Todas las guíasGobierno de evidencias · Probar y escalar

Qué sabe el registro de costes sobre un visitante cuando llega una solicitud de privacidad

Un mapa por campo separa contenido no almacenado, contadores locales, señales seudónimas y sistemas externos para responder con precisión sin entregar datos de otras personas.

Actualizado 2026-09-01 · 4 min de lectura
Escrita para
Responsable de finanzas, compras o privacidad
Formato
Diagnóstico de privacidad campo por campo
Resultado
Mapa de respuesta a solicitudes de acceso

Empiece por la capacidad real de vincular un dato

Una solicitud sobre registros de coste de inteligencia artificial (IA) no se responde con «no guardamos datos» ni exportando todo el log. Primero determine si los sistemas pueden relacionar algún campo con la persona solicitante mediante cuenta, identificador técnico u otra información razonablemente disponible. Un contador agregado puede no permitir búsqueda individual; una señal seudónima todavía puede ser dato personal si puede vincularse.

Verifique identidad de forma proporcionada y registre alcance, fecha y canal. No pida una copia de documento por defecto si la cuenta autenticada u otro medio menos intrusivo basta. Aclare si la persona pregunta por el plugin, WordPress, el proveedor de modelos o todos ellos; cada sistema puede tener responsable, finalidad y retención distintos.

Mapee cada campo antes de buscar

La arquitectura descrita para el producto no almacena localmente prompts, respuestas ni claves del proveedor; conserva contadores operativos y puede usar HMAC-SHA256 opcional para una señal seudónima. Confirme esa configuración en el sitio concreto: un plugin adicional, un proxy o el propio proveedor puede registrar contenido aunque este componente no lo haga.

Rellene estado, finalidad, ubicación, retención y posibilidad de vinculación. La palabra «no almacenado» debe significar que no existe en ese sistema persistente, no que el equipo no lo encontró en una búsqueda rápida. Para entradas transitorias, documente si pasan por memoria o transporte y qué otros encargados pueden recibirlas.

CampoEstado esperado en el producto¿Puede buscarse por persona?Acción
Prompt y respuestaNo almacenados localmenteNo en este registroVerificar integración y proveedor
Clave del proveedorNo almacenada en el registro de costesNoNo exportar secretos
Contadores de usoLocales y operativosDepende de su agregaciónExplicar unidad y periodo
HMAC-SHA256 opcionalSeñal seudónimaSolo con el vínculo y la clave adecuadosTratar como dato si es vinculable
Hora, ruta y estadoSegún configuraciónPosiblementeBuscar en la ventana pertinente

Busque solo donde existe una relación razonable

Use los identificadores proporcionados o asociados legítimamente a la cuenta para consultar sistemas inventariados. No intente romper una HMAC, cruzar bases no relacionadas ni crear una nueva huella con el único fin de responder. Si no puede identificar al solicitante en un contador agregado, explique la limitación y cómo se verificó.

Mantenga una hoja de sistemas consultados, consulta usada, fecha y resultado. Diferencie «sin resultados», «no vinculable» y «sistema fuera de nuestro control». Si el proveedor actúa como encargado, siga el canal contractual correspondiente; si actúa con otra función, explique dónde puede ejercer derechos sin atribuirle obligaciones que no ha confirmado.

Prepare una copia que preserve derechos de otras personas

Revise cada resultado antes de entregarlo. Una línea puede contener identificadores de operador, otro visitante o información de seguridad. Redacte lo necesario y explique la categoría, finalidad, destinatarios, conservación y origen conforme al alcance aplicable. No use la protección de terceros como razón automática para negar toda la respuesta.

El RGPD establece, entre otros requisitos, respuesta sin demora indebida y en principio dentro de un mes, con posibles extensiones justificadas para casos complejos. Calcule el plazo según jurisdicción y procedimiento de la organización; este artículo no sustituye asesoramiento jurídico. Registre cualquier ampliación, motivo y comunicación enviada.

La respuesta final incluye incertidumbre y acciones correctivas

Entregue un mapa legible: qué se buscó, qué se encontró, qué no se almacena localmente, qué no puede vincularse y qué sistema externo requiere otro paso. Si descubre que la retención real no coincide con la política, corrija proceso y aviso; no adapte la respuesta para ocultar la discrepancia.

Enlace la política de privacidad vigente y feche la versión consultada. La mejor respuesta no es la más extensa, sino la que permite a la persona entender qué sabe realmente el registro de costes sin recibir conversaciones ajenas ni secretos. El mapa de campos debe quedar como evidencia interna para responder de forma coherente a la siguiente solicitud.

Use la Mapa de respuesta a solicitudes de acceso de «Qué sabe el registro de costes sobre un visitante cuando llega una solicitud de privacidad» en una primera instalación real. Descargue AI Cost Circuit Breaker gratis, empiece en Monitoring y active el bloqueo solo después de verificar señales y reversión.

Fuentes primarias consultadas

Siguiente guíaPrepare un expediente de incidente útil para auditor, aseguradora y cliente sin exponer conversaciones