Privedge
Dashboard
ChatGPT RGPD privacidad empresas AEPD documentación

Usar ChatGPT en tu empresa con datos de clientes: qué exige el RGPD y qué documentos necesitas

Qué dice el RGPD sobre el uso de ChatGPT con datos de clientes, qué documentos necesitas tener en orden, y por qué la documentación sola no resuelve el problema.

· 7 min de lectura
Puntos clave
  • Usar ChatGPT con datos personales activa dos capas del RGPD: licitud del tratamiento y mecanismo de transferencia internacional
  • Las autoridades europeas de protección de datos han publicado orientaciones que apuntan a la necesidad de medidas técnicas, no solo contractuales
  • Hay un conjunto mínimo de documentos que tu empresa necesita tener en orden antes de usar IA con datos de clientes
  • Tener la documentación en orden no equivale a tener el problema resuelto: son cosas distintas

Aviso: este artículo explica el marco general del RGPD aplicado al uso de herramientas de IA en empresas. No es asesoramiento jurídico ni una calificación de tu caso concreto. Cualquier decisión sobre licitud de un tratamiento corresponde al responsable del tratamiento con su asesoría legal.

La pregunta “ChatGPT empresa privacidad RGPD” resume bien el problema al que se enfrentan miles de empresas españolas ahora mismo: saben que hay algo que regular, no saben exactamente qué exige la ley, y no tienen claro qué documentos necesitan.

Este artículo responde esas tres preguntas. Sin promesas de que “es fácil cumplir”, porque no siempre lo es. Y sin esconder la parte incómoda: que la documentación y el cumplimiento real son cosas distintas.

Qué ha dicho la AEPD sobre el uso de IA en empresas

La Agencia Española de Protección de Datos ha publicado en los últimos años diversas guías y orientaciones sobre inteligencia artificial y protección de datos. El mensaje general es coherente con lo que vienen diciendo otras autoridades europeas: el uso de herramientas de IA que procesan datos personales no es una zona gris, sino un tratamiento de datos que debe cumplir el RGPD en su totalidad.

La AEPD ha señalado en particular la necesidad de realizar evaluaciones de impacto cuando el tratamiento con IA presente riesgos elevados para los derechos de las personas, y ha llamado la atención sobre la opacidad de algunos sistemas de IA como factor de riesgo relevante. Conviene consultar directamente las guías actualizadas en la web de la AEPD, ya que las orientaciones evolucionan a medida que lo hace la tecnología.

Lo que sí es estable: el RGPD no tiene una excepción para “herramientas de IA útiles”. Las reglas generales aplican.

Las dos capas que activa usar ChatGPT con datos de clientes

Cuando tu empresa usa ChatGPT con información que identifica o puede identificar a personas, se activan dos capas independientes del RGPD. Superar la primera no te exime de la segunda.

Capa 1: licitud del tratamiento

Toda operación con datos personales necesita una base que la legitime. Las más habituales en contexto empresarial son el contrato (si el tratamiento es necesario para ejecutar un servicio), el interés legítimo (con su correspondiente test de ponderación) o el consentimiento. “Es útil para el equipo” no es una base de licitud.

Además, aplican los principios generales: minimización (¿necesitas enviar todos esos datos o solo parte?), limitación de la finalidad (¿para qué exactamente?) y transparencia (¿lo saben los interesados?).

Capa 2: transferencia internacional

OpenAI procesa datos en Estados Unidos. Eso convierte cada llamada a la API o cada uso del chat web en una transferencia internacional de datos personales, sujeta al Capítulo V del RGPD. Esta capa aplica aunque la capa 1 esté perfectamente resuelta.

Para la capa 2, OpenAI ofrece cláusulas contractuales tipo como mecanismo de transferencia. Son el mecanismo reconocido, pero son cobertura legal: el dato sigue saliendo de la UE y siendo procesado bajo jurisdicción estadounidense.

Qué documentos necesitas tener en orden

Esta es la parte práctica. No es una lista exhaustiva — tu asesoría legal puede añadir o quitar elementos según tu sector y tipo de datos — pero es el mínimo razonable para cualquier empresa que usa ChatGPT con datos de clientes de forma sistemática.

Registro de actividades de tratamiento actualizado

El RGPD exige que las empresas con más de 250 empleados (y en muchos casos también las más pequeñas) mantengan un registro de todas las actividades de tratamiento. Si usas ChatGPT con datos de clientes y eso no aparece en tu registro, tienes una laguna. El registro debe incluir la finalidad, las categorías de datos, los destinatarios (incluyendo OpenAI como encargado) y, si hay transferencia internacional, el mecanismo que la ampara.

Contrato de encargado del tratamiento (DPA) con OpenAI

Cuando una empresa procesa datos personales usando una herramienta externa, esa herramienta actúa como encargado del tratamiento. El RGPD exige un contrato escrito que regule esa relación. OpenAI ofrece un Data Processing Agreement para clientes de la API. Si usas el chat web sin acuerdo empresarial, probablemente no tienes ese contrato.

Política de privacidad actualizada

Si procesas datos de clientes con herramientas de IA externas, tus clientes tienen derecho a saberlo. La política de privacidad que presentas a tus clientes debe mencionarlo. Si no lo hace, tienes una brecha de transparencia.

Evaluación de impacto (EIPD) si procede

No todos los usos de IA requieren una EIPD, pero algunos sí: tratamientos a gran escala, datos de categorías especiales (salud, ideología, orientación sexual), o sistemas que toman decisiones automatizadas con efectos significativos sobre las personas. Si tu caso encaja en alguno de esos supuestos, la EIPD no es opcional.

Registro de la base de licitud

Por escrito, para cada tratamiento: qué base legitima el uso de IA con esos datos, y por qué aplica en tu caso. No basta con que alguien lo sepa internamente — debe estar documentado.

Lo que la documentación no resuelve

Y aquí está la parte que conviene tener clara antes de invertir tiempo en documentación.

Tener todos esos documentos en orden es necesario. No es suficiente.

La razón es simple: la documentación describe cómo deberían ser las cosas. No controla lo que ocurre. Si un empleado pega un expediente de cliente en ChatGPT mañana por la mañana porque tiene prisa y la herramienta está a un clic, todos esos documentos siguen siendo válidos y el incidente ocurre igualmente.

Hay una distinción que vale la pena hacer explícita: cumplimiento documental (tienes los papeles en orden) no es lo mismo que control técnico (el dato personalmente no puede salir hacia el proveedor de IA porque la arquitectura lo impide antes).

El cumplimiento documental es el mínimo que exige la ley. El control técnico es lo que hace que el cumplimiento sea real y no solo sobre el papel.

Para las empresas en sectores con datos especialmente sensibles, o simplemente para las que quieren que la protección no dependa de que nadie cometa un error, la documentación y el control técnico tienen que ir juntos.

Por dónde empezar si tu empresa está en esta situación

El error más común es empezar por los documentos sin saber qué está pasando. Redactar una política de privacidad que mencione el uso de IA cuando no sabes qué herramientas usa realmente tu equipo, con qué datos y por qué vía, es construir sobre una base que no existe.

El orden correcto:

  1. Saber qué ocurre. Qué herramientas de IA se usan realmente, por quién, con qué datos. No lo que dice la política: lo que ocurre en la práctica.
  2. Clasificar los datos implicados. Empleados, clientes, documentos internos: plantean preguntas distintas y se resuelven de forma distinta.
  3. Documentar con asesoría legal. Con un inventario de hechos delante, la conversación con tu asesoría legal parte de algo concreto y es útil desde el primer minuto.
  4. Poner un control técnico para que la protección no dependa de que nadie se equivoque.

Si quieres entender el marco completo antes de empezar, el punto de partida es: ChatGPT en empresas y el RGPD — qué es legal y qué necesitas documentar.


El Diagnóstico de exposición de datos en IA cubre el primer paso: saber qué está saliendo, por qué vía y con qué frecuencia. Un informe de hechos técnicos, sin veredictos legales, para que la conversación con tu asesoría parta de datos reales en lugar de suposiciones.

Privedge

¿Necesitas usar IA en tu empresa?

Hazlo con el RGPD cubierto y respetando el anonimato de tus clientes.

Guía completa

IA conforme con el RGPD

Lectura relacionada

RGPD Arquitectura de privacidad para la API de OpenAI: qué exige el RGPD sobre transferencias ChatGPT ¿Es legal usar ChatGPT en tu empresa? Lo que dice la AEPD sobre privacidad y RGPD proxy IA Proxy de IA con privacidad: qué es y por qué lo necesitan las empresas europeas ChatGPT ChatGPT en tu empresa sin exponer datos de clientes: guía práctica de implementación ChatGPT Tu equipo usa ChatGPT en la empresa: cómo recuperar el control RGPD Cumplimiento normativo en IA: checklist para DPOs y responsables de compliance RGPD Anonimización, tokenización y cifrado en IA: qué técnica usar según el RGPD OpenAI Qué datos guarda OpenAI cuando usas su API: lo que dice la documentación oficial y lo que no te cuenta RGPD Claude y el RGPD: cómo construir aplicaciones conformes para empresas europeas Azure OpenAI Azure OpenAI Service vs Privedge: qué arquitectura de privacidad necesita tu empresa