Usar ChatGPT en tu empresa con datos de clientes: qué exige el RGPD y qué documentos necesitas
Qué dice el RGPD sobre el uso de ChatGPT con datos de clientes, qué documentos necesitas tener en orden, y por qué la documentación sola no resuelve el problema.
- Usar ChatGPT con datos personales activa dos capas del RGPD: licitud del tratamiento y mecanismo de transferencia internacional
- Las autoridades europeas de protección de datos han publicado orientaciones que apuntan a la necesidad de medidas técnicas, no solo contractuales
- Hay un conjunto mínimo de documentos que tu empresa necesita tener en orden antes de usar IA con datos de clientes
- Tener la documentación en orden no equivale a tener el problema resuelto: son cosas distintas
Aviso: este artículo explica el marco general del RGPD aplicado al uso de herramientas de IA en empresas. No es asesoramiento jurídico ni una calificación de tu caso concreto. Cualquier decisión sobre licitud de un tratamiento corresponde al responsable del tratamiento con su asesoría legal.
La pregunta “ChatGPT empresa privacidad RGPD” resume bien el problema al que se enfrentan miles de empresas españolas ahora mismo: saben que hay algo que regular, no saben exactamente qué exige la ley, y no tienen claro qué documentos necesitan.
Este artículo responde esas tres preguntas. Sin promesas de que “es fácil cumplir”, porque no siempre lo es. Y sin esconder la parte incómoda: que la documentación y el cumplimiento real son cosas distintas.
Qué ha dicho la AEPD sobre el uso de IA en empresas
La Agencia Española de Protección de Datos ha publicado en los últimos años diversas guías y orientaciones sobre inteligencia artificial y protección de datos. El mensaje general es coherente con lo que vienen diciendo otras autoridades europeas: el uso de herramientas de IA que procesan datos personales no es una zona gris, sino un tratamiento de datos que debe cumplir el RGPD en su totalidad.
La AEPD ha señalado en particular la necesidad de realizar evaluaciones de impacto cuando el tratamiento con IA presente riesgos elevados para los derechos de las personas, y ha llamado la atención sobre la opacidad de algunos sistemas de IA como factor de riesgo relevante. Conviene consultar directamente las guías actualizadas en la web de la AEPD, ya que las orientaciones evolucionan a medida que lo hace la tecnología.
Lo que sí es estable: el RGPD no tiene una excepción para “herramientas de IA útiles”. Las reglas generales aplican.
Las dos capas que activa usar ChatGPT con datos de clientes
Cuando tu empresa usa ChatGPT con información que identifica o puede identificar a personas, se activan dos capas independientes del RGPD. Superar la primera no te exime de la segunda.
Capa 1: licitud del tratamiento
Toda operación con datos personales necesita una base que la legitime. Las más habituales en contexto empresarial son el contrato (si el tratamiento es necesario para ejecutar un servicio), el interés legítimo (con su correspondiente test de ponderación) o el consentimiento. “Es útil para el equipo” no es una base de licitud.
Además, aplican los principios generales: minimización (¿necesitas enviar todos esos datos o solo parte?), limitación de la finalidad (¿para qué exactamente?) y transparencia (¿lo saben los interesados?).
Capa 2: transferencia internacional
OpenAI procesa datos en Estados Unidos. Eso convierte cada llamada a la API o cada uso del chat web en una transferencia internacional de datos personales, sujeta al Capítulo V del RGPD. Esta capa aplica aunque la capa 1 esté perfectamente resuelta.
Para la capa 2, OpenAI ofrece cláusulas contractuales tipo como mecanismo de transferencia. Son el mecanismo reconocido, pero son cobertura legal: el dato sigue saliendo de la UE y siendo procesado bajo jurisdicción estadounidense.
Qué documentos necesitas tener en orden
Esta es la parte práctica. No es una lista exhaustiva — tu asesoría legal puede añadir o quitar elementos según tu sector y tipo de datos — pero es el mínimo razonable para cualquier empresa que usa ChatGPT con datos de clientes de forma sistemática.
Registro de actividades de tratamiento actualizado
El RGPD exige que las empresas con más de 250 empleados (y en muchos casos también las más pequeñas) mantengan un registro de todas las actividades de tratamiento. Si usas ChatGPT con datos de clientes y eso no aparece en tu registro, tienes una laguna. El registro debe incluir la finalidad, las categorías de datos, los destinatarios (incluyendo OpenAI como encargado) y, si hay transferencia internacional, el mecanismo que la ampara.
Contrato de encargado del tratamiento (DPA) con OpenAI
Cuando una empresa procesa datos personales usando una herramienta externa, esa herramienta actúa como encargado del tratamiento. El RGPD exige un contrato escrito que regule esa relación. OpenAI ofrece un Data Processing Agreement para clientes de la API. Si usas el chat web sin acuerdo empresarial, probablemente no tienes ese contrato.
Política de privacidad actualizada
Si procesas datos de clientes con herramientas de IA externas, tus clientes tienen derecho a saberlo. La política de privacidad que presentas a tus clientes debe mencionarlo. Si no lo hace, tienes una brecha de transparencia.
Evaluación de impacto (EIPD) si procede
No todos los usos de IA requieren una EIPD, pero algunos sí: tratamientos a gran escala, datos de categorías especiales (salud, ideología, orientación sexual), o sistemas que toman decisiones automatizadas con efectos significativos sobre las personas. Si tu caso encaja en alguno de esos supuestos, la EIPD no es opcional.
Registro de la base de licitud
Por escrito, para cada tratamiento: qué base legitima el uso de IA con esos datos, y por qué aplica en tu caso. No basta con que alguien lo sepa internamente — debe estar documentado.
Lo que la documentación no resuelve
Y aquí está la parte que conviene tener clara antes de invertir tiempo en documentación.
Tener todos esos documentos en orden es necesario. No es suficiente.
La razón es simple: la documentación describe cómo deberían ser las cosas. No controla lo que ocurre. Si un empleado pega un expediente de cliente en ChatGPT mañana por la mañana porque tiene prisa y la herramienta está a un clic, todos esos documentos siguen siendo válidos y el incidente ocurre igualmente.
Hay una distinción que vale la pena hacer explícita: cumplimiento documental (tienes los papeles en orden) no es lo mismo que control técnico (el dato personalmente no puede salir hacia el proveedor de IA porque la arquitectura lo impide antes).
El cumplimiento documental es el mínimo que exige la ley. El control técnico es lo que hace que el cumplimiento sea real y no solo sobre el papel.
Para las empresas en sectores con datos especialmente sensibles, o simplemente para las que quieren que la protección no dependa de que nadie cometa un error, la documentación y el control técnico tienen que ir juntos.
Por dónde empezar si tu empresa está en esta situación
El error más común es empezar por los documentos sin saber qué está pasando. Redactar una política de privacidad que mencione el uso de IA cuando no sabes qué herramientas usa realmente tu equipo, con qué datos y por qué vía, es construir sobre una base que no existe.
El orden correcto:
- Saber qué ocurre. Qué herramientas de IA se usan realmente, por quién, con qué datos. No lo que dice la política: lo que ocurre en la práctica.
- Clasificar los datos implicados. Empleados, clientes, documentos internos: plantean preguntas distintas y se resuelven de forma distinta.
- Documentar con asesoría legal. Con un inventario de hechos delante, la conversación con tu asesoría legal parte de algo concreto y es útil desde el primer minuto.
- Poner un control técnico para que la protección no dependa de que nadie se equivoque.
Si quieres entender el marco completo antes de empezar, el punto de partida es: ChatGPT en empresas y el RGPD — qué es legal y qué necesitas documentar.
El Diagnóstico de exposición de datos en IA cubre el primer paso: saber qué está saliendo, por qué vía y con qué frecuencia. Un informe de hechos técnicos, sin veredictos legales, para que la conversación con tu asesoría parta de datos reales en lugar de suposiciones.
¿Necesitas usar IA en tu empresa?
Hazlo con el RGPD cubierto y respetando el anonimato de tus clientes.
Guía completa
IA conforme con el RGPD