Quince respuestas, una comparativa frente a Aranzadi y las fuentes primarias que las sustentan. Para el marco regulatorio completo de febrero de 2026, ver .
// Preguntas Frecuentes — Tras Feb 2026
Q1
Pero ChatGPT Enterprise / Claude Enterprise tiene residencia de datos en la UE. ¿No es suficiente?
No. The February 2026 AEPD doctrine specifically addresses this defence. Data residency answers where the bytes sit at rest. Operational sovereignty asks a different question: who can technically and legally cause the processing to stop, be inspected, be modified, or be subpoenaed? For OpenAI, Anthropic, Microsoft and Google, the answer is the same: a US-headquartered company subject to US extraterritorial law (CLOUD Act, FISA 702, EO 14117). EU residency does not change that. The AEPD has now formalised that this is an Article 32 problem in its own right. See source 2.
Q2
Firmamos un DPA (Acuerdo de Tratamiento de Datos) con OpenAI / Microsoft. Estamos cubiertos, ¿verdad?
A valid Article 28 DPA is a necessary condition, not a sufficient one. The February 2026 guidance is explicit that Article 28 (the processor relationship) and Article 32 (security of processing) are independent obligations. A perfect DPA does not cure an operational-sovereignty defect. You also still need to defend the processor relationship itself — and for asesorías as sujetos obligados under Ley 10/2010 anti-money-laundering rules, sharing client financial profiles with unverified third parties is a separate problem on top. See source 2, source 5 and source 6.
Q3
Solo usamos IA para tareas no sensibles como redactar correos. Las normas estrictas no se aplican, ¿no?
The moment a name, a NIF, a tax figure, a payslip line, a bank statement, a contract clause or an AEAT communication enters the prompt, you are processing personal data under GDPR. The AEPD's January 2026 decalogue (Cuidado con lo que le confías) is explicit on this point and directed at workers in firms exactly like yours. The "we only use it for emails" defence does not survive a single inspection that pulls actual prompt logs. See source 4.
Q4
¿No es la IA local dramáticamente peor que GPT-4 / Claude / Gemini?
In 2023, yes. In 2026, no — not for the workloads that matter to a Spanish firm. Modern open-weight models (Llama 3.x, Qwen 2.5, Mistral Large, DeepSeek) running on the right hardware match or beat first-generation commercial APIs on Spanish-language tasks, document Q&A, citation-preserving retrieval, structured extraction and agentic workflows. AIibiza is built on Mac Studio (96GB unified memory) and NVIDIA DGX Spark (128GB) — hardware that hosts the same class of model that ran on a datacentre rack two years ago. The compliance gap has closed; the capability gap has not opened.
Q5
¿Qué hay de las funcionalidades de IA de Aranzadi / Lefebvre / vLex? Son españolas, ¿no?
They may be Spanish-branded, but the sovereignty question is architectural rather than linguistic. Where a legal-AI product depends on US-controlled cloud infrastructure, identity, key-management or control-plane services, it creates the same class of CLOUD Act and FISA 702 exposure that the February 2026 sovereignty doctrine requires controllers to document. Under that doctrine, a Spanish-language UI on top of non-sovereign control-plane infrastructure is not enough by itself. AIibiza is designed so the inference, embeddings, index, orchestrator and keys can sit on hardware the client can physically point to. See source 2, source 9, source 10 and source 11.
Q6
¿Y si la AEPD nunca nos sanciona realmente?
The AEPD has issued more than €40M in fines in the last three years and the trend line is steeper, not flatter. But the more immediate exposure is not the AEPD: it is civil liability to the client when sensitive data leaks, professional indemnity insurance that excludes cloud AI use, AML supervision by SEPBLAC for asesorías as sujetos obligados, and the EU AI Act's Article 50 transparency duties, which took effect on schedule on 2 August 2026 even after the Digital Omnibus pushed the high-risk system deadlines back to December 2027 and August 2028. The February 2026 doctrine is not the ceiling of the risk — it is the floor. See source 6 and source 8.
Q7
¿No podemos simplemente autoalojar un modelo de código abierto en un VPS?
You can, and it is dramatically better than ChatGPT. But a VPS at Hetzner, OVH or AWS Frankfurt still leaves you with a control-plane problem: the keys, the IAM, the underlying virtualisation and the physical hardware are not under your sovereignty. The AEPD's sovereignty doctrine is hardware-aware. A local appliance — physically located in the client's office or in a Spanish-sovereign datacentre under a Spanish entity — is the architecture that most directly addresses the sovereignty question. See source 2.
// Comparativa
AIibiza frente a Aranzadi tras la doctrina de febrero 2026
Dimensión
Aranzadi (Thomson Reuters / Lefebvre)
AIibiza
Alojamiento
Cloud/SaaS architecture — verify region, processor chain, IAM, key management and control plane
Dispositivo local: Mac Studio 96GB + NVIDIA DGX Spark 128GB, en las instalaciones del cliente o en DC español soberano
RGPD Art. 28 (encargado)
Standard vendor DPA/subprocessor model — verify parent entity, subprocessors and control-plane exposure
Los datos del cliente se procesan localmente en el dispositivo designado del cliente; el acceso de AIibiza, si lo hay, está gobernado por un DPA Art. 28 (redactado, en revisión legal), autorización just-in-time y registro de auditoría
RGPD Art. 32 (soberanía, Feb 2026)
Any non-EEA or US-controlled control-plane dependency creates documented Article 32 sovereignty risk to assess
Diseñado para mantener el plano de control física y legalmente en España, reduciendo la exposición de soberanía del Art. 32 por arquitectura
IA Agéntica (AEPD v1.2, Feb 2026)
Vendor-controlled system — verify agent transparency, client-visible audit logs and testing evidence
Agente Hermes: registro de prompts versionado, registro de auditoría por acción, harness de pruebas doradas, interruptores declarativos
BOE / BOIB / jurisprudencia
BOE nacional + jurisprudencia (base de datos comercial)
Ingestión diaria del BOE en directo + extensible a BOIB (Baleares), DOGC, DOUE, CENDOJ, boletines AEAT, registros mercantiles
Seguimiento de citas
IDs propietarios internos
Recuperación con preservación de citas con enlaces a fuentes originales y backlinks de Obsidian
Multilingüe
Principalmente español
Español + catalán/mallorquín + embeddings en inglés adaptados al contexto legal balear
Salida de datos
Los términos de exportación del ecosistema del proveedor deben revisarse
Markdown puro (Obsidian) + QMD — totalmente portable, tu propio sistema de archivos
Rastro de inspección
El proveedor determina las pruebas de inspección disponibles
Registro de auditoría completo en tu propio disco, de solo adición, defendible ante la AEPD
// Preguntas de Asesorías.
Preguntas de Asesorías.
Ocho respuestas. ¿Quieres un trato más directo? Reserva una llamada.
?¿Qué pasa cuando el hardware falla?
Garantía estándar del fabricante más un plan de continuidad que diseñamos contigo. El backup NAS × 3 está diseñado para prevenir la pérdida de datos — la recuperación lleva horas, no días. Para los niveles Studio y Enterprise, la redundancia está integrada en la arquitectura.
?¿Quién mantiene el sistema?
Nosotros. El acceso remoto requiere autorización explícita por sesión, funciona a través de un túnel punto a punto cifrado y toda la sesión queda grabada. Acceso just-in-time — sin credenciales permanentes, sin accesos sorpresa. Todo visible en el registro de auditoría, que es tuyo.
?¿Puedo migrar mis datos existentes — A3, Sage, ContaPlus, Holded?
Sí. Ingestamos PDF, DOCX, XLSX y exportaciones estructuradas. La memoria de tu firma — criterios internos, plantillas, consultas resueltas, archivos históricos — se indexa en las primeras semanas. El sistema mejora cuanto más tiempo llevas usándolo.
?¿Necesito un DPO?
Si gestionas datos del Artículo 9 (salud, ideología, vida sexual — frecuente en procedimientos laborales) o datos del Artículo 10 (antecedentes penales, sanciones administrativas) a escala, casi con seguridad sí. El paquete AEPD incluye un análisis justificado de designación de DPD. Podemos recomendarte DPOs externos cualificados en las Islas Baleares.
?¿Qué cambia en agosto de 2026?
Las obligaciones de transparencia del Artículo 50 de la Ley de IA de la UE (Reglamento 2024/1689) entran en vigor el 2 de agosto de 2026, sin cambios pese al Digital Omnibus: los sistemas usados en asesoría financiera y fiscal deben identificarse como IA ante el cliente. El Digital Omnibus (en vigor desde julio de 2026) aplazó las obligaciones de sistemas de alto riesgo a diciembre de 2027 (autónomos) y agosto de 2028 (integrados en producto), pero no tocó el Artículo 50. El documento 12 del paquete AEPD es nuestro plan de cumplimiento, actualizado con ambas fechas.
?¿Qué pasa con la ACPDP catalana para clientes en Cataluña?
La misma arquitectura funciona. La AEPD es la autoridad nacional, la ACPDP aplica a pistas específicas del sector público catalán. Ambas se satisfacen con el mismo paquete porque ambas aplican el RGPD y la LOPDGDD. Ajustamos los avisos informativos del Artículo 13 para la referencia catalana cuando es necesario.
?¿Puede la IA tomar decisiones sobre mis clientes automáticamente?
No, por diseño. Cada resultado está etiquetado como generado por IA bajo el Artículo 50 de la Ley de IA. Todo lo que tenga efecto legal o financiero es revisado por ti antes de salir de la firma. El sistema es tu asociado, no tu sustituto — esa distinción es contractual y técnica, no aspiracional.
?¿Cómo son los precios?
Hardware a precio de mercado (los costes de RAM y GPU cambian semana a semana — no mentiremos con una cifra). La instalación, la formación, el paquete AEPD y el DPA (redactado, actualmente en revisión legal) están incluidos en todos los niveles. Una llamada de dimensionamiento de 30 minutos te da un presupuesto real según el volumen real de tu firma. Sin presión, sin compromiso.
// Fuentes
Referencias primarias AEPD y UE para el marco de esta página
8.EU AI Act — Regulation (EU) 2024/1689 — Obligaciones de transparencia del Art. 50 vigentes desde agosto 2026; obligaciones de alto riesgo aplazadas a diciembre 2027 / agosto 2028 por el Digital Omnibus.
9.US CLOUD Act (18 U.S.C. § 2713) — Alcance extraterritorial de las solicitudes de datos de EE.UU. a proveedores en la nube con sede en EE.UU.
10.US FISA Section 702 — Exposición a vigilancia para personas no estadounidenses procesadas en infraestructura de EE.UU.
12.AEPD — Transcripción de voz con IA — Guías del blog de la AEPD de enero y abril 2026 sobre datos de voz, transcripción, responsabilidad, derechos y transparencia.
// Empieza la conversación
¿Listo para dejar de mirar y empezar a operar IA?
Aceptamos un número limitado de clientes nuevos por trimestre. Si estás considerando trabajar con AI Ibiza, la conversación empieza aquí.