Owtli ActaHacer el diagnóstico

Guía · Ley de IA para empresas

¿Se puede usar ChatGPT con datos de clientes?

Es la pregunta más habitual, y la respuesta depende de dos cosas: con qué cuenta se usa y qué datos entran. Con una cuenta personal y datos de clientes, casi siempre es un problema.

El problema de las cuentas personales

Cuando un empleado pega datos de un cliente en su cuenta personal de ChatGPT, la empresa está cediendo datos personales a un proveedor con el que no tiene contrato. El RGPD exige un contrato de encargo de tratamiento (artículo 28) y medidas de seguridad adecuadas (artículo 32). Sin ellos, el proveedor puede usar esa información según sus propias condiciones.

No es un caso raro: según una encuesta de Kaspersky, el 30 % de los empleados en España facilita datos sensibles a ChatGPT.

Cuándo sí se puede

  • Con una cuenta de empresa (por ejemplo, planes de equipo o empresa) que incluya contrato de tratamiento.
  • Sabiendo dónde se guardan los datos y si el proveedor los usa para entrenar sus modelos.
  • Metiendo solo los datos imprescindibles, o anonimizándolos antes.
  • Con una política de uso que lo diga y un equipo formado que la conozca.

Qué datos no deberían entrar nunca

  • Datos de salud de pacientes o empleados.
  • Datos financieros, bancarios o de nóminas.
  • Datos de menores.
  • Contraseñas, claves y accesos.
  • Contratos, ofertas o documentos confidenciales.

Qué hacer esta semana

  1. Pregunta a cada departamento qué IA usa y con qué cuenta.
  2. Pasa los usos con datos de clientes a cuentas de empresa o deja de meter esos datos.
  3. Escribe una política de uso corta y que cada persona la acepte.
  4. Forma al equipo y guarda registro.

Saber qué está pasando en tu empresa

El diagnóstico gratuito pregunta qué herramientas se usan, con qué cuentas y qué datos entran, y te dice el nivel de exposición de tus datos además de tus obligaciones de la Ley de IA.

Preguntas frecuentes

¿Es ilegal pegar datos de un cliente en ChatGPT?
Con una cuenta personal, normalmente incumple el RGPD: no hay contrato de encargo de tratamiento con el proveedor y puede usar esos datos. Con una cuenta de empresa con contrato y datos minimizados, sí se puede.
¿Qué datos no deberían entrar nunca?
Datos de salud, financieros, de menores, contraseñas y documentos confidenciales, salvo que la herramienta y el contrato estén preparados para ello o los datos se anonimicen antes.
¿Cómo sé qué datos está metiendo mi equipo en la IA?
Preguntando de forma sistemática: qué herramientas usa cada departamento, con qué cuentas y para qué. Es justo lo que recoge el diagnóstico gratuito de Owtli Acta.

Información orientativa según el Reglamento (UE) 2024/1689, actualizada a octubre de 2026. No sustituye el asesoramiento jurídico para un caso concreto.