8 min
PorDiego Carrion·Co-founder, Duotach
Claude CodeRGPDAI Act

Claude Code y RGPD: lo que una empresa tiene que saber

La mitad del contenido que circula sobre IA y cumplimiento usa fechas del AI Act que ya no rigen. Esta guía explica qué dicen de verdad los términos de Anthropic, qué obligaciones aplican en 2026 y cuáles recién en diciembre de 2027, y cómo se diseña un despliegue de Claude Code que cumple el RGPD.

01

Respuesta corta

Claude Code puede usarse en una empresa europea cumpliendo el RGPD. Los términos comerciales de Anthropic establecen que no entrena sus modelos con el contenido de clientes de API, Team o Enterprise, y para casos sensibles existe el acuerdo de zero data retention, que evita que las entradas y salidas queden almacenadas.

El AI Act tampoco es el bloqueo que se suele pintar: para los usos empresariales típicos no impone obligaciones de alto riesgo, y las que existen tienen un calendario concreto que conviene conocer con las fechas correctas, porque buena parte del contenido publicado sigue citando las viejas.

02

El calendario real del AI Act

Actualizado al 31 de julio de 2026, después del Digital Omnibus.

Las fechas que rigen hoy

El paquete Digital Omnibus de junio de 2026 movió el calendario. Estas son las fechas vigentes.

ago-2026
obligaciones de transparencia del artículo 50: avisar cuando un usuario interactúa con una IA
dic-2027
obligaciones de alto riesgo del Anexo III, aplazadas por el Digital Omnibus de junio de 2026
2027
Verifactu, el sistema de facturación verificable español, aplazado por el RDL 15/2025
0
obligaciones de alto riesgo para los usos típicos de Claude Code: desarrollo, automatización interna, agentes administrativos

Ojo con las guías desactualizadas

Gran parte del contenido en español sobre IA y cumplimiento se escribió antes del Digital Omnibus y sigue diciendo que las obligaciones de alto riesgo aplican en agosto de 2026. Si un proveedor te apura a contratar "antes de que entre el AI Act", pídele la fuente: la fecha vigente para alto riesgo es diciembre de 2027, y la mayoría de los proyectos empresariales ni siquiera entran en esa categoría.

03

Qué dicen los términos de Anthropic

Lo que está escrito, sin interpretación creativa.

No entrenamiento con datos de clientes

Los términos comerciales (API, Team, Enterprise) establecen que el contenido de clientes no se usa para entrenar modelos. Esto no aplica a cuentas gratuitas de consumo: el trabajo con datos de empresa va siempre por productos comerciales.

Zero data retention en la API

Acuerdo disponible para organizaciones por el cual las entradas y salidas no quedan almacenadas: se procesan y se descartan. Es la configuración estándar para datos de salud, financieros o legales.

DPA incluido

El Data Processing Addendum de Anthropic se acepta junto con los términos comerciales y cubre el rol de encargado del tratamiento y las transferencias internacionales.

El código también está cubierto

El código propietario que Claude Code lee viaja a la API bajo los mismos términos: no se entrena con él, y con zero data retention tampoco queda almacenado.

04

La otra mitad: la arquitectura

Lo que los términos de Anthropic no pueden resolver por vos.

El proveedor cubre lo que pasa dentro de su servicio. Todo lo demás depende de cómo se implemente: qué datos ve el agente, dónde viven, y cómo queda documentado el tratamiento. Un despliegue serio de Claude Code define esto antes de escribir la primera línea.

Alcance de lectura

El agente ve los repositorios y carpetas que necesita para su tarea, no toda la empresa. Igual que un consultor externo: acceso por necesidad, no por comodidad.

Residencia de los datos

Cuando el proyecto exige datos en la UE o en infraestructura propia, los sistemas de la empresa quedan de su lado y al modelo se le envía solo lo necesario por tarea.

Registro del tratamiento

Qué datos personales se procesan, con qué finalidad y por cuánto tiempo. Escrito, en el registro de actividades, no implícito en el código.

Aprobación humana en lo irreversible

Enviar, publicar, borrar y pagar quedan detrás de una aprobación explícita. Es buena ingeniería y además reduce la exposición legal.

La distinción de responsabilidades del RGPD es la clave para leer todo esto: tu empresa es responsable del tratamiento y Anthropic es el encargado. Por eso dos despliegues de la misma herramienta pueden estar uno impecable y el otro en falta: la diferencia no está en la licencia, está en el diseño.

05

Cuándo hace falta más que lo estándar

Señales de que tu caso pide diseño de cumplimiento específico.

Datos de categorías especiales

Salud, datos biométricos, afiliación sindical. Acá corresponde evaluación de impacto (DPIA) y normalmente zero data retention desde el día uno.

Tratamiento a gran escala de datos personales

Un agente que procesa datos de miles de clientes finales pide DPIA y minimización agresiva: seudonimizar antes de enviar al modelo lo que no necesita identificarse.

Sector regulado con supervisor propio

Financiero, seguros, sanitario. El RGPD convive con normativa sectorial y el despliegue tiene que documentarse para los dos marcos.

Decisiones automatizadas sobre personas

Si el sistema decide sobre crédito, empleo o acceso a servicios, entrás en el artículo 22 del RGPD y, según el caso, en el Anexo III del AI Act con horizonte diciembre de 2027. Es el único escenario donde el AI Act pesa de verdad.

Preguntas frecuentes sobre Claude Code y RGPD

¿Claude Code cumple con el RGPD?+
Claude Code puede desplegarse cumpliendo el RGPD. Los términos comerciales de Anthropic establecen que no entrena sus modelos con el contenido de clientes de API, Team o Enterprise, y la API ofrece un acuerdo de zero data retention que evita el almacenamiento de entradas y salidas. El cumplimiento final depende de la arquitectura: qué datos ve el agente, dónde se procesan y cómo se documenta el tratamiento. Eso lo define quien implementa, no la herramienta.
¿Anthropic entrena sus modelos con los datos de mi empresa?+
No, si usas los productos comerciales. Los términos comerciales de Anthropic (API, Team, Enterprise) establecen que el contenido de clientes no se usa para entrenar modelos. Es distinto del plan gratuito de consumo, donde las condiciones son otras. Para una empresa, la regla práctica es simple: el trabajo con datos internos va por API o por un workspace comercial, nunca por cuentas personales gratuitas.
¿Qué pasa con el código propietario de mi empresa en Claude Code?+
El código que Claude Code lee se envía a la API de Anthropic para generar las respuestas, bajo los mismos términos comerciales: no se entrena con él. Para casos sensibles se puede firmar zero data retention, con lo que las entradas y salidas no quedan almacenadas. Lo que sí conviene definir en la implementación es el alcance: qué repositorios y qué carpetas puede leer el agente, igual que se haría con un consultor externo.
¿El AI Act me prohíbe usar Claude Code en mi empresa?+
No. Para los usos empresariales típicos de Claude Code (desarrollo de software, automatización interna, agentes administrativos) el AI Act no impone obligaciones de alto riesgo. Las obligaciones de transparencia del artículo 50 aplican desde agosto de 2026 y se resuelven avisando cuando un usuario interactúa con una IA. Las obligaciones de alto riesgo del Anexo III fueron aplazadas a diciembre de 2027 por el paquete Digital Omnibus de junio de 2026.
¿Qué es el zero data retention de Anthropic?+
Es un acuerdo disponible en la API por el cual Anthropic no almacena las entradas ni las salidas de tus llamadas: se procesan y se descartan. Es la configuración que se usa en proyectos con datos especialmente sensibles (salud, financiero, legal). Se solicita a Anthropic para la organización y aplica a nivel de cuenta de API.
¿Necesito una evaluación de impacto (DPIA) para usar Claude Code?+
Depende del tratamiento, no de la herramienta. Si el agente procesa datos personales a gran escala o de categorías especiales, el RGPD pide evaluación de impacto igual que con cualquier otro sistema. Si el agente trabaja sobre código, documentos internos sin datos personales o procesos operativos, normalmente alcanza con documentar el tratamiento en el registro de actividades. En el diagnóstico inicial de cada proyecto definimos cuál es el caso.
¿Los datos se procesan en Europa?+
El procesamiento de Anthropic se hace en su infraestructura, con transferencias internacionales cubiertas por su Data Processing Addendum. Cuando un proyecto exige residencia de datos en la UE, la arquitectura se diseña para eso: los datos de la empresa viven en infraestructura propia o europea, y al modelo se le envía solo lo necesario para cada tarea. Ese diseño es parte de la implementación, no una opción que se marca en un panel.
¿Quién es responsable del cumplimiento: Anthropic o mi empresa?+
Tu empresa es la responsable del tratamiento; Anthropic actúa como encargado bajo su DPA. En la práctica: Anthropic responde por lo que pasa dentro de su servicio (no entrenar con tus datos, seguridad de su infraestructura), y tu empresa responde por qué datos entran al sistema, con qué base legal y cómo se informa a los interesados. Por eso la arquitectura del despliegue importa tanto como el proveedor.

El cumplimiento se diseña al principio, no se parchea al final

Todos nuestros proyectos con Claude Code nacen con el alcance de datos, la residencia y el registro del tratamiento definidos en el diagnóstico, antes de construir.

Cómo arrancamos

Con un diagnóstico acotado que define qué automatizar primero, qué datos toca y bajo qué configuración de cumplimiento, incluida la posibilidad de que tu caso no necesite más que la configuración comercial estándar.