Créditos de AI Builder vs. créditos de Copilot explicados
Los créditos de AI Builder y los créditos de Copilot son dos sistemas de facturación distintos. Así puedes diferenciarlos y planificar bien tu capacidad.
Cómo gestionan tus datos Copilot y AI Builder en Power Automate, qué puntos del RGPD deben tener en cuenta las pymes y qué hacer en la práctica.
Muchas pequeñas y medianas empresas confían ahora en Copilot en Power Automate y en AI Builder para crear flujos a partir de lenguaje natural o para leer documentos de forma automatizada. Casi siempre surge la misma pregunta: ¿qué ocurre realmente con los datos que se procesan y es esto compatible con el RGPD? La respuesta es más matizada que un simple sí o no, ya que depende de la función que utilices, de dónde se encuentre tu entorno de Power Platform y de la configuración que realice el administrador de tu tenant.
Este artículo resume cómo gestiona Microsoft, según su propia documentación, los datos de Copilot y AI Builder, dónde se almacenan técnicamente y qué puntos deberías comprobar como responsable del tratamiento en el sentido del RGPD antes de usar funciones de IA en producción. Fecha: julio de 2026.
Según la FAQ de Microsoft sobre seguridad de datos y privacidad de Copilot tus indicaciones (prompts) y las respuestas de Copilot no están disponibles para otros clientes. Tampoco se utilizan para entrenar o mejorar los modelos de OpenAI u otros proveedores externos. Además, Microsoft no utiliza tus datos para entrenar sus propios modelos de IA, a menos que el administrador de tu tenant lo haya autorizado expresamente. Copilot se basa en Azure OpenAI Service y, según la documentación, se ejecuta íntegramente dentro de la nube de Azure; las conexiones se cifran mediante TLS, y las transferencias de datos entre Power Platform y Azure OpenAI se realizan a través de la red troncal (backbone) de Microsoft en lugar de por internet abierto.
Importante en la práctica: Copilot solo accede a los datos a los que la persona que ha iniciado sesión ya tiene acceso. Los permisos existentes en Dataverse, SharePoint u otras fuentes de datos, por tanto, no se eluden, sino que se respetan mediante mecanismos de autenticación y autorización.
Para AI Builder, según la documentación sobre la arquitectura de AI Builder, existe una separación clara entre datos de entrenamiento y datos de predicción:
Para el acceso a los datos de entrenamiento almacenados, según la documentación sobre la administración de AI Builder: solo el propietario del modelo, así como las personas con los roles de Power Platform Administrador del sistema o Personalizador del sistema, tienen acceso. Como pyme, deberías utilizar activamente esta separación de roles en lugar de dejarla en la configuración predeterminada.
Desde la perspectiva del RGPD, como empresa que utiliza Copilot o AI Builder en producción, tú eres el responsable del tratamiento, mientras que Microsoft actúa como encargado del tratamiento. Las medidas técnicas y organizativas que Microsoft describe en su documentación, como el cifrado en reposo y en tránsito, el aislamiento de datos entre tenants y los controles de acceso basados en roles, corresponden a lo que exige el artículo 32 del RGPD en materia de seguridad. La base para el encargo del tratamiento es el anexo de protección de datos de Microsoft (Data Protection Addendum), que contiene cláusulas contractuales tipo conformes al RGPD, así como certificaciones como ISO/IEC 27018 para la protección de datos personales en la nube.
Un punto que debería tranquilizar a muchas pymes: el programa opcional de intercambio de datos, en el que empleados de Microsoft pueden revisar manualmente indicaciones y resultados para la mejora del producto, está, según la FAQ sobre el intercambio de datos opcional desactivado de forma predeterminada y actualmente disponible expresamente solo para tenants de la región de EE. UU. Para los tenants alemanes y europeos, esta opción, por tanto, no aplica actualmente en absoluto; tus datos permanecen en cualquier caso dentro de tu límite geográfico y no se revisan manualmente.
Aun así, la responsabilidad sigue siendo tuya: el RGPD exige que solo trates datos personales cuando exista una base legal, y que puedas cumplir con los derechos de los interesados, como el acceso o la supresión. Si datos de clientes o de empleados acaban en una indicación de Copilot o en un conjunto de datos de entrenamiento de AI Builder, se aplican las mismas reglas que para cualquier otro tratamiento.
Quien configure correctamente estos puntos mantendrá el control sobre sus propios datos y podrá usar Copilot y AI Builder en producción con total confianza. NordFlux te apoya con consultoría de Power Automate a precio fijo en la creación de flujos de Power Automate conformes con la protección de datos y con funciones de IA.
No, no por defecto. Según la documentación de Microsoft, las indicaciones, las respuestas y los datos a los que se accede no se utilizan para entrenar modelos fundacionales, a menos que un administrador del tenant active expresamente el programa opcional de intercambio de datos. Además, este programa actualmente solo está disponible para tenants de la región de EE. UU.
Mientras Azure OpenAI Service esté disponible en tu región, tus datos, según la documentación, permanecen dentro del límite geográfico de tu entorno. Para las empresas europeas, esto significa: crea tu entorno en una región de la UE, y así los datos no saldrán de este espacio sin la autorización deliberada de un administrador.
Según la documentación, solo el propietario del modelo correspondiente y las personas con los roles de Administrador del sistema o Personalizador del sistema en tu organización tienen acceso a los datos de entrenamiento almacenados en Dataverse. Deberías asignar estos roles de forma selectiva y revisarlos con regularidad.
Por lo general, no necesitas un contrato separado solo para las funciones de IA. El uso está cubierto por tu contrato de licencia de Microsoft existente, incluido el anexo de protección de datos, que sirve como contrato de encargo de tratamiento en el sentido del RGPD. Aun así, deberías comprobar si este anexo realmente forma parte de tu documentación contractual.
Según la documentación, Copilot en Power Automate se puede desactivar mediante una solicitud de soporte con un script de PowerShell, y las indicaciones de IA en AI Builder se pueden desactivar directamente en el Centro de administración de Power Platform por entorno. Quien no quiera usar funciones de IA en absoluto puede, por tanto, imponerlo técnicamente en lugar de confiar únicamente en no usarlas.
NordFlux crea empleados digitales para las organizaciones: automatizaciones y agentes KI que asumen el trabajo repetitivo. Usted mantiene el control.
Los créditos de AI Builder y los créditos de Copilot son dos sistemas de facturación distintos. Así puedes diferenciarlos y planificar bien tu capacidad.
Microsoft califica oficialmente a Copilot en Power Automate como «optimizado para inglés». La prueba práctica honesta en alemán: qué funciona, dónde falla.
Power Automate y los Agent Flows de Copilot Studio parecen similares, pero son productos distintos con licencia y propósito propios.
Copilot y AI Builder procesan entradas y salidas de una forma que muchos responsables desconocen, con consecuencias directas para la evaluación del RGPD. Revisamos su uso concreto de IA en Power Automate y sentamos las bases para un funcionamiento conforme a la protección de datos. Así utiliza Copilot sin arriesgarse a sorpresas desagradables en una auditoría.