artículo 18.3 dispensa de tachar antes de confiar información a un prestador; no dispensa de recoger menos. Los dos artículos responden a preguntas distintas — 18.3 trata de la COMUNICACIÓN a un tercero, el artículo 5 de la RECOGIDA — y los fines deben determinarse ANTES de la recogida, no justificarse después.
Qué respondemos
Cuidado con un atajo frecuente: «no tiene que tachar» no significa «vuélquelo todo». Lo que la plataforma ofrece al margen: la detección de la Ley 25 señala mensaje a mensaje la información personal, los secretos y las contraseñas, y el modo confidencialidad hace efímero un intercambio. Dos reservas que importan aquí: esa detección es una opción de pago, desactivada por defecto, y constituye ella misma una llamada saliente hacia un modelo elegido por precio. Sobre todo, nada en el producto decide qué es necesario para su finalidad. Ese juicio es suyo, y precede a la herramienta.

derecho vinculanteTexto consultado, actualizado al 1 de abril de 2026Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé (ley de protección de la información personal en el sector privado), art. 11

Toute personne qui exploite une entreprise doit veiller à ce que les renseignements personnels qu'elle détient sur autrui soient à jour et exacts au moment où elle les utilise pour prendre une décision relative à la personne concernée. Les renseignements utilisés pour prendre une telle décision sont conservés pendant au moins un an suivant la décision.
Qué significa
Dos obligaciones en un solo artículo, y la segunda sorprende a casi todo el mundo. La primera apunta a la exactitud EN EL MOMENTO de la decisión: si un modelo generativo inventa un detalle y ese detalle acaba en el expediente detrás de una decisión sobre la persona, el artículo se incumple — recae sobre la exactitud en el punto de decisión, no sobre la herramienta que produjo el texto. La segunda es un SUELO de conservación: la información que sirvió para la decisión se conserva al menos un año después de ella. Es una duración mínima, al revés de las reglas de destrucción que se leen en otras partes de la ley.
Qué respondemos
La exactitud es suya — no validamos ningún contenido, y un modelo puede afirmar algo falso con aplomo. Lo que aportamos para que pueda establecerla: la conversación conserva la indicación, los adjuntos, las bases vinculadas, las fuentes citadas y el modelo exacto, con marca de tiempo y atribuidos a una cuenta, y todo ello se exporta. El suelo de un año, en cambio, choca de frente con nuestro producto y hay que decirlo sin rodeos: nuestros relojes van en sentido contrario. Tres temporizadores codificados y no desactivables afectan a un expediente — transcripciones a 30 días, archivos producidos por una herramienta a 7 días, adjuntos cargados pero nunca enviados a 48 horas — y ninguno se acerca a los doce meses. Si una decisión se apoyó en una transcripción, el artículo 11 le impone conservarla un año y nuestro temporizador la borra al trigésimo día. Exporte lo que fundamenta una decisión en el momento en que la toma: ningún ajuste alarga esos plazos.

derecho vinculanteTexto consultado, actualizado al 1 de abril de 2026Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé (ley de protección de la información personal en el sector privado), art. 16

Une personne qui détient des renseignements personnels pour le compte d'une personne qui exploite une entreprise peut, lorsqu'elle est saisie d'une demande d'accès ou de rectification par une personne concernée, référer la demande à la personne pour le compte de qui elle agit.
Qué significa
Es el único artículo de la ley que describe NUESTRA posición y no la suya: la de quien posee información por cuenta de otro. Es permisivo, no liberatorio — resuelve QUIÉN responde a la solicitud, no si se debe una respuesta. El derecho de acceso de la persona afectada queda intacto, y el plazo del artículo 32 sigue corriendo en su lado.
Qué respondemos
Es exactamente nuestra postura, y preferimos escribirla a dejarla suponer: una solicitud de acceso o de rectificación que nos llegara se remite a su responsable de la protección de la información personal, con nuestra asistencia — no respondemos en su lugar, y no pretenderemos que habérnosla confiado le libere. Los medios están: conversaciones, documentos y adjuntos se exportan; un mensaje se rectifica sobre la marcha y la modificación deja una entrada en el registro de auditoría. Lo que no tenemos: un flujo que vincule una solicitud con su corrección y conserve la prueba. En treinta días es llevadero a mano, pero el rastro de conformidad lo construye usted.

derecho vinculanteTexto consultado, actualizado al 1 de abril de 2026Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé (ley de protección de la información personal en el sector privado), art. 20

Dans l'exploitation d'une entreprise, un renseignement personnel n'est accessible, sans le consentement de la personne concernée, à tout préposé ou agent de l'exploitant qui a qualité pour le connaître qu'à la condition que ce renseignement soit nécessaire à l'exercice de ses fonctions.
Qué significa
La necesidad de conocer, DENTRO de la empresa. El artículo no habla de comunicación a un tercero sino de sus propios empleados: el acceso sin consentimiento supone dos condiciones acumulativas — estar cualificado para conocer la información, y que esta sea necesaria para el ejercicio de las funciones. Un espacio de trabajo donde todos ven todo no lo satisface, ni siquiera sin la menor fuga al exterior.
Qué respondemos
Es un artículo al que el producto responde bien, salvo por dos ajustes. Cada base de conocimiento, indicación, herramienta, formulario, automatización y asistente tiene sus propios derechos, por usuario y por grupo, y nada es visible a escala de la organización por defecto. Los valores por defecto a corregir en el despliegue: el uso compartido FUERA de su organización está activo por defecto, sin lista de dominios impuesta de partida — los enlaces públicos anónimos, en cambio, están desactivados — así que fije el tope y los dominios invitables. Y un límite del registro, porque recae precisamente sobre este artículo: los actos de administración, las suplantaciones y las consultas de administrador quedan registrados, pero ninguna ruta de LECTURA de una conversación, un documento o una base de conocimiento escribe en el registro. Puede, pues, demostrar quién PODÍA ver un contenido, y quién lo administró — no quién lo leyó.

derecho vinculanteTexto consultado, actualizado al 1 de abril de 2026Fuente oficial

Ley 25

Loi sur la protection des renseignements personnels dans le secteur privé (ley de protección de la información personal en el sector privado), art. 8.1

En plus des informations devant être fournies suivant l'article 8, la personne qui recueille des renseignements personnels auprès de la personne concernée en ayant recours à une technologie comprenant des fonctions permettant de l'identifier, de la localiser ou d'effectuer un profilage de celle-ci doit, au préalable, l'informer: 1° du recours à une telle technologie; 2° des moyens offerts pour activer les fonctions permettant d'identifier, de localiser ou d'effectuer un profilage.
Qué significa
El artículo que casi nadie aplica a una plataforma de IA, y es su propia definición la que explica por qué habría que hacerlo. Aquí se entiende por perfilado «la recogida y el uso de información personal para evaluar ciertas características de una persona física, en particular con fines de análisis del rendimiento laboral, de la situación económica, de la salud, de las preferencias personales, de los intereses o del comportamiento». Hacer que un modelo resuma las evaluaciones de un empleado, cribar candidaturas, deducir el comportamiento de un cliente a partir de su expediente: todo ello entra en la definición. Y la información se debe DE ANTEMANO, sobre dos objetos: el recurso a la tecnología y los medios ofrecidos para activar la función.
Qué respondemos
Esta obligación recae sobre su uso, no sobre nuestro código: es usted quien decide si un asistente sirve para evaluar a una persona. No podemos detectarlo por usted y no pretenderemos lo contrario — nada en el producto clasifica un asistente como «de perfilado», y nada dispara un aviso a la persona afectada. Lo que aportamos para que pueda cumplir: asistentes, indicaciones y automatizaciones están nombrados, descritos y listados en la consola con sus derechos de acceso, de modo que el inventario de lo que funciona en su casa es legible; el registro de auditoría conserva qué modelo respondió, a qué solicitud y para qué cuenta. Dos consecuencias prácticas. Si un uso entra en la definición, el aviso previo y la descripción de los medios de activación le corresponden, y se redactan antes de la puesta en servicio. Y no confunda este artículo con el art. 12.1: se puede perfilar sin decisión totalmente automatizada, y tomar una decisión automatizada sin perfilado. Las dos obligaciones se tratan por separado.

derecho vinculanteTexto consultado, actualizado al 1 de abril de 2026Fuente oficial

Reglamento de IA

Reglamento (UE) 2024/1689 por el que se establecen normas armonizadas en materia de inteligencia artificial (Reglamento de IA), art. 2, ap. 1, letra (c)

los proveedores y responsables del despliegue de sistemas de IA que estén establecidos o ubicados en un tercer país, cuando los resultados de salida generados por el sistema de IA se utilicen en la Unión;
Qué significa
El Reglamento no se detiene en las fronteras de la Unión. Una empresa quebequense sin ningún establecimiento europeo queda sujeta a él en cuanto los RESULTADOS DE SALIDA del sistema se utilizan en la Unión: un informe redactado aquí y entregado a un cliente europeo, un texto publicado en un sitio consultado desde la Unión. El criterio es el uso del resultado, no dónde está el servidor ni la nacionalidad del proveedor. Usted sería entonces «responsable del despliegue» y nosotros «proveedor»: dos funciones, dos series de obligaciones distintas.
Qué respondemos
Ese análisis es suyo, no nuestro: no sabemos dónde acaban sus resultados. Lo que sí podemos establecer es un hecho — la plataforma es un sistema de IA de uso general en el sentido del Reglamento, y si sus resultados se utilizan en la Unión, las dos exigencias siguientes se aplican, las suyas y las nuestras. Si nada sale de Canadá, el Reglamento no le alcanza y las dos entradas siguientes no le conciernen. No tenemos representante autorizado establecido en la Unión en el sentido del artículo 22, y no pretenderemos lo contrario.

derecho vinculanteEn vigor el 1 de agosto de 2024, aplicable desde el 2 de agosto de 2026Fuente oficial

Reglamento de IA

Reglamento (UE) 2024/1689 (Reglamento de IA), art. 4

Los proveedores y responsables del despliegue de sistemas de IA adoptarán medidas para garantizar que, en la mayor medida posible, su personal y demás personas que se encarguen en su nombre del funcionamiento y la utilización de sistemas de IA tengan un nivel suficiente de alfabetización en materia de IA, teniendo en cuenta sus conocimientos técnicos, su experiencia, su educación y su formación, así como el contexto previsto de uso de los sistemas de IA y las personas o los colectivos de personas en que se van a utilizar dichos sistemas.
Qué significa
La obligación vincula al responsable del despliegue tanto como al proveedor, se aplica desde febrero de 2025 y no tiene umbral de tamaño. No exige una certificación: exige medidas proporcionadas a los conocimientos de sus equipos y al contexto de uso — y cubre expresamente a las personas que manejan la herramienta EN SU NOMBRE, es decir sus subcontratistas y autónomos, no solo sus empleados.
Qué respondemos
La plataforma incluye un centro de aprendizaje donde un administrador publica cursos e itinerarios para sus equipos: es materia para documentar sus medidas, y es lo único que aportamos aquí. La obligación sigue siendo suya. No formamos a su personal, no certificamos ningún nivel de alfabetización y no suministramos un programa listo para usar redactado conforme al artículo 4.

derecho vinculanteAplicable desde el 2 de febrero de 2025Fuente oficial

Reglamento de IA

Reglamento (UE) 2024/1689 (Reglamento de IA), art. 50, ap. 2, y art. 111, ap. 4, insertado por el Reglamento (UE) 2026/1744

Los proveedores de sistemas de IA, entre los que se incluyen los sistemas de IA de uso general, que generen contenido sintético de audio, imagen, vídeo o texto, velarán por que los resultados de salida del sistema de IA estén marcados en un formato legible por máquina y que sea posible detectar que han sido generados o manipulados de manera artificial.
Qué significa
La obligación recae sobre el PROVEEDOR — sobre nosotros, no sobre usted. El Reglamento (UE) 2026/1744, de 8 de julio de 2026, el «ómnibus digital» sobre IA, no aplazó este artículo: aplazó los sistemas de alto riesgo e insertó en el artículo 111 un apartado 4 que concede a los sistemas introducidos en el mercado antes del 2 de agosto de 2026 hasta el 2 de diciembre de 2026 para cumplirlo. El marcado exigido es legible por máquina, que es más que un aviso mostrado en pantalla.
Qué respondemos
No lo hacemos. La plataforma no aplica ningún marcado legible por máquina a los textos, imágenes, audios y vídeos que genera, y nada identifica un resultado como producido por IA una vez que ha salido de la herramienta. Es una carencia de proveedor, es nuestra, ahora lleva una fecha que no hemos puesto nosotros, y no tenemos fecha de entrega que anunciar. Solo le alcanza si sus resultados se utilizan en la Unión — pero en ese caso es su cadena de cumplimiento la que carga con nuestro incumplimiento, y es una pregunta que debe hacernos por escrito antes de firmar.

derecho vinculanteAplicable desde el 2 de agosto de 2026; 2 de diciembre de 2026 para los sistemas introducidos en el mercado antes de esa fechaFuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 5, ap. 1, letra (d)

exactos y, si fuera necesario, actualizados; se adoptarán todas las medidas razonables para que se supriman o rectifiquen sin dilación los datos personales que sean inexactos con respecto a los fines para los que se tratan («exactitud»);
Qué significa
El principio de exactitud no se refiere a que nuestra base sea correcta, sino a que lo sean los datos que USTED trata. Un modelo que inventa un hecho sobre una persona nombrada produce un dato personal inexacto, y el artículo exige entonces todas las medidas razonables para suprimirlo o rectificarlo sin dilación. Es el equivalente europeo del artículo 11 de la Ley 25 citado más arriba: el texto quebequense vincula la exactitud al momento de una decisión, el RGPD la vincula al tratamiento mismo, lo que es más amplio.
Qué respondemos
Lo que la plataforma aporta: un mensaje se modifica, un documento se sustituye en una base de conocimiento, las fuentes consultadas se muestran bajo la respuesta y la traza queda en el registro de auditoría. Lo que no aporta, y es lo esencial aquí: ninguna detección de una afirmación fabricada sobre una persona, y ningún mecanismo que señale un resultado inexacto una vez que ha salido de la herramienta. La exactitud de lo que un modelo escribe sobre alguien no es un control que podamos venderle; verificarlo antes de actuar sigue siendo un paso humano, en su casa.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 25

Teniendo en cuenta el estado de la técnica, el coste de la aplicación y la naturaleza, ámbito, contexto y fines del tratamiento, así como los riesgos de diversa probabilidad y gravedad que entraña el tratamiento para los derechos y libertades de las personas físicas, el responsable del tratamiento aplicará, tanto en el momento de determinar los medios de tratamiento como en el momento del propio tratamiento, medidas técnicas y
Qué significa
La obligación vincula al responsable del tratamiento — usted — y muerde EN EL MOMENTO EN QUE SE DETERMINAN LOS MEDIOS, es decir cuando elige una plataforma y la configura, no después. El apartado 2 añade la protección por defecto: solo deben tratarse los datos personales necesarios para cada fin, sin que el interesado tenga que intervenir.
Qué respondemos
Lo que juega a su favor por defecto: instancia dedicada, derechos por objeto en cada base, instrucción, herramienta y asistente, enlaces públicos anónimos desactivados, catálogo de modelos restringible, modo confidencialidad. Lo que juega en contra, y es justamente la parte «por defecto»: no existe ningún ajuste de plazo de conservación. Las conversaciones, los documentos y las bases de conocimiento no tienen reloj y permanecen hasta que alguien las borra; los nueve temporizadores del producto están codificados y no se configuran; y la restricción del catálogo no vincula las llamadas que el servidor emite por su cuenta. Un responsable que deba demostrar la minimización por defecto no encontrará aquí el ajuste que la produciría.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 34

Cuando sea probable que la violación de la seguridad de los datos personales entrañe un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento la comunicará al interesado sin dilación indebida.
Qué significa
Debe distinguirse del artículo 33, ya citado más arriba, que cubre la notificación a la autoridad de control en 72 horas. El artículo 34 cubre la información a las PERSONAS cuando el riesgo es alto. Es una obligación del responsable del tratamiento, no del encargado — pero solo puede cumplirse si el encargado avisó a tiempo.
Qué respondemos
El contrato le debe un aviso «sin demora» a su responsable de la protección de la información personal, con la naturaleza del incidente, las personas afectadas, el período y las medidas adoptadas (art. 14.9). Lo que no le debe es un número de horas: no figura ninguna cifra y no hemos anunciado ninguna. Su obligación hacia los interesados, en cambio, se mide en plazos reales. Ese desfase es nuestra carencia, no la suya, y es la misma que pesa sobre sus relojes quebequenses. Se corrige en la firma, inscribiendo un número de horas en el acuerdo.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

Reglamento de IA

Reglamento (UE) 2024/1689 (Reglamento de IA), art. 5, ap. 1, letra (f), y art. 99, ap. 3

la introducción en el mercado, la puesta en servicio para este fin específico o el uso de sistemas de IA para inferir las emociones de una persona física en los lugares de trabajo y en los centros educativos, excepto cuando el sistema de IA esté destinado a ser instalado o introducido en el mercado por motivos médicos o de seguridad;
Qué significa
No es un nivel de riesgo que documentar: es una PROHIBICIÓN, y lleva las sanciones más altas del Reglamento. Inferir las emociones de una persona en su lugar de trabajo o en un centro educativo está prohibido, salvo por motivos médicos o de seguridad. Se aplica desde febrero de 2025 y alcanza al uso, es decir al responsable del despliegue, no solo al fabricante. El artículo 99, apartado 3, pone cifra al asunto: el incumplimiento de las prácticas prohibidas del artículo 5 conlleva una multa administrativa de hasta 35 000 000 EUR o el 7 % del volumen de negocios anual mundial, el importe que sea mayor — el techo más alto del Reglamento.
Qué respondemos
La plataforma no incluye ninguna función de reconocimiento de emociones y no vendemos ninguna. Pero es una herramienta de uso general: nada impide que un administrador escriba una instrucción o un asistente que pida a un modelo valorar el tono, el ánimo o la actitud de un empleado a partir de sus mensajes, y el producto no rechazará esa petición. No detectamos ese uso y no lo bloqueamos. Si sus resultados se utilizan en la Unión, tal configuración es una práctica prohibida y la exposición es suya. La restricción del catálogo y el registro de auditoría son lo que tiene; ninguno de los dos es un control para esto.

derecho vinculanteAplicable desde el 2 de febrero de 2025Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 6

El tratamiento solo será lícito si se cumple al menos una de las siguientes condiciones: a) el interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos; b) el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales;
Qué significa
Es la diferencia estructural más importante entre el RGPD y la Ley 25, y sorprende a las empresas quebequenses. El derecho quebequense parte del consentimiento y prevé excepciones; el RGPD exige una base jurídica entre seis, de las cuales el consentimiento es solo una, y a menudo la más frágil en el ámbito laboral, donde rara vez es libre. Alimentar un modelo con expedientes de empleados europeos supone por tanto haber elegido y documentado una base — interés legítimo, contrato, obligación legal — ANTES del tratamiento, no después.
Qué respondemos
Nada en el producto elige ni documenta una base jurídica: no es una función, es una decisión suya que se toma fuera de la herramienta. Lo que suministramos para sustentarla: la descripción de la arquitectura, la tabla de llamadas que el servidor emite por su cuenta, el inventario de temporizadores y la tabla de proveedores — es decir, la materia fáctica de un análisis de interés legítimo. No emitimos opinión sobre su base jurídica y no presumimos ninguna.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

RGPD

Reglamento (UE) 2016/679 (RGPD), art. 83

Cada autoridad de control garantizará que la imposición de las multas administrativas con arreglo al presente artículo por las infracciones del presente Reglamento indicadas en los apartados 4, 5 y 6 sean en cada caso individual efectivas, proporcionadas y disuasorias.
Qué significa
Dos techos, no uno. El apartado 4 cubre, entre otras, las obligaciones de seguridad y de encargado: 10 000 000 EUR o el 2 % del volumen de negocios anual mundial. El apartado 5 cubre los principios, las bases jurídicas, los derechos de los interesados y las transferencias: 20 000 000 EUR o el 4 %, el importe que sea mayor. El orden de magnitud supera el de la sanción administrativa quebequense, y la multa se dirige al responsable del tratamiento — usted — incluso cuando el fallo técnico proviene del encargado.
Qué respondemos
La multa no se nos dirige a nosotros, y por eso justamente figura aquí: nuestro fallo se convierte en su exposición. El contrato prevé medidas, un derecho de auditoría anual y un aviso de incidente, pero no incluye ninguna cláusula de indemnización que le mantenga indemne frente a una multa impuesta por causa nuestra. Si ese riesgo importa a su organización, es una cláusula que hay que negociar antes de firmar; no pretenderemos que ya exista.

derecho vinculanteEn vigor desde el 25 de mayo de 2018Fuente oficial

Lo que sigue siendo su responsabilidad

Ningún proveedor puede asumir estas obligaciones por usted.

  • Designar un responsable de la protección de la información personal y publicar su cargo y sus datos de contacto en su sitio web (art. 3.1).
  • Publicar sus políticas y prácticas de gobernanza, incluidas sus reglas de conservación y de destrucción (art. 3.2).
  • Realizar y documentar la EFVP antes de desplegar la plataforma, y conservarla — se acumulan dos obligaciones, el artículo 3.3 y el artículo 17.
  • No confundir la excepción del artículo 18.3 con una dispensa general: descarta el consentimiento, no la finalidad del artículo 12. Decidir, consulta por consulta, qué es realmente necesario — y documentar ese juicio en vez de concluir que ya no queda nada que censurar.
  • Llevar el registro de incidentes de confidencialidad y conservar sus asientos durante al menos cinco años, incluso sin incidentes que declarar.
  • Decidir qué tienen derecho a introducir sus equipos en la herramienta, ponerlo por escrito y hacerlo respetar — es una política interna, no un ajuste de configuración.
  • Formar a sus usuarios: la mayoría de los incidentes empiezan por un pegado imprudente, no por una falla técnica.
  • Verificar cada año que la configuración de los modelos autorizados sigue correspondiendo a su análisis inicial.
  • Si trata datos de personas de la UE o del EEE, determinar si el RGPD se le aplica directamente (establecimiento en la UE) o por focalización (oferta de bienes o servicios, seguimiento de comportamiento), y documentar ese análisis.
  • Negociar un contrato de encargo (DPA) conforme al artículo 28 y un mecanismo de transferencia (cláusulas contractuales tipo) antes de confiar datos de personas de la UE o del EEE a la plataforma.
  • Llevar el registro de actividades de tratamiento del artículo 30 del RGPD si está sujeto a él, y designar un representante en la Unión en el sentido del artículo 27 si no tiene establecimiento allí.
  • Plantear la pregunta de diseño del artículo 3.3, párr. 3 antes de firmar: el sistema debe permitir entregar a la persona afectada, en un formato tecnológico estructurado y de uso corriente, la información informatizada recabada de ella.

Preguntas para cualquier proveedor de IA

Incluidos nosotros.

  • ¿Qué categorías de datos salen de Quebec, y exactamente por cuánto tiempo?
  • ¿Puede su plataforma entregarme la información de una persona en un formato estructurado y de uso corriente, como exigen el artículo 27, párr. 3 y el artículo 3.3, párr. 3?
  • ¿Me proporcionan un acuerdo escrito que cumpla las condiciones del artículo 18.3, cláusula por cláusula?
  • ¿Quiénes son sus subcontratistas de alojamiento y de IA, y me avisan antes de cambiarlos? ¿Con qué plazo contractual?
  • ¿Puedo restringir técnicamente los modelos utilizados, y el rechazo se aplica en el momento de la llamada o solamente en la interfaz?
  • ¿Qué ve exactamente el proveedor del modelo: el nombre de mi empleado, su correo electrónico, o un identificador técnico?
  • ¿Qué ocurre al final del contrato: qué exportación, qué plazo de supresión definitiva, y qué quedará en sus copias de seguridad?
  • ¿Pueden firmar un contrato de encargo (DPA) conforme al artículo 28 del RGPD, y cláusulas contractuales tipo para transferencias fuera de la UE o del EEE?
  • ¿Cuál es su plazo contractual para notificarme una violación de datos, sabiendo que debo cumplir las 72 horas del artículo 33 del RGPD?
  • ¿Ha realizado un tercero independiente una prueba de intrusión sobre su plataforma, y puedo ver el informe o su resumen?
  • ¿Las claves del cifrado en reposo las gestiona su proveedor de alojamiento, o puedo aportar y revocar la mía?

Un proveedor que responde que sí a todo sin pruebas merece más desconfianza que uno que nombra sus límites.

Lo que nos preguntan sobre la Ley 25

¿Qué es la Ley 25, en una frase?
Es la ley quebequense adoptada en 2021 (capítulo 25 de las leyes de ese año) que modernizó la protección de la información personal. No sustituyó el régimen existente: modificó leyes ya vigentes, entre ellas la Loi sur la protection des renseignements personnels dans le secteur privé (P-39.1), que es el texto que debe leer una empresa privada.
¿Cuándo entró en vigor la Ley 25?
Por etapas, y el artículo 175 de la ley de 2021 las fija una a una. El responsable de la protección de la información personal y las obligaciones sobre incidentes de confidencialidad (art. 3.1 y 3.5 a 3.8) se aplican desde el 22 de septiembre de 2022. La mayoría de las demás — EFVP, comunicación fuera de Quebec, encuadre de los prestadores, conservación y destrucción, decisión automatizada — desde el 22 de septiembre de 2023. El derecho a la portabilidad llegó el 22 de septiembre de 2024.
Mi empresa es pequeña. ¿De verdad me afecta?
Sí. El artículo 1 no fija ningún umbral: ni número de empleados, ni facturación — el tamaño nunca es un criterio. En cuanto una persona recoge, conserva, utiliza o comunica a terceros información personal sobre otras personas con ocasión de la explotación de una empresa, queda alcanzada. Lo que varía con el tamaño es la proporcionalidad de las medidas esperadas — no la aplicación de la ley.
¿Obliga la Ley 25 a alojar los datos en Quebec?
No, y es el malentendido más extendido — pero «no» no significa «sin condiciones». El artículo 17 no prohíbe la comunicación fuera de Quebec: exige que la evalúe antes, atendiendo en particular a la sensibilidad de la información, a la finalidad, a las medidas de protección contractuales y al régimen jurídico del Estado destinatario. La comunicación solo puede efectuarse después si la evaluación demuestra una protección adecuada, y debe ser objeto de un acuerdo escrito. Y el artículo no se limita al envío de datos: su párrafo tercero contempla expresamente el hecho de confiar a una persona o a un organismo situado fuera de Quebec la tarea de recoger, utilizar, comunicar o conservar información por cuenta de usted — es decir, el alojamiento mismo, y no solo una transferencia. Algunos sectores añaden además una verdadera exigencia de localización: es el caso de la distribución de productos y servicios financieros, incluidos los seguros, donde el art. 88 de la Loi sur la distribution de produits et services financiers (ley sobre la distribución de productos y servicios financieros) exige que un despacho conserve en Quebec los expedientes de sus clientes.
¿Hace falta una EFVP para adoptar una herramienta de IA?
El artículo 3.3 exige una evaluación de los factores relativos a la vida privada para todo proyecto de adquisición, desarrollo o rediseño de un sistema de información que implique información personal. Una plataforma de IA que sus equipos alimentan con sus documentos encaja en esa descripción. Y si las consultas salen de Quebec, el artículo 17 impone una segunda evaluación sobre ese punto concreto.
¿Cuáles son las sanciones?
Tres regímenes. La sanción administrativa pecuniaria, impuesta por una persona designada por la Commission d'accès à l'information, tiene un tope de 10 000 000 $ o el 2 % de la facturación mundial del ejercicio anterior, el más alto de los dos (art. 90.12). El proceso penal expone a una multa de 15 000 $ a 25 000 000 $ o al 4 % de esa misma facturación, el más alto de los dos (art. 91). Para una persona física, los importes son 50 000 $ y de 5 000 $ a 100 000 $ respectivamente. Existe por último un tercer régimen, que no pasa por la Comisión: una vulneración ilícita e intencionada, o resultante de una falta grave, da lugar a daños e intereses punitivos de al menos 1 000 $ (art. 93.1).
¿Y si una IA toma una decisión sobre alguien?
El artículo 12.1 se aplica en cuanto la decisión se basa exclusivamente en un tratamiento automatizado. Hay que informar a la persona a más tardar en el momento de la decisión, facilitarle si lo pide la información utilizada, las razones y los principales factores y parámetros, junto con su derecho de rectificación — y darle la oportunidad de presentar sus observaciones a un miembro del personal capaz de revisar la decisión. Si un humano decide realmente, el artículo no se aplica. La ley no define «exclusivamente»: nuestra lectura — y la que suelen adoptar las autoridades de protección — es que una intervención humana puramente formal, sin capacidad real de alterar el resultado, no convierte una decisión automatizada en una decisión humana. Es una interpretación, no el texto.
¿Existe una ley canadiense sobre inteligencia artificial?
No. A 5 de septiembre de 2026, ninguna ley federal regula la IA en Canadá. La Ley de Inteligencia Artificial y Datos formaba parte del proyecto de ley C-27, que decayó en el Orden del Día con la prórroga del 6 de enero de 2025; no ha vuelto a presentarse. El proyecto de ley C-36, presentado en junio de 2026, reforma la privacidad y no la IA, y solo está en segunda lectura. Lo que se aplica realmente a un proyecto de IA en Quebec: la Ley 25, la LPRPDE para lo que cruza una frontera, su regulador sectorial y el Reglamento europeo de IA si sus resultados se utilizan en la Unión. El código de conducta de ISDE existe pero es voluntario — firmarlo no es cumplimiento.
¿Hay un umbral por debajo del cual no se aplica la Ley 25?
No. Sin umbral de empleados, sin umbral de facturación, sin exención para pequeñas empresas. En cuanto una empresa opera en Quebec y conserva datos personales de terceros, queda alcanzada.
¿Adoptar una plataforma de IA crea obligaciones nuevas?
No: activa las que ya existían, todas a la vez. La EFVP del artículo 3.3, la evaluación del artículo 17 si la consulta sale de Quebec, el contrato escrito del artículo 18.3 y el artículo 12.1 si una decisión la toma exclusivamente la máquina.
¿Me afecta además el RGPD?
Si trata datos de personas situadas en la Unión Europea, sí, y añade sus propias exigencias — entre ellas el encuadre de las transferencias fuera de la UE por su capítulo V. Esta página nombra lo que no cubrimos por ese lado.

En resumen

La Ley 25 no le prohíbe la IA
Un contrato conforme al artículo 18.3 sustituye efectivamente el consentimiento de sus clientes y de sus empleados.
Pero solo sustituye eso
El artículo 12 exige que el uso sirva a la finalidad de recogida, el artículo 18.3 solo cubre lo necesario para el mandato, y el artículo 8 quiere que la salida de Quebec se haya anunciado ya en la recogida.
Censurar: ni obligatorio, ni facultativo
No es una obligación general, pero «no censurar nada» tampoco es la regla. Es un juicio que hay que hacer consulta por consulta, y documentar.
El resto se resume en cuatro gestos
Saber a dónde van los datos, haberlo evaluado por escrito antes de empezar, tener un contrato que se sostenga, y poder demostrarlo.
El reparto de funciones
Nuestra parte está hecha y es verificable, con una excepción que nombramos más arriba: la exportación no está en un formato estructurado corriente (art. 27, párr. 3), y eso debe constar tal cual en su evaluación. La EFVP, el registro y la política interna siguen siendo suyos.

El cumplimiento no se compra con un software

Ninguna plataforma le vuelve conforme a la Ley 25 — la ley obliga a la empresa, no a la herramienta. Lo que un proveedor sí puede hacer es darle con qué responder: una arquitectura descrita, un contrato que nombre las medidas y una lista honesta de lo que no cubre. Es lo que publicamos.

Volver a la página de seguridad