Volver al blog
RGPDAI ActSeguridad IADespachos profesionalesProtección de datos

¿Puede tu despacho usar ChatGPT con datos de clientes? Esto dicen el RGPD y el AI Act

Cada vez más profesionales usan ChatGPT para tareas del día a día. Pero meter datos de clientes en la versión gratuita puede vulnerar el RGPD y, desde agosto de 2026, también el AI Act.

Equipo Digital Transformations 7 de octubre de 2026
¿Puede tu despacho usar ChatGPT con datos de clientes? Esto dicen el RGPD y el AI Act

TL;DR: Meter el nombre y el caso real de un cliente en la versión gratuita de ChatGPT puede vulnerar el RGPD (el Reglamento General de Protección de Datos) sin que te enteres. Y desde el 2 de agosto de 2026 el AI Act, la ley europea de inteligencia artificial, añade una capa más de obligaciones. La salida no es prohibir la IA en tu despacho: es firmar el contrato adecuado con el proveedor antes de usarla con datos reales.

En algún momento de esta semana, alguien de tu equipo ha copiado un párrafo con el nombre de un cliente y lo ha pegado en ChatGPT para pedirle que lo resuma o lo redacte mejor. Es rápido, funciona, y probablemente nadie se ha planteado si eso está permitido.

La pregunta de fondo, la que de verdad importa para usar ChatGPT con datos de clientes sin meterte en un lío, es esta: ¿qué hace esa herramienta con lo que le acabas de contar?

¿Qué cambió el 2 de agosto de 2026?

El AI Act —el Reglamento (UE) 2024/1689, la primera ley europea que regula específicamente la inteligencia artificial— no llegó de golpe. Entró en vigor en el verano de 2024 y se ha ido activando por fases.

La primera fase, con las prohibiciones más graves y la obligación de formar mínimamente al personal que usa IA, es exigible desde el 2 de febrero de 2025. La segunda, mucho más amplia —incluida la obligación de avisar cuando alguien está hablando con una IA o leyendo contenido generado por ella—, se aplica desde el 2 de agosto de 2026.

Dicho de otra forma: si tu despacho usa IA con clientes hoy, ya no está en zona de "todavía no toca". Toca.

Y aquí viene el matiz que se suele perder: el AI Act no sustituye al RGPD, se suma a él. Puedes cumplir el AI Act y seguir metiendo la pata con la protección de datos, porque son dos capas distintas y las dos se aplican a la vez.

¿Por qué la versión gratuita es el problema, y no "la IA" en general?

Aquí es donde se cuela el error típico: pensar que ChatGPT gratis y ChatGPT de empresa son la misma herramienta con un precio distinto. No lo son, al menos no en lo que importa para tus clientes.

En los servicios personales, como ChatGPT en su plan gratuito o Plus, OpenAI puede usar tus conversaciones para entrenar sus modelos, salvo que tú mismo actives la opción de que no lo haga. En los planes de empresa —ChatGPT Team, ChatGPT Enterprise— y en el acceso por API, la política por defecto es la contraria: no se entrena con esos datos salvo que la organización decida compartirlos de forma expresa.

Es la diferencia entre dejar una carta encima del mostrador de una tienda cualquiera y entregarla a un mensajero que ha firmado que no la va a abrir. El sobre es el mismo. Quién puede leerlo, no.

Si tu equipo usa la versión gratuita para redactar un correo genérico, sin datos de nadie, no pasa nada. El problema aparece en el momento en que ese texto lleva el nombre, el caso o los datos económicos de un cliente real. Ahí ya no es un borrador: es un tratamiento de datos personales, y el RGPD tiene algo que decir sobre con quién lo compartes.

¿Qué es exactamente un DPA, y por qué tu despacho lo necesita?

El DPA (del inglés Data Processing Agreement, contrato de encargado de tratamiento) es el contrato que firma tu despacho con el proveedor del modelo de IA para garantizar que los datos de clientes no se usan para entrenar el modelo y que se cumplen las condiciones del RGPD.

Sin ese contrato firmado, aunque la herramienta sea buena y el resultado sea correcto, tu despacho no tiene ninguna garantía por escrito de qué pasa con la información que ha entregado. Y en protección de datos, lo que no está firmado no existe a efectos de defenderte ante un cliente o ante una inspección.

La buena noticia es que conseguir ese contrato no exige un departamento legal propio: normalmente basta con activar el plan de empresa correspondiente y conservar la documentación que el proveedor entrega junto con él.

¿Qué hacer esta semana, sin parar el despacho?

No hace falta un proyecto de seis meses para poner esto en orden. Con tres pasos cortos se cubre lo esencial.

Primero, mira qué herramientas de IA usa realmente tu equipo hoy, no las que aprobaste hace un año. Segundo, para cualquier uso que vaya a tocar datos de un cliente, comprueba si el plan que tenéis activado tiene DPA firmado o si es un plan personal sin él. Tercero, si detectas el segundo caso, cambia de plan antes de la próxima consulta con datos reales, no después.

¿Sabría tu despacho responder hoy, si te lo pregunta un cliente o un inspector, qué pasó con los datos que alguien metió en ChatGPT la semana pasada? Si la respuesta te incomoda, es la señal de que toca revisarlo — no de que algo va especialmente mal, porque la mayoría de despachos está exactamente en ese punto ahora mismo.

Antes de decidir qué cambiar, ayuda saber dónde está realmente tu despacho en el uso de la IA, más allá de la sensación. La Calculadora de Madurez Digital de Digital Transformations da un diagnóstico por áreas —no una nota única— para que veas con claridad en qué punto estás y qué mover primero.

Compruébalo aquí: https://www.digitransformations.com/madurez-digital

Contenido desarrollado con apoyo de la IA y supervisado por el equipo editorial de Digital Transformations

Preguntas frecuentes

¿Es ilegal que un despacho use ChatGPT?

No. El problema no es la herramienta, es qué versión usas y qué datos le entregas. Con un plan sin garantías contractuales y datos reales de clientes, el riesgo aparece; con el plan adecuado, no.

¿Qué es un DPA?

Es el contrato que firma el despacho con el proveedor del modelo de IA para garantizar que los datos de clientes no se usan para entrenar el modelo y que se cumplen las condiciones del RGPD.

¿Desde cuándo se aplica el AI Act?

Por fases: las prohibiciones y la obligación de formación mínima del personal se exigen desde el 2 de febrero de 2025; el grueso del reglamento, incluidas las obligaciones de transparencia, se aplica desde el 2 de agosto de 2026.

¿La versión de pago, ChatGPT Plus, ya tiene DPA?

No necesariamente. ChatGPT Plus es un plan personal: por defecto sigue permitiendo usar tus conversaciones para entrenar el modelo, salvo que lo desactives. El DPA formal viene con los planes de empresa o el acceso por API.

Ya he metido datos de un cliente en ChatGPT gratuito. ¿Qué hago?

Revisa y desactiva la opción de compartir datos para entrenamiento en la configuración de la cuenta, documenta lo ocurrido y valora pasar ese uso a un plan de empresa con DPA firmado antes de repetirlo.

Artículos relacionados