Informar al cliente de que usas IA: cláusula para la hoja de encargo
· Actualizado el · Escrito y mantenido por Joaquín Trapero, Nonimo
Informar al cliente de que usas IA no es, en España, una obligación general. Ni el Estatuto General de la Abogacía ni su Código Deontológico nombran la inteligencia artificial una sola vez, y no hay una ley que diga «avisa de que trabajas con ella», como sí la hay en Italia desde octubre de 2025.
Pero el deber entra por otra puerta. En cuanto los datos del cliente llegan a una herramienta de IA, su proveedor pasa a ser destinatario de esos datos, y eso sí hay que contárselo al cliente; en un despacho de abogados, en la propia hoja de encargo. Para una asesoría que lleva nóminas, además, no basta con contarlo: hace falta su autorización.
Esta guía separa lo que obliga de lo que sólo se recomienda, para abogados y para asesorías y gestorías, y termina con la cláusula lista para pegar. La frase que más cuesta, la de qué pasa con sus datos, va en dos versiones: para el despacho que sustituye los datos antes de usar la herramienta y para el que no. El resto de lo que supone la IA en un bufete está en nuestra página para despachos de abogados.
¿Hay que avisar al cliente de que se usa IA? En España no hay un deber general
Los deberes de información del abogado están escritos, y son concretos. El artículo 48 del Estatuto General de 2021 enumera la identidad del profesional y del despacho, la viabilidad del asunto, los honorarios y costes, las consecuencias de una condena en costas y el estado del procedimiento. El Código Deontológico de 2019 alarga la lista en su artículo 12, apartado B, hasta once letras.
Ninguna de esas letras habla de las herramientas con las que se trabaja, y ya hay quien ha pedido por escrito que eso cambie.
El Libro Blanco sobre IA que la abogacía publicó a principios de 2026, fruto del trabajo del CGAE con el ICAV, constata en su página 58 que los códigos deontológicos europeos, salvo excepciones puntuales, no han recogido la IA de forma expresa, y propone adaptarlos para garantizar la transparencia algorítmica en la relación con los clientes. Es una propuesta, y no obliga a nadie.
Italia lo convirtió en ley en octubre de 2025
Italia sí dio el paso. Su Ley 132/2025, aplicable desde el 10 de octubre de 2025, establece en el artículo 13.2 que, para asegurar la relación de confianza entre profesional y cliente, la información sobre los sistemas de IA que usa el profesional intelectual se comunica al destinatario de la prestación con un lenguaje claro, sencillo y completo. Allí informar al cliente es un deber con artículo propio; aquí, no.
Tampoco el Reglamento europeo de IA lo impone para esto. Su artículo 50 obliga a avisar cuando alguien conversa con una máquina y a marcar ciertos contenidos generados, pero una carta que el abogado revisa y firma para su cliente no es ninguno de esos supuestos; un asistente automático en la web del despacho, en cambio, sí lo es. El detalle, en nuestro repaso del Reglamento europeo.
La única vez que la Ley Orgánica 5/2024 nombra la IA
La norma que regula desde 2024 el derecho de defensa, la Ley Orgánica 5/2024, cita la inteligencia artificial una sola vez, en el artículo 12.4, y no para el abogado. Reconoce el derecho a conocer con transparencia los criterios de IA que emplean las plataformas digitales, incluidas las que facilitan la elección de profesional de la abogacía. Un bufete que redacta un escrito con ayuda de un chat no es esa plataforma.
Donde esa misma ley sí toca lo que aquí importa es en su artículo 15, el que regula la hoja de encargo. Por ahí entra el deber, y por eso a la pregunta del título se contesta «no, pero casi siempre sí».
Los destinatarios del artículo 13 en la hoja de encargo del abogado
El artículo 15.1 de la Ley Orgánica 5/2024 permite a cualquier cliente pedir que el encargo se formalice por escrito, en una hoja de encargo o medio equivalente. El apartado 2 del mismo artículo añade que, si se obtienen datos personales del interesado, esa hoja incluirá la información que exige el artículo 13 del RGPD, y que puede darse por capas, como permite el artículo 11 de la LOPDGDD.
Entre lo que exige el artículo 13 está, en la letra e) de su apartado 1, informar de los destinatarios o de las categorías de destinatarios de los datos. Y el artículo 4.9 del mismo reglamento define destinatario como la persona o entidad a la que se comuniquen datos personales, se trate o no de un tercero. Un proveedor de IA que recibe el texto de un asunto con datos del cliente encaja en esa definición.
Encargado del despacho, y aun así destinatario
Aquí conviene no confundirse. La LOPDGDD dice en su artículo 33.1 que el acceso de un encargado a los datos que necesita para prestar su servicio no se considera comunicación de datos. Eso le ahorra al despacho justificar el envío con una base jurídica propia, pero el proveedor sigue siendo destinatario para el reglamento europeo, y es el reglamento el que fija qué hay que contar al cliente.
El modelo de hoja de encargo con cláusula de protección de datos que publica el Colegio de la Abogacía de Madrid ya enumera a quién pueden llegar los datos del cliente: juzgados y tribunales, administraciones, otros abogados, procuradores y peritos. Una herramienta de IA que recibe esos datos es una línea más de esa lista, y el modelo, que no menciona la IA, todavía no la trae.
Transferencias fuera de la Unión: la letra f)
La letra f) del mismo apartado pide algo más. Si el despacho tiene intención de que los datos se traten en un tercer país, tiene que decirlo, junto con la decisión de la Comisión que declare adecuado ese país o la garantía que la sustituya. ChatGPT, Copilot, Claude y Gemini son de empresas estadounidenses, y el Libro Blanco dedica su página 56 a ese riesgo: servidores extranjeros, fuera del control jurisdiccional nacional y europeo.
Qué transferencia declara cada proveedor, y cómo cambia con el plan contratado, se lee en su contrato de encargado del tratamiento y no en su publicidad. Los criterios con los que conviene evaluar una herramienta antes de meter en ella el primer expediente están en nuestro análisis de la IA desde el RGPD. Y cuánto conserva OpenAI de lo que se le pega, en la guía de ChatGPT.
La Guía del ICAM y la Circular 3/2026 ante el aviso al cliente
Lo más parecido a un deber de informar que existe por escrito para la abogacía española es una recomendación. La guía de buenas prácticas del Colegio de la Abogacía de Madrid, presentada el 7 de octubre de 2025, dice en su página 23 que la relación de confianza exige transparencia en el empleo de la IA y que debe informarse a clientes y partes interesadas «sobre el uso de la tecnología, sus limitaciones y los criterios empleados».
La misma página va un paso más allá. En los asuntos que impliquen tratamiento de datos personales o que puedan incidir directamente en la estrategia del caso, considera recomendable «recabar el consentimiento expreso del cliente». Y en la página 26, dentro de la protección de datos, pide informar y, cuando sea necesario, obtener su consentimiento informado, asegurándose de que hay una base legal válida para tratar su información con estas herramientas.
| texto | qué dice de informar al cliente | ¿obliga? |
|---|---|---|
| Ley italiana 132/2025, artículo 13.2 | comunicarle, con lenguaje claro, los sistemas de IA que usa el profesional | sí, en Italia, desde el 10 de octubre de 2025 |
| Libro Blanco del CGAE y el ICAV, enero de 2026 | propone adaptar los códigos para garantizar la transparencia con los clientes | no, es una propuesta |
| Guía del ICAM, octubre de 2025 | recomienda informarle del uso, sus limitaciones y criterios, y con datos personales, recabar su consentimiento expreso | no, son buenas prácticas |
| Circular 3/2026 del CGAE | nada; aconseja documentar el uso de forma interna | no trata el aviso |
| Ley Orgánica 5/2024, artículo 15.2 | la hoja de encargo incluye la información del artículo 13 del RGPD, destinatarios incluidos | sí, si hay hoja de encargo y datos personales |
Lo que dice cada texto sobre el aviso al cliente, según se repasa en esta guía; las páginas y artículos, en las fuentes.
Una recomendación de colegio, no una norma
Son criterios de un colegio, y la guía los presenta como buenas prácticas. Orientan a quien quiera hacerlo bien, pero no crean un deber legal nuevo. Tampoco cambian la base jurídica del tratamiento: los datos del encargo se tratan porque hay un contrato, y la propia guía pide comprobar que la base legal sea válida, no sustituirla.
Nuestra lectura es práctica. El consentimiento que pide el ICAM sirve sobre todo como conformidad del cliente con una forma de trabajar, y tiene sentido pedirlo cuando la herramienta va a recibir datos suyos. Cuando el despacho los sustituye antes en su equipo, informar al cliente del uso de la IA parece suficiente para lo que la guía persigue, que es que el cliente no se entere de la IA por sorpresa.
Lo que dice y lo que calla el Consejo General
La Circular 3/2026 es la primera que el CGAE dedica a la IA generativa. Declara lícito usarla para preparar borradores, exige verificar todo lo que produce antes de firmarlo y aconseja, como buena práctica, «documentar, al menos de forma interna, cuándo y para qué se ha utilizado la IA». No dice nada de avisar al cliente.
Tampoco entra en la confidencialidad, y lo advierte ella misma: las infracciones de confidencialidad o de secreto que puedan cometerse con la IA «se tratarán en otra circular», y ésa no la hemos encontrado publicada a 24 de septiembre de 2026. Esa trazabilidad interna y la cláusula van juntas, porque lo que el despacho promete fuera tiene que poder comprobarse dentro. Cómo se escribe para el equipo, en la política interna que proponemos.
Avisar al cliente no es pedirle permiso: el secreto no se levanta con una firma
Al leer la recomendación del ICAM, la tentación es resolverlo todo con una casilla: «el cliente consiente el uso de inteligencia artificial en su asunto». Es la cláusula que menos protege al despacho, porque da a entender que la firma traslada el riesgo. El Código Deontológico cierra esa puerta en su artículo 5, apartado 10, con una frase de doce palabras.
El Estatuto General matiza en su artículo 22.6 que el abogado queda relevado del secreto en lo que sólo afecte a su cliente, si éste lo autoriza expresamente. Pero un expediente casi nunca habla sólo del cliente. Lleva a la parte contraria, a testigos, a trabajadores, a hijos y a exparejas, y sobre ninguno de ellos puede el cliente autorizar nada. En la notaría el listón está aún más alto: el Reglamento Notarial declara secreto el protocolo entero.
El cuidado lo pide el código, haya cláusula o no
El artículo 21.2 del mismo código exige un uso responsable y diligente de la tecnología, «debiendo extremar el cuidado en la preservación de la confidencialidad y del secreto profesional». Ese deber no depende de lo que firme el cliente, y la ley de 2024 declara inviolable, en el 16.5.a, todo lo que el abogado escribe o recibe en el ejercicio de la defensa.
La cláusula, por tanto, informa y deja constancia; no traslada al cliente un riesgo que es del despacho. Y los terceros que aparecen en el asunto no reciben información propia: el artículo 14.5.d del RGPD exime de dársela cuando los datos deben seguir siendo confidenciales por una obligación de secreto profesional. Respecto de ellos, lo único que cabe es no enviar sus datos, o enviarlos sustituidos, como explica la guía sobre seudonimizar.
Asesorías y gestorías: cuando el cliente tiene que autorizarlo por escrito
Para una asesoría o una gestoría el punto de partida cambia, porque no siempre es la dueña de las decisiones sobre los datos que maneja. El CEPD, que reúne a las autoridades europeas de privacidad, lo explica con ejemplos en sus directrices sobre responsable y encargado. El bufete que representa a una empresa en un litigio es responsable, porque decide qué información usa y cómo; la empresa que gestiona las nóminas de otra siguiendo sus instrucciones es encargada.
Entre las dos hay un terreno intermedio. Según las mismas directrices, quien lleva la contabilidad de un cliente puede ser una cosa u otra según el detalle de las instrucciones que reciba y según lo que le imponga su propia normativa profesional. Aplicado a la IA, el resultado es éste:
| lo que haces con los datos | qué eres | qué le debes al cliente sobre la IA |
|---|---|---|
| defenderle o asesorarle en un asunto | responsable | informarle del proveedor como destinatario |
| llevarle la contabilidad o los impuestos | depende de sus instrucciones | lo de la fila de arriba o lo de la de abajo |
| preparar las nóminas y los seguros sociales de su plantilla | encargado | su autorización previa por escrito |
| datos de la contraparte en un pleito | responsable | a ellos no hay que informarles, por el secreto |
Fuente: CEPD, Directrices 07/2020, ejemplos de las páginas 14, 17 y 18; RGPD, artículos 13, 14.5.d y 28.2.
La autorización que exige el artículo 28.2
Cuando la asesoría trabaja como encargada, meter los datos de los trabajadores de su cliente en una herramienta de IA es recurrir a otro encargado. El RGPD no lo permite, según su artículo 28.2, sin que el responsable lo haya autorizado antes y por escrito, para un proveedor concreto o en general; si es en general, la asesoría tiene que avisar de cada incorporación o sustitución para que el cliente pueda oponerse.
Aquí no se trata de informar: sin esa autorización, no se puede.
El apartado 4 del mismo artículo añade que el proveedor tiene que quedar obligado por contrato a lo mismo que la asesoría frente a su cliente, y que la asesoría responde de lo que haga. Qué compromete cada fabricante en su plan de empresa, subprocesadores incluidos, lo reunimos en la guía de Copilot y en las de los otros tres asistentes. Y cómo te lo pregunta el cuestionario de proveedores de un cliente, en la guía del cuestionario.
El estatuto del gestor no habla de herramientas
No hemos encontrado ninguna guía del Consejo General de Gestores Administrativos, de los colegios de economistas ni de las asociaciones de asesores fiscales que diga qué contar al cliente sobre la IA. El estatuto del gestor, el Decreto 424/1963, sí trae en su artículo 24 dos obligaciones que vienen al caso: la decimotercera, el secreto, y la decimosexta, informar, aconsejar y asesorar a sus clientes.
Ninguna de las dos menciona herramientas, y ninguna impide usarlas. Lo que obliga de verdad a una gestoría es el RGPD, en las dos caras de la tabla: informar cuando es responsable y pedir autorización cuando es encargada. El resto de lo que cambia la IA en ese oficio, con una carta de nómina de ejemplo, está en la página para asesorías y gestorías.
La cláusula para la hoja de encargo, en dos versiones para copiar
Para informar al cliente del uso de la IA no hace falta un documento nuevo. Lo que sigue está escrito para pegarlo en la hoja de encargo, dentro del bloque de protección de datos o justo después, igual que el modelo del ICAM coloca su cláusula sobre el correo electrónico. Lo que va entre corchetes lo rellena cada despacho.
Son cuatro piezas: el aviso, igual para todos; la frase de los datos, que depende de lo que se haga antes de usar la herramienta; la línea de destinatarios, y un párrafo para las asesorías que actúan como encargadas.
El aviso, igual para todos
Uso de herramientas de inteligencia artificial. El despacho puede utilizar herramientas de inteligencia artificial como apoyo en tareas de [redacción de borradores, resumen y revisión de documentos, traducción]. Estas herramientas no toman ninguna decisión sobre el asunto: todo lo que producen lo revisa el abogado responsable del encargo, que lo asume como trabajo propio y responde de él como del resto de su actuación.
El cliente puede pedir en cualquier momento, por escrito, que no se utilicen en su asunto o con determinados documentos.
La última frase no la exige ninguna norma. La recomendamos porque convierte el aviso en algo que el cliente puede usar, y porque contesta de antemano a quien pregunta. Si el despacho no puede trabajar sin la herramienta en algún tipo de asunto, es mejor decirlo aquí que descubrirlo a mitad del encargo.
Versión A de la frase de los datos: el despacho los sustituye antes
Antes de introducir cualquier texto en estas herramientas, el despacho sustituye en sus propios equipos los datos que identifican al cliente y a terceros, como nombres, números de documento de identidad, direcciones, teléfonos, cuentas bancarias y referencias de expedientes, por marcadores, y revisa el texto para retirar la información que pudiera identificarlos por el contexto. La correspondencia entre marcadores y datos se conserva únicamente en los equipos del despacho.
Esta versión está escrita así a propósito, por tres motivos. Describe lo que hace el despacho, no lo que garantiza un programa. Dice «en sus propios equipos», que es lo que hace verdadera la frase: si la sustitución la hiciera un servicio en la nube, los datos ya habrían salido antes de sustituirse. Y no promete que la herramienta no reciba nada del asunto, porque recibe los hechos y la pregunta, sólo que sin saber quién es quién.
Con esta versión el proveedor sigue figurando entre los destinatarios. Según el considerando 26 del RGPD, lo seudonimizado sigue siendo dato personal para quien guarda la correspondencia, y el resto del texto sigue siendo información del cliente. Qué conviene sustituir en un expediente español, número a número, lo repasamos en la guía del DNI.
Versión B de la frase de los datos: los datos llegan a la herramienta
Para esas tareas, el despacho puede introducir en [nombre de la herramienta y plan contratado] textos del asunto que contienen datos personales del cliente y de terceros. El proveedor, [nombre y domicilio del proveedor], actúa como encargado del tratamiento del despacho con un contrato conforme al artículo 28 del Reglamento (UE) 2016/679, [se ha comprometido a no utilizar ese contenido para entrenar sus modelos] y lo conserva durante [plazo].
[Si procede:] Los datos pueden tratarse en [país], al amparo de [la decisión de adecuación o la garantía aplicable], de la que el cliente puede solicitar copia.
Esta versión sólo se puede firmar si cada corchete tiene respuesta. Si en el despacho alguien trabaja con su cuenta personal, la frase del contrato de encargado no se puede escribir, porque ese contrato no existe, y ésa es la señal de que la herramienta no debería recibir datos de clientes.
Los plazos de conservación y el uso para entrenar cambian de un plan a otro, y conviene tenerlos delante al rellenar: los repasamos proveedor a proveedor, por ejemplo para Claude o para Gemini. El compromiso de no entrenar va entre corchetes a propósito: sólo se escribe si el contrato lo recoge.
La línea de los destinatarios
Destinatarios: además de juzgados y tribunales, administraciones públicas y los profesionales que deban intervenir en el asunto, los proveedores de herramientas de inteligencia artificial que el despacho utiliza como encargados del tratamiento[, cuya relación actualizada figura en [dirección web]].
Si la hoja de encargo ya tiene su lista, esta línea se añade al final. Si el despacho informa por capas, puede ir en la segunda, la web, siempre que la hoja diga dónde encontrarla. Lo que no conviene es que el aviso diga que se usa IA y la lista de destinatarios no lo recoja: el cliente que lea las dos verá la contradicción.
El párrafo para la carta de encargo de una asesoría
Autorización de otros encargados. En los tratamientos que la asesoría realiza por cuenta del cliente, como [la elaboración de nóminas y seguros sociales], el cliente autoriza con carácter general a la asesoría a recurrir a otros encargados, incluidos proveedores de herramientas de inteligencia artificial, que quedarán obligados por contrato a las mismas condiciones que la asesoría.
La asesoría informará al cliente de cualquier incorporación o sustitución con [número] días de antelación, y el cliente podrá oponerse. La relación vigente figura en [anexo o dirección web].
El RGPD no fija el plazo de preaviso: pon uno que la asesoría pueda cumplir de verdad cuando cambie de herramienta. Y si la carta de encargo ya incluye un contrato de encargado, este párrafo va dentro de él, no suelto.
Lo que la cláusula no debe prometer al cliente
Una cláusula de IA se redacta una vez y la firman cientos de clientes, así que compensa mirar despacio lo que no debe decir: cada promesa de más se multiplica por todos ellos. Éstas son cinco frases tentadoras, y por qué se quedan fuera:
- «Sus datos nunca salen del despacho». Con la versión B salen, y con la A sale el texto del asunto sin los datos identificativos. Una promesa que un solo envío desmiente acaba siendo un problema de responsabilidad.
- «La herramienta cumple el RGPD». Cumple o incumple el tratamiento que el despacho hace con ella, no la herramienta en abstracto, y el cliente no tiene forma de comprobarlo.
- «Los datos se anonimizan». Sustituir por marcadores que el despacho puede deshacer es seudonimizar. El término importa: un dato anonimizado queda fuera del RGPD y uno seudonimizado no.
- «La IA sólo se usa para tareas menores». Nadie puede comprobarlo, y el día que se use para algo más la cláusula será falsa. Mejor enumerar las tareas, como hace el aviso de arriba.
- «El cliente asume los riesgos del uso de la IA». Choca con el artículo 5.10 del código y con el 12.A.8, que obliga al abogado a asumir personalmente la responsabilidad del trabajo encargado.
La quinta es la más peligrosa porque suena a protección. Y si algún día algo sale adonde no debía, lo que toca ya no es esta cláusula, sino el protocolo de nuestra guía de brechas, con sus 72 horas.
Nonimo y la frase de los datos en tu hoja de encargo
La versión A pide sustituir los datos en los equipos del despacho antes de cada envío. A mano se puede, pero cuesta, y en un despacho con prisa se acaba saltando. Nonimo es una aplicación para el puesto de cada persona, Mac o Windows: eliges el texto con el ratón, pulsas la tecla y el DNI, la cuenta bancaria o la referencia catastral pasan a ser marcadores como [DNI_1] antes de pegarlo en el chat.
Cuando la respuesta vuelve, cada marcador recupera su dato al leerla. La correspondencia queda cifrada en ese ordenador, y de lo que escribes no nos llega nada: sólo un recuento de uso al día, sin una palabra del texto. Por eso encaja con la expresión «en sus propios equipos» de la cláusula. El detalle técnico está en la página de seguridad y en nuestra política de privacidad.
No entiende el asunto: lo que identifica sin nombrar, como un cargo, un pueblo pequeño o una relación familiar, sigue siendo trabajo del abogado, y por eso la versión A habla de revisar el contexto. Cómo desplegarlo en todos los puestos del despacho lo explicamos en la página para organizaciones; las condiciones de uso, en la de la licencia.
Esta guía no sustituye al consejo sobre un caso concreto: la cláusula es un punto de partida que cada despacho ajusta con quien lleve su protección de datos.
Fuentes
Cada una, con el dato que sostiene.
- Ley Orgánica 5/2024, de 11 de noviembre, del Derecho de Defensa, texto consolidado en el BOE. Artículo 6.2 (lo que el abogado debe informar al cliente); 12.4 (la única mención a la inteligencia artificial, referida a plataformas digitales); 15.1 y 15.2 (la hoja de encargo a petición del cliente, con la información del artículo 13 del RGPD); 16.5.a (inviolabilidad y secreto de los documentos y comunicaciones relacionados con la defensa).
- Real Decreto 135/2021, Estatuto General de la Abogacía Española, texto consolidado en el BOE. Artículo 22.6 (relevo del secreto sólo en lo que afecte al cliente y con su autorización expresa); 48 (deberes de información, sin mención a herramientas; su apartado 4, los honorarios y costes en la hoja de encargo).
- Consejo General de la Abogacía Española, Código Deontológico de la Abogacía Española, 2019. Artículos 5.10 (el consentimiento del cliente no excusa el secreto); 12.A.8 (responsabilidad personal por el trabajo encargado); 12.B (deberes de información); 15 (hoja de encargo); 21.2 (uso diligente de la tecnología y cuidado del secreto).
- Consejo General de la Abogacía Española, Circular interpretativa 3/2026, Madrid, 10 de abril de 2026, el texto aprobado por el Pleno. Uso lícito de la IA generativa para borradores, deber de verificación, trazabilidad interna aconsejada y anuncio de otra circular sobre confidencialidad y secreto.
- Consejo General de la Abogacía Española e Ilustre Colegio de Abogados de Valencia, Libro Blanco sobre Inteligencia Artificial y Abogacía, enero de 2026. Página 38 (el artículo 13 de la ley italiana); página 56 (servidores fuera del control jurisdiccional); página 58 (los códigos europeos no recogen la IA de forma expresa y la propuesta de transparencia con los clientes).
- Ilustre Colegio de la Abogacía de Madrid, Guía de buenas prácticas para el uso de la inteligencia artificial en la abogacía, presentada el 7 de octubre de 2025. Página 23 (informar a los clientes del uso de la tecnología, sus limitaciones y criterios, y consentimiento expreso recomendable con datos personales); página 26 (informar y, cuando sea necesario, consentimiento informado con base legal válida).
- Ilustre Colegio de la Abogacía de Madrid, modelo de hoja de encargo con cláusula informativa del RGPD. Destinatarios que ya enumera (juzgados, administraciones, abogados, procuradores y peritos) y su cláusula sobre el correo electrónico; no menciona la IA.
- Reglamento (UE) 2016/679, general de protección de datos, texto en el BOE. Artículo 4.9 (definición de destinatario); 13.1.e y 13.1.f (destinatarios y transferencias); 14.5.d (excepción por secreto profesional); 28.2 y 28.4 (autorización y obligaciones de otros encargados); considerando 26 (los datos seudonimizados siguen siendo personales).
- Ley Orgánica 3/2018, LOPDGDD, texto consolidado en el BOE. Artículo 11 (información por capas); 33.1 (el acceso del encargado no es comunicación de datos).
- Comité Europeo de Protección de Datos, Directrices 07/2020 sobre los conceptos de responsable y encargado del tratamiento, versión 2.0 de 7 de julio de 2021. Ejemplo de los bufetes de abogados (página 14) y de la gestión de nóminas y los contables (páginas 17 y 18).
- Decreto 424/1963, Estatuto Orgánico de la profesión de Gestor Administrativo, texto consolidado en el BOE. Artículo 24, obligaciones decimotercera (secreto) y decimosexta (informar, aconsejar y asesorar al cliente).
- Legge 23 settembre 2025, n. 132, artículo 13 en Normattiva. El deber italiano de comunicar al cliente los sistemas de IA utilizados, en vigor desde el 10 de octubre de 2025.
Nonimo es el software que hace esto en tu propio ordenador: tapa nombres, DNI y expedientes antes de que el texto llegue a ChatGPT . Sin cuenta, y los datos de tus clientes no salen de tu equipo.
Preguntas frecuentes
¿Obliga alguna ley española a avisar al cliente de la IA?
No hay un deber general como el italiano. Pero informar al cliente de que usas IA pasa a ser obligatorio en cuanto sus datos llegan a la herramienta: el proveedor se convierte en destinatario, el artículo 13 del RGPD exige comunicárselo y el 15.2 de la Ley Orgánica 5/2024 manda ponerlo en la hoja de encargo del abogado. Si el despacho sustituye antes los datos en su equipo, la cláusula lo cuenta; Nonimo hace esa sustitución con una tecla.
¿Dónde se pone la cláusula: hoja de encargo, carta o aviso de privacidad?
En la hoja de encargo, si la hay. El artículo 15.2 de la Ley Orgánica 5/2024 obliga a incluir en ella la información del artículo 13 del RGPD, y el artículo 11 de la LOPDGDD permite darla por capas: lo básico en la hoja y el resto en una dirección web. Una asesoría sin hoja de encargo la pone en su carta de encargo o en el contrato de servicios con el cliente.
¿Qué debe incluir la hoja de encargo del abogado?
Los honorarios y costes de la actuación, que el artículo 48.4 del Estatuto General manda comunicar con ella. La Ley Orgánica 5/2024 añade en su artículo 15 los derechos del cliente, los trámites esenciales, las consecuencias de su decisión y el presupuesto previo. Si se recogen datos personales, también la información del artículo 13 del RGPD, y ahí entra la IA: su proveedor es un destinatario más.
¿Hay que citar por su nombre la herramienta en la hoja de encargo?
No es obligatorio. La letra e) del artículo 13.1 del RGPD admite informar de los destinatarios o de sus categorías, así que basta con referirse a proveedores de herramientas de inteligencia artificial que actúan como encargados del despacho. Nombrarla es más transparente y encaja con lo que recomienda el ICAM. Si la asesoría es encargada de su cliente, cambia: el artículo 28.2 obliga a avisar de cada alta o sustitución.
¿Sirve la firma del cliente para levantar el secreto profesional?
No. El Código Deontológico lo resuelve en una línea, la de su artículo 5.10: el consentimiento del cliente no excusa de la preservación del secreto profesional. El Estatuto General sólo releva al abogado en lo que afecte únicamente a su cliente, y un expediente casi siempre habla también de terceros. La cláusula informa al cliente; proteger el secreto antes de cada envío sigue siendo trabajo del despacho.
¿Qué cambia si la asesoría lleva las nóminas del cliente?
Que ahí trata los datos por cuenta de la empresa, como encargada, y el proveedor de IA sería otro encargado por debajo. El RGPD, en su artículo 28.2, pide que el cliente lo autorice antes y por escrito, para un proveedor concreto o de forma genérica; en el segundo caso hay que avisarle de cada cambio para que pueda oponerse. No basta con informar: sin esa autorización, los datos de sus trabajadores no pueden ir a la herramienta.
¿Tiene el ICAM o algún colegio un modelo de cláusula?
No hemos encontrado ninguno a 24 de septiembre de 2026. La guía del ICAM de octubre de 2025 recomienda informar al cliente del uso de la IA y, en asuntos con datos personales, recabar su consentimiento expreso, pero no propone ningún texto. Su modelo de hoja de encargo con cláusula de protección de datos no menciona la IA; sí trae una cláusula sobre el correo electrónico, y al lado encaja la de esta guía.
¿Qué frase sobre los datos del cliente no conviene firmar?
Cualquiera que prometa algo que el despacho no controla: que los datos nunca salen, que la herramienta cumple el RGPD o que el texto queda anonimizado. Cambiar nombres y números por marcadores que se pueden deshacer es seudonimizar, y el contexto puede seguir identificando a alguien. La frase que se puede firmar describe lo que hace el despacho, dónde lo hace y hasta dónde llega.
¿Hay que actualizar las hojas ya firmadas?
Ninguna norma lo regula de forma expresa, pero si el despacho empieza a enviar a una herramienta datos de asuntos en curso y ese proveedor no figuraba entre los destinatarios, lo prudente es decírselo al cliente antes, con un anexo o una comunicación escrita. El artículo 13 fija la información en el momento de la recogida, y un destinatario nuevo cambia lo que se le contó entonces.
¿Qué papel tiene Nonimo en la frase de los datos?
Es una forma de cumplir la versión A de la cláusula sin hacerlo a mano. Eliges el párrafo en el ordenador del despacho, pulsas la tecla y el DNI, la cuenta o la referencia catastral salen como marcadores; al leer la respuesta, vuelven a su sitio. No figura en la cláusula, no bloquea ningún envío y no emite justificantes: el contexto que identifica sigue siendo cosa del abogado.