Seguridad de la IA en contratación pública: qué preguntar antes de compartir expedientes

Por Equipo PliegoBotPublicado el 2 min de lectura

Portátil cerrado con un cierre de seguridad por cable junto a una carpeta de expedientes

Antes de compartir con una herramienta de IA los expedientes de contratación de su ayuntamiento, hay que poder responder por escrito a cuatro cosas: qué documentos salen de la entidad, quién puede acceder a ellos, qué proveedores participan en el tratamiento y qué se conserva al terminar. Si alguna respuesta no está clara, no se empieza.

Primero, qué se quiere proteger

No todos los documentos de un expediente de contratación tienen el mismo riesgo. Conviene clasificarlos antes de decidir qué se incorpora.

Tipo de documentoEjemplosPrecaución
PúblicosPliegos y resoluciones publicados en el perfil del contratanteRiesgo bajo; comprobar igualmente dónde se almacenan
InternosInformes de ejecución, incidencias, correspondenciaDecidir quién puede verlos y si salen del entorno de la entidad
Con datos personalesOfertas con datos de contacto, informes con nombres de personasAplicar la normativa de protección de datos; consultar al delegado de protección de datos

Las preguntas que debe poder responder el proveedor

  1. Acceso. ¿Quién puede ver nuestros documentos, dentro y fuera del proveedor? ¿Hay perfiles y permisos por área?
  2. Separación. ¿Nuestros documentos están separados de los de otras entidades? ¿Cómo se garantiza?
  3. Proveedores del modelo de IA. ¿Qué empresas procesan el contenido? ¿En qué país? ¿Qué condiciones aplican?
  4. Uso de los datos. ¿Se usan para entrenar modelos? Que conste por escrito.
  5. Conservación y borrado. ¿Cuánto tiempo se guardan los documentos y las consultas? ¿Qué pasa al terminar el servicio?
  6. Registro. ¿Queda constancia de quién accede, qué consulta y qué cambia?

Qué evidencias pedir

  • Descripción escrita del flujo de datos: qué sale, adonde va y quién lo trata.
  • Relación de proveedores y subencargados del tratamiento.
  • Certificaciones y a qué se aplican exactamente: el servicio completo o solo la infraestructura de alojamiento.
  • Condiciones de conservación y borrado, y contrato de encargo del tratamiento cuando haya datos personales.

Quién debe intervenir en la entidad

La decisión no es solo del área de contratación. Informática o seguridad deben revisar el flujo de datos; el delegado de protección de datos, si hay datos personales; y Secretaría, la parte jurídica del contrato. Conviene reunirlos antes de empezar, no después.

Pedir la información técnica disponible

Si quieren evaluar PliegoBot con esta lista, pueden solicitarnos la información técnica disponible para su equipo de Informática, sin compromiso, con el botón «Solicitar acceso» de esta web.

Preguntas frecuentes

¿Qué sale del ayuntamiento al usar una herramienta de IA?

Los documentos que se suben o se pegan y las consultas que se hacen. Cada proveedor debe poder describir por escrito ese flujo y los terceros que participan.

¿Quién puede acceder a nuestros documentos?

Debe poder indicarse qué personas de la entidad y del proveedor tienen acceso, con qué permisos y con qué registro de accesos.

¿Se utilizan nuestros documentos para entrenar modelos?

Es una de las preguntas que debe contestar el proveedor por escrito, tanto para su servicio como para los modelos de terceros que utilice.

¿Qué certificación debo pedir?

Depende del uso. Lo importante es saber a qué se aplica: si cubre el servicio completo o solo parte de la infraestructura, y qué queda fuera.

¿Qué ocurre con los documentos al terminar el servicio?

Las condiciones de borrado o devolución deben figurar por escrito antes de empezar, junto con los plazos de conservación.

Fuentes

Solicitar acceso

¿Listo para redactar
mejor y más rápido?

Solicite una sesión de diagnóstico gratuita. Analizamos un expediente real suyo y les mostramos el ahorro concreto que PliegoBot puede generar.

Asistente PliegoBot

En línea
¡Hola! Soy el asistente de PliegoBot. ¿En qué puedo ayudarte hoy con la generación de tus pliegos?