Owtli Acta

Artículo · actualidad

  • datos personales
  • incidentes
  • RGPD
  • equipo

Qué hacer si alguien del equipo pega datos de clientes en una IA

Qué hacer si alguien del equipo pega datos de clientes en una IA: parar, anotar qué se envió, avisar al responsable y cuándo hay que notificarlo.

Publicado el · 4 min de lectura

Portada del artículo: Qué hacer si alguien del equipo pega datos de clientes en una IA
Owtli Acta · Cuaderno de actualidad

Pasa más de lo que se cuenta. Alguien del equipo redacta un correo, un informe o una propuesta y, sin mala intención, pega el texto en ChatGPT, Gemini o Copilot para que se lo mejore. En ese momento, datos de un cliente han salido hacia un tercero. No es el fin del mundo, pero tampoco algo que se deba dejar pasar: la diferencia entre un susto y un problema serio suele estar en lo que haces la primera hora.

Primero, parar y no empeorarlo

Pide a la persona que no envíe nada más por ese chat, que no siga pegando documentos relacionados y que no borre la conversación por su cuenta. Aunque parezca raro, ahora el historial es tu principal fuente de información: qué datos se enviaron y en qué herramienta. Si la herramienta está en una cuenta personal, que no cierre sesión hasta que hayáis anotado lo necesario.

Anota qué datos y en qué herramienta

Apunta cuatro cosas: la fecha y la hora aproximadas, la herramienta y la cuenta usada (de empresa o personal), qué información concreta se pegó y a cuántas personas afecta. No hace falta transcribir el dato, basta con describirlo: datos de contacto, datos financieros, un informe de salud, un contrato. Anota también qué se pidió a la IA. Esa nota es lo que después permite decidir si hay que hacer algo más y demostrar que actuaste con diligencia.

Avisa a la persona responsable

Muchos equipos tienen a alguien que responde de la IA o de la protección de datos; si no existe, la dirección asume ese papel. Lo importante es que la información no se quede en quien cometió el error por miedo a las consecuencias. Un incidente que se comunica a tiempo casi siempre se puede reconducir; uno que se oculta crece solo. Deja claro que el objetivo no es buscar culpables, sino evitar que se repita.

Mira si se puede borrar el historial

Algunas herramientas permiten eliminar una conversación, desactivar el entrenamiento con tus datos o borrar la cuenta y su contenido. Merece la pena, con dos matices: borrar en tu pantalla no siempre borra en los servidores del proveedor ni en sus copias; y si la conversación ya se usó para entrenar un modelo, deshacerlo no siempre está en tu mano. Antes de borrar, anota lo esencial. Cuando se pueda, desactivar el entrenamiento y trabajar con una cuenta de empresa con contrato de encargo de tratamiento reduce mucho el problema. Lo detallamos en ¿Se puede usar ChatGPT con datos de clientes?.

Cuándo es una violación de seguridad de datos personales

El RGPD habla de violación de seguridad de datos personales cuando hay destrucción, pérdida, alteración o acceso o divulgación no autorizados de datos personales. Pegar datos de clientes identificables en una IA externa puede encajar: esos datos acaban en manos de un tercero que no estaba autorizado a tratarlos, aunque sea accidental. Lo que marca la gravedad es el tipo de dato y a quién afecta. No es lo mismo un nombre y un teléfono sueltos que historiales de salud, datos financieros, datos de menores o expedientes completos.

Evaluar y, si hay riesgo, notificar

El RGPD pide al responsable, es decir a la empresa, evaluar el incidente y, si puede suponer un riesgo para los derechos de las personas, notificarlo a la autoridad de protección de datos (en España, la AEPD) en un plazo de 72 horas desde que se tiene conocimiento (arts. 33 y 34). Si el riesgo es alto, además hay que comunicárselo a las personas afectadas sin dilación. Todo incidente, se notifique o no, debe quedar documentado en un registro interno. Ese plazo es una referencia para no dejarlo dormido, no un examen que se aprueba o se suspende. Los detalles de cómo se aplica a tu caso conviene contrastarlos con un profesional.

Cuándo consultar a un profesional

Llama a un especialista, o al delegado de protección de datos si lo tienes, cuando haya datos de salud, financieros, de menores o de otras categorías protegidas; cuando afecten a muchas personas; cuando no tengas claro si hay que notificar; cuando el proveedor esté fuera de la Unión Europea; o cuando el incidente toque también datos de empleados. No es una señal de debilidad: es la forma de tomar una decisión defendible.

Deja constancia y evita que vuelva a pasar

Un incidente bien gestionado deja tres cosas: la nota de qué pasó, la decisión de si se notifica y por qué, y el registro de las medidas que tomas después. Esa constancia es también la evidencia de medidas adoptadas que puede pedirte una inspección, junto con el inventario de herramientas y el registro de formación del artículo 4, en vigor desde el 2 de febrero de 2025 y obligación de medios. Para reducir las probabilidades, combina cuentas de empresa con contrato de tratamiento, reglas claras sobre qué no se pega y formación por puesto. Si empiezas por las reglas, en la política de uso tienes una plantilla. Y para ver qué herramientas usa de verdad tu equipo, el diagnóstico gratuito te da una foto en unos minutos.

Este artículo es orientativo y no es asesoramiento jurídico.

Información orientativa según el Reglamento (UE) 2024/1689. No sustituye el asesoramiento jurídico para un caso concreto.