Chatbot con GPT-4 atiende consultas ciudadanas sobre prestaciones sociales y citas sanitarias.
Sin DPIA. Datos personales sensibles procesados fuera de la UE. Sin registro en inventario IA.
Análisis dimensional · 5 ejes · M5 Resilience
Consistencia operacional68
Integridad cadena custodia62
Soberanía y estabilidad28
Checklist regulatorio
✗
RGPD Art.35: sin DPIA para tratamiento de datos de salud y situación socioeconómica.
✗
ENS: datos ciudadanos procesados en servidores OpenAI en EE.UU. Nivel alto exige procesamiento en territorio controlado.
✗
AI Act Art.49: sistema no registrado en inventario de IA de la administración.
!
NIS2 Art.21.2.d: cadena de suministro no evaluada. OpenAI puede modificar GPT-4 sin aviso.
✓
Con NOUS: artefacto documenta todos los gaps + plan de remediación priorizado.
Contexto
Comunidad autónoma. Chatbot con GPT-4 atiende 12.000 consultas/día sobre trámites, prestaciones sociales y citas sanitarias. Procesa datos sensibles.
Soberanía
FUERA UE · OpenAI EE.UU.
Sin control sobre actualizaciones. Sin plan de contingencia. Sin alternativa identificada.
Acciones
P0 — Suspender procesamiento datos salud hasta DPIA
P0 — Registrar sistema en inventario IA
P1 — Evaluar alternativa soberana (Mistral/modelo on-premise)
estado sellado · íntegro
ante AESIA · AEPD · CCN-CERT
soberanía FUERA UE · sin control