Última actualización: 31 de julio de 2026.
Copiar información en ChatGPT puede parecer una acción sencilla.
Un trabajador puede pegar:
- Un correo de un cliente para redactar una respuesta.
- Un contrato para resumirlo.
- Un currículum para valorar una candidatura.
- Una factura para extraer datos.
- Un informe médico para explicarlo.
- El acta de una reunión para obtener conclusiones.
- Un fragmento de código para localizar un error.
- Una reclamación para preparar una contestación.
- Una hoja de cálculo para analizar resultados.
Sin embargo, desde el momento en que esa información se introduce en una herramienta externa, la empresa debe preguntarse:
- Qué datos contiene.
- A quién pertenecen.
- Para qué se van a utilizar.
- Si es realmente necesario introducirlos.
- Qué versión y cuenta se está utilizando.
- Qué hace el proveedor con la información.
- Cuánto tiempo se conserva.
- Quién puede acceder.
- Si existen integraciones o conectores.
- Qué contrato regula el servicio.
- Qué controles ha aprobado la empresa.
La regla no debería ser simplemente:
Nunca introduzcas ningún dato en ChatGPT.
Tampoco debería ser:
Tenemos una cuenta empresarial, así que podemos subir cualquier documento.
La respuesta correcta depende del tipo de información, la finalidad, la cuenta, la configuración, el contrato y las medidas implantadas.
ChatGPT en la empresa: resumen rápido
Como regla general, no introduzcas en una cuenta personal o herramienta no autorizada:
- Contraseñas, claves o credenciales.
- Datos bancarios o de pago.
- Documentos de identidad.
- Datos médicos.
- Datos biométricos.
- Información de menores.
- Currículums completos.
- Expedientes de trabajadores.
- Listados de clientes.
- Contratos sin anonimizar.
- Informes confidenciales.
- Secretos empresariales.
- Código con claves o vulnerabilidades.
- Grabaciones de reuniones.
- Imágenes o voces de terceros.
- Información sometida a secreto profesional.
- Datos sobre infracciones o procedimientos.
- Documentación que la empresa no está autorizada a compartir.
Antes de introducir información empresarial:
- Utiliza únicamente una herramienta aprobada.
- Comprueba qué cuenta estás usando.
- Define una finalidad concreta.
- Introduce solo lo imprescindible.
- Anonimiza o elimina datos innecesarios.
- Revisa las condiciones y el contrato.
- Controla la conservación.
- Limita integraciones y permisos.
- Revisa siempre el resultado.
- Documenta los usos de mayor riesgo.
La AEPD recomienda no compartir con herramientas de IA nombres completos, direcciones, teléfonos, documentos de identidad, imágenes de personas ni información médica, financiera, contractual o de geolocalización cuando no existan las garantías necesarias. En el ámbito laboral también aconseja seguir las políticas de seguridad de la organización y no introducir información confidencial de la empresa, sus trabajadores o clientes.
¿Está prohibido introducir datos personales en ChatGPT?
No existe una prohibición absoluta que impida utilizar cualquier dato personal en cualquier sistema de inteligencia artificial.
Una empresa puede tratar datos personales mediante una solución tecnológica cuando:
- Existe una finalidad legítima y concreta.
- Cuenta con una base jurídica adecuada.
- El tratamiento es necesario.
- La herramienta resulta apropiada.
- Se informa a las personas cuando corresponde.
- El proveedor ofrece garantías suficientes.
- Se formaliza el contrato necesario.
- Se aplican medidas de seguridad.
- Se respetan los derechos de las personas.
- Se limita la información a lo imprescindible.
El RGPD exige que los datos sean adecuados, pertinentes y limitados a lo necesario para la finalidad. También obliga a determinar una base jurídica, limitar la conservación y aplicar medidas técnicas y organizativas apropiadas.
Por tanto, el problema no es únicamente que el texto contenga un nombre.
El análisis debería responder:
¿Necesitamos realmente enviar ese nombre y el resto de la información a este proveedor para conseguir el resultado?
En muchas tareas, la respuesta será no.
Un nombre no es el único dato personal
Son datos personales las informaciones que identifican o permiten identificar directa o indirectamente a una persona.
Además de nombres y apellidos, pueden serlo:
- Correo electrónico.
- Teléfono.
- Dirección.
- Número de cliente.
- Matrícula.
- Dirección IP.
- Identificador de dispositivo.
- Firma.
- Fotografía.
- Voz.
- Localización.
- Datos laborales.
- Historial de compras.
- Comentarios sobre una persona.
- Combinaciones de datos aparentemente anónimos.
La AEPD recuerda que una empresa que trata datos de empleados, proveedores o clientes actúa normalmente como responsable del tratamiento y debe cumplir el RGPD y la legislación española de protección de datos.
No solo importa lo que escribes
La información puede llegar a una herramienta de IA mediante:
- Texto escrito.
- Copiado y pegado.
- Archivos.
- Imágenes.
- Capturas de pantalla.
- Audios.
- Vídeos.
- Dictado.
- Transcripción.
- Conectores.
- Aplicaciones integradas.
- Historiales.
- Bases de conocimiento.
- Navegación.
- Correos.
- Calendarios.
- Almacenamiento corporativo.
Una empresa que prohíbe copiar datos en el cuadro de conversación, pero permite conectar el correo y el almacenamiento completo, no ha resuelto el problema.
Qué datos no deberías introducir en una cuenta no autorizada
1. Contraseñas y credenciales
Nunca deberían introducirse:
- Contraseñas.
- Claves API.
- Tokens.
- Códigos de recuperación.
- Claves privadas.
- Certificados.
- Cookies de sesión.
- Cadenas de conexión.
- Credenciales de bases de datos.
- Datos de acceso remoto.
- Preguntas de seguridad.
- Códigos de autenticación.
Ni siquiera cuando la finalidad sea:
Comprueba si esta clave está bien configurada.
Las credenciales deben sustituirse por valores ficticios:
API_KEY=EJEMPLO_NO_REAL
Si una credencial real se ha introducido accidentalmente, debe revocarse o rotarse.
No basta con borrar posteriormente la conversación.
2. Datos bancarios y de pago
Evita introducir:
- Número completo de tarjeta.
- CVV.
- IBAN.
- Claves bancarias.
- Extractos identificados.
- Datos de pago.
- Información de cobros.
- Salarios vinculados a personas.
- Situación financiera personal.
- Datos de solvencia.
Para analizar un caso puede sustituirse:
ES00 0000 0000 0000 0000 0000
por:
[IBAN ELIMINADO]
y eliminar nombres, referencias y conceptos que permitan identificar a la persona.
3. Documentos de identidad
No deberían subirse sin una necesidad y entorno expresamente aprobados:
- DNI.
- NIE.
- Pasaporte.
- Carné de conducir.
- Tarjeta sanitaria.
- Permisos.
- Documentación migratoria.
- Certificados identificativos.
Estos documentos contienen combinaciones de datos con un riesgo elevado de fraude o suplantación.
4. Datos médicos y de salud
Evita introducir:
- Diagnósticos.
- Informes médicos.
- Resultados de pruebas.
- Medicación.
- Discapacidad.
- Historial clínico.
- Información psicológica.
- Bajas médicas.
- Datos genéticos.
- Información sobre adicciones.
- Datos de salud reproductiva.
Los datos de salud pertenecen a las categorías especiales del RGPD y requieren una protección reforzada.
Sustituir el nombre del paciente no siempre anonimiza el caso. Una combinación de edad, localidad, enfermedad, fechas y circunstancias puede permitir identificarlo.
5. Datos biométricos
No subas sin un análisis específico:
- Huellas.
- Reconocimiento facial.
- Patrones de voz.
- Iris.
- Geometría facial.
- Fotografías utilizadas para identificar.
- Vídeos empleados con finalidad biométrica.
La voz puede ser un dato personal cuando permite identificar directa o indirectamente a una persona. La AEPD recomienda comprobar confidencialidad, entrenamiento, conservación, subencargados, ubicación y demás garantías antes de contratar servicios de transcripción o tratamiento de voz.
6. Información de menores
Debe evitarse especialmente:
- Nombre y colegio.
- Fotografías.
- Vídeos.
- Informes escolares.
- Diagnósticos.
- Conductas.
- Localización.
- Horarios.
- Datos familiares.
- Trabajos escolares identificados.
- Grabaciones de voz.
Utilizar un caso ficticio suele ser preferible a describir una situación real.
7. Currículums y candidaturas
Un currículum puede contener:
- Nombre.
- Fotografía.
- Teléfono.
- Correo.
- Dirección.
- Formación.
- Historial laboral.
- Edad aproximada.
- Nacionalidad.
- Discapacidad.
- Intereses.
- Información familiar.
No debería copiarse un currículum completo en una cuenta personal para preguntar:
¿Contratarías a esta persona?
Si la empresa utiliza IA en selección, debe analizar además:
- Finalidad.
- Datos necesarios.
- Sesgos.
- Transparencia.
- Supervisión humana.
- Decisiones automatizadas.
- Posible clasificación como sistema de alto riesgo.
- Información a candidatos.
- Contrato con el proveedor.
Una alternativa inicial consiste en eliminar los identificadores y limitar la consulta a criterios profesionales previamente definidos.
8. Expedientes de empleados
No introduzcas sin autorización:
- Evaluaciones.
- Sanciones.
- Productividad.
- Ausencias.
- Salarios.
- Conflictos.
- Correos internos.
- Opiniones sobre trabajadores.
- Datos sindicales.
- Adaptaciones.
- Información médica.
- Quejas.
- Investigaciones internas.
Incluso una consulta aparentemente inocente puede crear un perfil o una valoración no prevista inicialmente.
9. Listas de clientes
Evita subir:
- CRM completo.
- Bases de contactos.
- Historiales de pedidos.
- Reclamaciones identificadas.
- Conversaciones.
- Preferencias.
- Datos de fidelización.
- Comportamiento de navegación.
- Segmentaciones.
- Probabilidad de compra.
- Riesgo de abandono.
Para obtener ideas comerciales puede utilizarse una tabla agregada o ficticia, siempre que no permita reidentificar a personas.
10. Correos electrónicos completos
Un correo puede incluir:
- Datos del remitente.
- Firmas.
- Teléfonos.
- Historiales.
- Direcciones de terceros.
- Información contractual.
- Negociaciones.
- Datos personales.
- Documentos adjuntos.
- Información confidencial.
Antes de copiarlo, elimina:
- Cabeceras.
- Firmas.
- Direcciones.
- Nombres.
- Referencias internas.
- Datos no necesarios.
En lugar de pegar el mensaje completo, puede resumirse:
Un cliente afirma que recibió el pedido con cinco días de retraso y solicita el reembolso de los gastos de envío. Redacta una respuesta cordial que no admita responsabilidades no comprobadas.
11. Contratos y documentación jurídica
Un contrato puede contener:
- Identidades.
- Firmas.
- Datos bancarios.
- Precios.
- Descuentos.
- Estrategia.
- Cláusulas negociadas.
- Secretos empresariales.
- Información sometida a confidencialidad.
- Datos de terceros.
- Litigios.
Una cuenta empresarial no elimina automáticamente estas restricciones.
Debe comprobarse:
- Si la empresa puede compartir el documento.
- Si el proveedor puede tratarlo.
- Si se necesita el contrato completo.
- Si puede redactarse una versión anonimizada.
- Si existe secreto profesional.
- Si el resultado será revisado por una persona competente.
12. Secretos empresariales
Pueden ser secretos empresariales:
- Fórmulas.
- Procesos.
- Algoritmos.
- Estrategias.
- Precios internos.
- Márgenes.
- Listas de clientes.
- Métodos de producción.
- Planes comerciales.
- Información sobre lanzamientos.
- Negociaciones.
- Diseños.
- Código.
- Documentación técnica.
La Ley 1/2019 protege la información empresarial secreta que posee valor precisamente por ser secreta y que ha sido objeto de medidas razonables para mantener su confidencialidad.
La empresa debe preguntarse si subir la información a un servicio externo es compatible con esas medidas razonables.
13. Código fuente
No debería introducirse indiscriminadamente:
- Código propietario.
- Repositorios completos.
- Lógica de negocio.
- Vulnerabilidades.
- Claves incrustadas.
- Configuraciones internas.
- Direcciones de servidores.
- Credenciales.
- Datos de producción.
- Comentarios confidenciales.
- Código de clientes.
Antes de utilizar un asistente:
- Elimina credenciales.
- Reduce el fragmento.
- Sustituye nombres internos.
- Reproduce el error con un ejemplo mínimo.
- Comprueba la licencia.
- Utiliza un entorno autorizado.
- Revisa el código generado.
14. Información de ciberseguridad
Evita introducir en sistemas no aprobados:
- Vulnerabilidades no corregidas.
- Informes de auditoría.
- Arquitectura completa.
- Direcciones internas.
- Controles de seguridad.
- Planes de respuesta.
- Copias de logs identificados.
- Evidencias de ataques.
- Configuraciones.
- Detalles que faciliten una intrusión.
La consulta debe limitarse a la información necesaria y utilizar ejemplos controlados.
15. Información sometida a secreto profesional
Puede afectar a:
- Abogacía.
- Medicina.
- Psicología.
- Auditoría.
- Asesoría.
- Mediación.
- Profesiones reguladas.
- Investigaciones.
- Comunicaciones protegidas.
La empresa debe comprobar si el uso de un proveedor externo es compatible con sus obligaciones profesionales, contractuales y de confidencialidad.
16. Imágenes y voces de terceros
No debería asumirse que una fotografía o una grabación pueden subirse porque ya estén disponibles en el teléfono o en una red social.
Debe analizarse:
- Quién aparece.
- Quién realizó la grabación.
- Para qué fue obtenida.
- Qué uso se autorizó.
- Qué hará la herramienta.
- Si generará nuevos contenidos.
- Si se utilizará para entrenamiento.
- Cuánto tiempo se conservará.
- Si permitirá suplantaciones.
La AEPD recomienda no utilizar imágenes de otras personas para generar contenido nuevo sin garantías y advierte de que la pérdida de control puede producirse desde el momento de subir la imagen, aunque el resultado nunca se publique.
Información que normalmente presenta menos riesgo
Puede utilizarse con mayor seguridad:
- Información ya publicada por la empresa.
- Normas públicas.
- Datos ficticios.
- Ejemplos inventados.
- Textos propios no confidenciales.
- Plantillas vacías.
- Estadísticas agregadas.
- Información correctamente anonimizada.
- Catálogos públicos.
- Preguntas generales.
- Código de ejemplo sin información interna.
Menor riesgo no significa riesgo cero.
También deben revisarse:
- Exactitud.
- Propiedad intelectual.
- Condiciones de la herramienta.
- Resultado.
- Finalidad.
- Posibles efectos sobre personas.
Anonimizar no significa cambiar el nombre
Sustituir:
María Pérez
por:
Persona A
no siempre anonimiza la información.
Puede continuar siendo identificable mediante:
- Cargo.
- Departamento.
- Fecha.
- Localidad.
- Edad.
- Enfermedad.
- Importe.
- Circunstancias.
- Combinación de datos.
- Conocimiento interno.
Esto suele ser seudonimización, no anonimización.
La seudonimización reduce el riesgo, pero los datos continúan siendo personales si alguien puede volver a relacionarlos con una persona.
Ejemplo de anonimización insuficiente
Empleada de 43 años de la única farmacia del municipio, de baja desde el 12 de abril por una enfermedad poco frecuente.
Aunque no aparezca el nombre, puede resultar fácilmente identificable.
Ejemplo más seguro
Una trabajadora ha solicitado una adaptación temporal de funciones por motivos de salud. Prepara una lista general de pasos administrativos, sin analizar su caso jurídico concreto.
Se ha eliminado información que no es necesaria para obtener una respuesta general.
Técnica de sustitución por marcadores
Antes de introducir un texto, sustituye:
- Nombres →
[CLIENTE] - Empresa →
[EMPRESA] - Correo →
[CORREO] - Teléfono →
[TELÉFONO] - Dirección →
[DIRECCIÓN] - DNI →
[DOCUMENTO] - Cuenta →
[CUENTA] - Fecha exacta →
[FECHA] - Importe sensible →
[IMPORTE] - Producto secreto →
[PROYECTO]
Después revisa si el contexto sigue permitiendo identificar a alguien.
¿Cuenta personal o cuenta empresarial?
La modalidad utilizada es uno de los factores más importantes.
Cuentas personales
Las cuentas de consumo ofrecen controles para decidir si las conversaciones pueden utilizarse para mejorar los modelos. El usuario puede desactivar la opción correspondiente en los controles de datos.
Sin embargo, desactivar el entrenamiento no significa automáticamente que:
- La herramienta haya sido aprobada por la empresa.
- Exista un contrato de encargado.
- El tratamiento sea necesario.
- Puedan introducirse datos sensibles.
- Se cumplan los deberes de información.
- La cuenta tenga una retención adecuada.
- La empresa pueda administrar accesos.
- Exista trazabilidad corporativa.
Por eso, una cuenta personal no debería utilizarse para información empresarial sensible únicamente porque el usuario haya cambiado una opción de privacidad.
Chat temporal
Las conversaciones temporales no crean ni utilizan memorias de personalización y se eliminan automáticamente de los sistemas de OpenAI dentro de un plazo de 30 días, según la información oficial del servicio.
Esto puede reducir la persistencia, pero no convierte el chat temporal en un espacio apropiado para cualquier dato.
La información:
- Sigue saliendo del entorno de la empresa.
- Se procesa durante la prestación.
- Puede conservarse temporalmente.
- Sigue sometida a términos y medidas del proveedor.
- Puede haber sido introducida sin autorización.
El modo temporal es un control de conservación, no una autorización jurídica universal.
ChatGPT Business y Enterprise
OpenAI declara que los datos de los espacios de trabajo de ChatGPT Business y Enterprise no se utilizan para entrenar sus modelos de forma predeterminada y que los datos empresariales se cifran en tránsito y en reposo.
OpenAI también ofrece un anexo de tratamiento de datos para sus servicios empresariales, que regula el tratamiento de datos del cliente por cuenta de la organización.
Estas garantías son relevantes, pero una empresa sigue teniendo que:
- Analizar su papel.
- Revisar el contrato.
- Configurar el espacio.
- Gestionar usuarios.
- Limitar permisos.
- Aprobar casos de uso.
- Informar cuando corresponda.
- Aplicar minimización.
- Formar al personal.
- Investigar incidentes.
La frase:
No se utiliza para entrenar.
no equivale a:
Puede introducirse cualquier información sin analizarla.
Una cuenta empresarial tampoco es una caja fuerte ilimitada
Incluso en un entorno empresarial, conviene excluir o someter a aprobación reforzada:
- Credenciales.
- Claves.
- Datos médicos.
- Datos biométricos.
- Documentos de identidad.
- Expedientes laborales.
- Datos de menores.
- Secretos especialmente sensibles.
- Información regulada.
- Información de terceros que no puede compartirse.
- Documentos sometidos a secreto profesional.
- Datos que no son necesarios.
La cuenta mejora las garantías del proveedor, pero no elimina los riesgos derivados del uso concreto.
Administradores del espacio de trabajo
En los entornos empresariales, la organización puede disponer de facultades administrativas sobre las cuentas, accesos, configuración, conservación y cumplimiento.
Los empleados no deberían asumir que una conversación corporativa tiene la misma consideración que una conversación privada personal.
La política interna debe explicar:
- Qué supervisión existe.
- Qué registros se conservan.
- Quién puede acceder.
- Con qué finalidad.
- Qué usos están permitidos.
- Cómo se respetan los derechos laborales y de privacidad.
Archivos subidos
Subir un archivo puede revelar más información que copiar un fragmento.
Un documento puede contener:
- Metadatos.
- Autor.
- Historial.
- Comentarios.
- Cambios.
- Hojas ocultas.
- Propiedades.
- Firmas.
- Imágenes.
- Datos incrustados.
- Información de versiones anteriores.
Antes de subirlo:
- Crea una copia.
- Elimina datos innecesarios.
- Revisa propiedades y metadatos.
- Borra comentarios.
- Elimina hojas ocultas.
- Convierte a un formato limpio cuando sea adecuado.
- Comprueba visualmente el archivo final.
- Utiliza la cuenta autorizada.
Memoria y personalización
Las funciones de memoria pueden conservar información para utilizarla en futuras conversaciones.
No deberían emplearse como repositorio informal de:
- Clientes.
- Proyectos confidenciales.
- Preferencias médicas.
- Expedientes.
- Estrategia.
- Datos de trabajadores.
- Credenciales.
- Información sensible.
La empresa debe decidir:
- Si permite memoria.
- Para qué perfiles.
- Qué información queda prohibida.
- Cómo se revisa.
- Cómo se elimina.
- Qué ocurre al abandonar la organización.
GPTs y asistentes personalizados
Un asistente personalizado puede incluir:
- Instrucciones internas.
- Archivos.
- Bases de conocimiento.
- Acciones.
- Conectores.
- Herramientas externas.
- APIs.
Antes de crearlo, revisa:
- Quién podrá utilizarlo.
- Qué archivos contiene.
- Si puede compartirse.
- Qué datos recibirán las acciones.
- Qué proveedor externo interviene.
- Qué permisos necesita.
- Qué sucede al actualizar los documentos.
- Cómo se retira el acceso.
No publiques accidentalmente un asistente que contenga documentación interna.
Conectores
Conectar ChatGPT al correo, calendario, almacenamiento o repositorios puede ampliar enormemente la información disponible.
La empresa debería aplicar:
- Mínimos privilegios.
- Acceso por perfiles.
- Fuentes expresamente aprobadas.
- Exclusión de carpetas sensibles.
- Revisión de permisos.
- Registros.
- Revocación rápida.
- Separación entre entornos.
- Evaluación periódica.
Que una persona pueda acceder a un documento no significa necesariamente que deba ponerlo a disposición de un sistema para cualquier finalidad.
Agentes que ejecutan acciones
El riesgo aumenta cuando la IA puede:
- Enviar correos.
- Modificar archivos.
- Crear pedidos.
- Cancelar citas.
- Publicar contenido.
- Acceder a clientes.
- Ejecutar código.
- Realizar pagos.
- Cambiar permisos.
Deben establecerse:
- Acciones permitidas.
- Límites.
- Confirmaciones.
- Registros.
- Supervisión.
- Mecanismos de detención.
- Posibilidad de reversión.
- Separación de funciones.
La AEPD advierte de que los sistemas agénticos introducen riesgos adicionales al combinar autonomía, acceso al entorno digital y capacidad para ejecutar tareas complejas.
¿Qué debe revisar la empresa conforme al RGPD?
1. Finalidad
Debe describirse de forma concreta.
Incorrecto:
Utilizar IA para mejorar el trabajo.
Correcto:
Preparar un primer borrador de respuesta a consultas comerciales, sin envío automático y utilizando únicamente datos mínimos del mensaje.
2. Base jurídica
La empresa debe determinar qué base permite el tratamiento.
No puede asumirse que:
- El contrato permite cualquier uso.
- El interés legítimo siempre resulta aplicable.
- El consentimiento del trabajador es siempre válido.
- Un dato público puede reutilizarse sin límites.
El Comité Europeo de Protección de Datos considera que el uso del interés legítimo en el desarrollo o despliegue de modelos debe analizarse caso por caso, valorando necesidad, intereses y derechos de las personas.
3. Minimización
Introduce únicamente lo necesario.
Antes de copiar un documento, pregunta:
- ¿Necesita conocer el nombre?
- ¿Necesita el correo?
- ¿Necesita la fecha exacta?
- ¿Necesita todo el contrato?
- ¿Necesita el diagnóstico?
- ¿Necesita el historial completo?
- ¿Puede utilizarse un ejemplo?
4. Información
Puede ser necesario informar a clientes, trabajadores u otras personas de que sus datos se utilizan mediante sistemas de IA.
La política de privacidad debe reflejar la realidad del tratamiento y no limitarse a una referencia genérica a proveedores tecnológicos.
5. Contrato con el proveedor
Cuando el proveedor trata datos personales por cuenta de la empresa, debe analizarse la necesidad de un contrato conforme al artículo 28 del RGPD.
El documento debe regular, entre otros aspectos:
- Instrucciones.
- Confidencialidad.
- Seguridad.
- Subencargados.
- Derechos.
- Incidentes.
- Auditorías.
- Eliminación o devolución.
6. Transferencias internacionales
Debe comprobarse:
- Dónde se almacenan los datos.
- Desde dónde se accede.
- Qué subencargados existen.
- Qué mecanismo jurídico se utiliza.
- Qué garantías adicionales se aplican.
7. Evaluación de impacto
Puede ser necesaria cuando el tratamiento pueda generar un riesgo elevado, por ejemplo:
- Evaluación sistemática de personas.
- Datos sensibles a gran escala.
- Decisiones relevantes.
- Observación sistemática.
- Tecnologías nuevas combinadas con otros riesgos.
8. Derechos
La empresa debe poder responder:
- Qué datos se enviaron.
- Para qué.
- A quién.
- Durante cuánto tiempo.
- Cómo pueden corregirse.
- Cómo pueden eliminarse.
- Qué influencia tuvo la IA.
Qué debe contener una política de uso de ChatGPT
La política debería indicar:
Herramientas autorizadas
- Cuenta.
- Plan.
- Configuración.
- Usuarios.
- Finalidades.
- Funciones permitidas.
Datos permitidos
- Públicos.
- Ficticios.
- Anonimizados.
- Internos no sensibles en entornos aprobados.
Datos restringidos
- Personales.
- Contractuales.
- Financieros.
- Código.
- Información interna.
Datos prohibidos
- Credenciales.
- Documentos de identidad.
- Datos sensibles sin autorización.
- Secretos críticos.
- Información de terceros no autorizada.
Revisión humana
- Qué resultados deben comprobarse.
- Quién los aprueba.
- Qué fuentes utilizar.
- Qué usos no pueden automatizarse.
Incidentes
- Cómo comunicar.
- A quién.
- Qué conservar.
- Cuándo detener el sistema.
Formación
- Riesgos.
- Datos.
- errores.
- Propiedad intelectual.
- Sesgos.
- Seguridad.
- Normas internas.
Procedimiento antes de introducir información
Paso 1. Identifica la herramienta y la cuenta
Comprueba:
- Producto.
- Cuenta personal o corporativa.
- Espacio de trabajo.
- Configuración.
- Sesión iniciada.
- Funciones activadas.
Paso 2. Define la tarea
Escribe primero una frase:
Necesito que la herramienta…
Si no puedes describir la finalidad, no introduzcas datos todavía.
Paso 3. Clasifica la información
Puede ser:
- Pública.
- Interna.
- Confidencial.
- Secreta.
- Personal.
- Sensible.
- Regulada.
Paso 4. Comprueba si es necesaria
Elimina todo lo que no contribuya al resultado.
Paso 5. Sustituye datos
Utiliza:
- Casos ficticios.
- Marcadores.
- Intervalos.
- Datos agregados.
- Categorías.
- Ejemplos mínimos.
Paso 6. Comprueba la autorización
Pregunta:
- ¿La herramienta está aprobada?
- ¿La finalidad está registrada?
- ¿Puedo compartir esta información?
- ¿El proveedor puede tratarla?
- ¿Necesito permiso adicional?
Paso 7. Revisa integraciones
Comprueba qué fuentes y acciones están activas.
Paso 8. Introduce solo el mínimo
No subas una carpeta completa para analizar una cláusula.
Paso 9. Revisa el resultado
Comprueba:
- Hechos.
- Cifras.
- Fuentes.
- Datos expuestos.
- Sesgos.
- Instrucciones.
- Contenido inventado.
Paso 10. Conserva evidencias cuando sea relevante
Registra:
- Herramienta.
- Finalidad.
- Fecha.
- Responsable.
- Datos utilizados.
- Controles.
- Resultado.
- Aprobación.
Semáforo práctico
| Información | Cuenta personal no autorizada | Entorno empresarial aprobado |
|---|---|---|
| Información pública | Puede ser aceptable | Normalmente aceptable |
| Texto propio no confidencial | Puede ser aceptable | Normalmente aceptable |
| Caso ficticio | Normalmente aceptable | Normalmente aceptable |
| Datos seudonimizados | Revisar | Revisar |
| Datos personales ordinarios | No recomendable | Solo con análisis y controles |
| Currículums | No | Evaluación específica |
| Contratos | No | Anonimizar o autorizar |
| Datos médicos | No | Solo en entornos y usos específicamente aprobados |
| Credenciales | Nunca | Nunca |
| Secretos críticos | No | Solo con autorización y garantías reforzadas |
| Código sin información interna | Revisar | Puede ser aceptable |
| Código con claves | Nunca | Nunca |
| Imágenes de terceros | No | Solo con base y controles |
| Bases completas de clientes | No | Solo cuando sea necesario y específicamente aprobado |
Ejemplos prácticos
Responder a una reclamación
Opción de riesgo
Pegar el correo completo con nombre, pedido, teléfono y dirección.
Opción más segura
Un cliente recibió un pedido con retraso y solicita la devolución de los gastos de envío. Prepara una respuesta cordial que indique que revisaremos el caso y contestaremos en un plazo de 48 horas.
Resumir un contrato
Opción de riesgo
Subir el contrato firmado completo a una cuenta personal.
Opción más segura
Crear una copia sin firmas, identidades, cuentas, anexos confidenciales ni información innecesaria y utilizar un entorno aprobado.
Revisar un currículum
Opción de riesgo
Analiza este currículum y dime si contratarías a la candidata.
Opción más segura
Extraer únicamente la experiencia y competencias profesionales necesarias, aplicar criterios definidos previamente y mantener una decisión humana.
Analizar una baja laboral
Opción de riesgo
Introducir diagnóstico, nombre y circunstancias familiares.
Opción más segura
Solicitar una explicación general del procedimiento sin describir a la persona.
Corregir código
Opción de riesgo
Pegar archivos con claves, nombres de clientes y direcciones internas.
Opción más segura
Crear un ejemplo mínimo reproducible y sustituir cualquier secreto.
Transcribir una reunión
Antes de grabar o enviar audio, revisa:
- Participantes.
- Información proporcionada.
- Finalidad.
- Base jurídica.
- Proveedor.
- Conservación.
- Entrenamiento.
- Acceso.
- Datos sensibles.
- Eliminación.
La voz, el contenido de la conversación y sus metadatos pueden constituir datos personales.
Qué hacer si un trabajador ya ha introducido información sensible
1. No ocultar el incidente
Debe comunicarse cuanto antes mediante el canal interno.
Una respuesta rápida puede reducir el impacto.
2. Identificar qué se introdujo
Registra:
- Datos.
- Personas.
- Documento.
- Cuenta.
- Herramienta.
- Fecha.
- Conversación.
- Archivos.
- Funciones activadas.
- Enlaces compartidos.
3. Detener el acceso
Cuando corresponda:
- Elimina enlaces.
- Revoca permisos.
- Desconecta integraciones.
- Cierra sesiones.
- Cambia credenciales.
- Rota claves.
- Suspende automatizaciones.
4. Borrar la conversación o archivo
Realiza las acciones disponibles, pero no asumas que el borrado visible implica una eliminación instantánea de cualquier copia.
5. Contactar con el proveedor
Solicita información sobre:
- Conservación.
- Eliminación.
- Accesos.
- Entrenamiento.
- Subencargados.
- Posibles medidas urgentes.
6. Evaluar si existe una brecha
Una introducción no autorizada puede constituir una violación de seguridad cuando provoca pérdida de confidencialidad, acceso no autorizado, alteración o pérdida de datos.
El responsable debe valorar el riesgo y notificar a la autoridad cuando corresponda; si el riesgo es alto, también puede ser necesario informar a las personas afectadas.
7. Documentar la decisión
Incluso cuando se determine que no hay que notificar, debe conservarse el análisis.
8. Corregir la causa
Puede ser necesario:
- Formar.
- Cambiar la política.
- Bloquear servicios.
- Proporcionar una herramienta aprobada.
- Mejorar el procedimiento.
- Revisar permisos.
- Añadir advertencias.
- Facilitar anonimización.
Cómo implantar ChatGPT de forma segura
1. Identifica la necesidad
No contrates porque todo el mundo lo utiliza.
Define tareas concretas.
2. Elige el entorno adecuado
Compara:
- Datos.
- Contrato.
- Entrenamiento.
- Retención.
- Ubicación.
- Subencargados.
- Administración.
- Seguridad.
- Logs.
- Integraciones.
3. Firma y revisa la documentación
Incluye:
- Acuerdo.
- DPA.
- Condiciones.
- Subencargados.
- Medidas.
- Transferencias.
- Conservación.
- Incidentes.
4. Configura antes de desplegar
- Usuarios individuales.
- Autenticación.
- Roles.
- Memoria.
- Conectores.
- Compartición.
- Retención.
- Herramientas.
- Acciones.
- Espacios autorizados.
5. Crea una política
Debe ser comprensible y operativa.
6. Forma al personal
El artículo 4 del AI Act exige adoptar medidas para apoyar la alfabetización de las personas que utilizan sistemas de IA en nombre de la organización.
La formación debe incluir:
- Datos que no pueden introducirse.
- Herramientas autorizadas.
- Errores.
- Revisión.
- Seguridad.
- Incidentes.
- Uso de cuentas personales.
- Integraciones.
7. Crea ejemplos seguros
Proporciona modelos de prompts con:
- Marcadores.
- Datos ficticios.
- Instrucciones de revisión.
- Límites.
- Prohibiciones.
8. Habilita un canal de consulta
Los empleados necesitan poder preguntar:
¿Puedo utilizar esta herramienta para este documento?
Una prohibición sin alternativa favorece el Shadow AI.
9. Supervisa
Revisa:
- Nuevas herramientas.
- Usos.
- Incidentes.
- Cambios.
- Conectores.
- Proveedores.
- Formación.
- Eficacia de la política.
10. Actualiza el inventario
Cada caso de uso debe incluir:
- Herramienta.
- Cuenta.
- Finalidad.
- Datos.
- Usuarios.
- Responsable.
- Controles.
- Próxima revisión.
Errores frecuentes
Pensar que eliminar el nombre anonimiza
El contexto puede identificar a la persona.
Utilizar una cuenta personal para trabajar
La empresa pierde control sobre configuración, usuarios y conservación.
Creer que desactivar entrenamiento soluciona todo
Solo resuelve una parte del análisis.
Considerar seguro cualquier plan empresarial
Sigue siendo necesario limitar datos y finalidades.
Subir el documento completo
Normalmente basta con un fragmento o resumen.
No revisar metadatos
Los archivos pueden contener información oculta.
Conectar todo el almacenamiento
Debe aplicarse el principio de mínimos privilegios.
Utilizar IA para decisiones laborales sin evaluación
Puede generar riesgos de sesgo, datos y alto riesgo.
No registrar incidentes
Impide aprender y demostrar diligencia.
Prohibir sin ofrecer alternativas
Favorece cuentas y herramientas ocultas.
Preguntas frecuentes
¿Puedo introducir nombres de clientes en ChatGPT?
No debería hacerse en una cuenta personal o no autorizada. En un entorno empresarial puede ser posible cuando sea necesario, exista una finalidad y base jurídica, el proveedor esté evaluado y se apliquen controles.
¿Puedo subir un contrato?
No conviene subir un contrato completo sin analizar confidencialidad, datos, cuenta y proveedor. Utiliza una copia reducida o anonimizada cuando sea posible.
¿Puedo subir una factura?
Una factura puede contener datos fiscales, bancarios y de contacto. Elimina información innecesaria y utiliza únicamente un entorno aprobado.
¿Puedo pegar un correo?
Es preferible extraer el problema y eliminar cabeceras, firma, nombres, teléfonos e historial.
¿Puedo analizar currículums?
Requiere un análisis específico por sus efectos sobre candidatos, riesgo de sesgos y posibles obligaciones del AI Act y del RGPD.
¿Puedo introducir datos médicos?
No en una cuenta personal. Los usos profesionales con datos de salud requieren un entorno, proveedor y tratamiento expresamente evaluados.
¿ChatGPT Business utiliza los datos para entrenar?
OpenAI indica que no utiliza los datos del espacio de trabajo para entrenar sus modelos de forma predeterminada. Esto no sustituye la evaluación jurídica y organizativa del caso de uso.
¿Chat temporal es completamente privado?
Reduce la persistencia y no utiliza memoria, pero las conversaciones se conservan temporalmente y se eliminan dentro de un plazo de 30 días. No debe utilizarse como autorización para introducir información sensible.
¿Desactivar “Mejorar el modelo” permite introducir datos?
No automáticamente. Esa opción controla un uso concreto, pero no resuelve necesidad, base jurídica, contrato, seguridad o autorización interna.
¿Puedo utilizar información pública?
Normalmente presenta menos riesgo, pero deben revisarse exactitud, propiedad intelectual, condiciones y finalidad.
¿Puedo utilizar datos anonimizados?
Sí, cuando la anonimización sea efectiva y no resulte razonablemente posible reidentificar a las personas.
¿Sustituir el nombre es suficiente?
Normalmente no. Puede tratarse solo de seudonimización.
¿Quién es responsable si un empleado copia datos?
La empresa debe valorar sus medidas, instrucciones, formación, configuración y respuesta. También pueden existir responsabilidades individuales según las circunstancias, pero no basta con atribuir automáticamente todo el problema al trabajador.
¿Hay que informar a los empleados?
Sí deben conocer las herramientas, reglas, controles y posible supervisión del entorno corporativo.
¿Puede utilizarse ChatGPT para preparar documentos legales?
Puede ayudar a organizar o redactar borradores, pero el resultado debe ser comprobado y no sustituye el asesoramiento profesional ni el análisis del caso.
¿Hay que incluir ChatGPT en el inventario de IA?
Sí, cuando se utiliza profesionalmente. Conviene registrar también cada caso de uso relevante.
Evalúa la información antes de introducirla
La herramienta incluida a continuación no solicita que pegues el documento.
Solo pide seleccionar:
- Tipo de información.
- Origen.
- Finalidad.
- Cuenta.
- Controles disponibles.
A partir de las respuestas genera:
- Nivel de precaución.
- Motivos principales.
- Datos que deberías eliminar.
- Controles pendientes.
- Evidencias recomendadas.
¿Puedes introducir esta información en ChatGPT?
Selecciona las categorías aplicables sin copiar ni describir los datos reales. Obtendrás una orientación sobre anonimización, cuenta y controles.
Evaluación de la información
No introduzcas todavía la información
Motivos principales
Datos que debes retirar o transformar
Controles pendientes
Evidencias recomendadas
Forma de trabajo recomendada
Esta herramienta no analiza el contenido real ni autoriza su uso. El resultado es orientativo y no sustituye una evaluación jurídica, de privacidad o de seguridad.
Conclusión
Antes de introducir información en ChatGPT, una empresa debería responder cinco preguntas:
- ¿Necesitamos realmente esos datos?
- ¿Estamos autorizados a utilizarlos de esta forma?
- ¿La cuenta y el proveedor han sido aprobados?
- ¿Podemos eliminar o sustituir información?
- ¿Qué ocurriría si la conversación se expusiera o utilizara incorrectamente?
La herramienta más segura no es la que promete más controles.
Es la que se utiliza para una finalidad definida, con la mínima información necesaria, bajo una configuración aprobada y con personas capaces de revisar el resultado.
Aviso: Este contenido tiene una finalidad exclusivamente informativa y divulgativa. No constituye asesoramiento jurídico, de seguridad o de protección de datos ni autoriza la introducción de información concreta en ninguna herramienta.
