Tecnología y IA

RGPD e IA: qué saber si tu empresa usa ChatGPT

📅 26 de agosto de 2026 ⏱ 12 min de lectura ✍ FlowSystem 📂 Radar Tecnológico
RGPD e IA: qué saber si tu empresa usa ChatGPT

Alguien copia un email de un cliente en ChatGPT para responder mejor. Otra persona pega un contrato para resumirlo. Un comercial sube una hoja con leads para que la IA los clasifique.

Nadie lo hace para incumplir la ley.

Lo hacen porque funciona. Porque ahorra tiempo. Porque la herramienta está a mano. Porque nadie les ha explicado qué se puede usar, qué no y bajo qué condiciones.

Ese es el punto crítico del RGPD aplicado a la IA en empresas: la mayoría de riesgos no empiezan con una gran decisión estratégica. Empiezan con un gesto pequeño. Copiar. Pegar. Subir. Resumir. Compartir.

La inteligencia artificial generativa puede ser útil para una pyme española. Puede ayudar a redactar, clasificar, resumir, responder, analizar documentos, preparar propuestas o mejorar procesos internos.

Pero cuando entran datos personales, contratos, información de clientes, datos laborales, información sanitaria o documentación confidencial, ya no hablamos solo de productividad. Hablamos de protección de datos, seguridad, trazabilidad y responsabilidad.

No se trata de prohibir ChatGPT ni cualquier otra IA. Se trata de usarla con criterio.

El problema no es ChatGPT: es usar IA sin reglas internas

Muchas empresas ya usan IA aunque no lo sepan. No porque haya un proyecto oficial. No porque IT haya diseñado una arquitectura. La usan porque los empleados tienen acceso.

Marketing genera textos. Ventas redacta emails. Administración resume documentos. Soporte prepara respuestas. Recursos humanos revisa comunicaciones. Operaciones convierte notas en procedimientos.

El problema aparece cuando todo esto ocurre sin política interna.

Si la empresa no define qué datos pueden entrar en una herramienta de IA, cada persona decide por su cuenta. Y esa decisión puede ser peligrosa.

Acción Riesgo
Pedir ideas para un post sin datos reales Bajo
Reescribir una descripción comercial pública Bajo
Resumir un documento interno sin datos personales Medio
Pegar una conversación con un cliente identificable Alto
Subir una base de leads con emails y teléfonos Alto
Analizar contratos con datos de terceros Alto
Procesar datos de salud, nóminas o expedientes Muy alto

El RGPD no prohíbe usar IA. Pero exige que cualquier tratamiento de datos personales tenga base legal, finalidad, proporcionalidad, seguridad, información al interesado y control sobre encargados de tratamiento.

La AEPD publicó en junio de 2025 un mapa de referencia específico para tratamientos que incluyen inteligencia artificial, conectando RGPD, gestión de riesgos, evaluaciones de impacto, auditoría, decisiones automatizadas, biometría y normativa europea de IA. Es una señal clara: la IA ya no se trata como curiosidad técnica, sino como tratamiento de datos que debe gestionarse con método.

La pregunta importante para una empresa no es: "¿Podemos usar IA?"

La pregunta correcta es: "¿Qué IA, con qué datos, para qué finalidad, bajo qué contrato y con qué controles?"

Qué dice el RGPD cuando metes IA en procesos de empresa

El RGPD se aplica cuando hay datos personales. Un dato personal no es solo el DNI. También puede ser: nombre, email, teléfono, matrícula, dirección IP, voz, imagen, datos de localización, información laboral, historial de compras, mensajes de clientes, datos médicos o identificadores online.

Si una empresa usa IA para procesar cualquiera de estos datos, debe tratarlo como un tratamiento de datos personales. Eso implica, como mínimo, revisar: base jurídica, finalidad, minimización, transparencia, conservación, seguridad, derechos de los interesados, proveedores, transferencias internacionales y evaluación de riesgos.

La AEPD mantiene guías sobre adecuación al RGPD de tratamientos con inteligencia artificial, incluyendo seudonimización, anonimización, categorías especiales de datos, perfilado, decisiones automatizadas, roles de responsable y encargado, y ciclo de vida de una solución de IA.

¿Estoy usando datos personales? Si la respuesta es sí, el RGPD entra en juego. No importa si el uso es interno. No importa si solo quieres resumir. Si hay datos personales, hay tratamiento.

¿Necesito usar esos datos? El principio de minimización importa mucho. Si quieres pedir a una IA que redacte un email comercial, quizá no necesitas pegar el nombre del cliente, su teléfono y toda la conversación. Puedes anonimizar: "Un cliente de una clínica privada pregunta por automatizar recordatorios de citas. Quiere una respuesta breve y profesional."

¿Sé dónde se procesan los datos? No basta con saber el nombre de la herramienta. Hay que saber si se usa cuenta personal o empresarial, si los datos se guardan, si se usan para mejorar modelos, si hay residencia de datos, si hay contrato de encargado de tratamiento y si existen garantías adecuadas.

ChatGPT en la empresa: usos razonables y usos peligrosos

Usos razonables de bajo riesgo (sin datos personales ni información confidencial):

Usos que requieren cuidado (conviene aplicar reglas de minimización y entorno empresarial):

Usos que no deberían hacerse sin evaluación previa:

No significa que nunca puedan hacerse. Significa que no deberían hacerse de forma improvisada.

El precedente europeo: OpenAI, Italia y el escrutinio regulatorio

Europa ya ha tratado el tema de ChatGPT y protección de datos de forma seria.

En mayo de 2024, el Comité Europeo de Protección de Datos publicó el informe del Grupo de Trabajo ChatGPT, creado para coordinar investigaciones y compartir información entre autoridades nacionales sobre OpenAI y ChatGPT. El informe dejó claro que las autoridades europeas estaban analizando cuestiones como licitud, transparencia, exactitud y derechos de los interesados.

En diciembre de 2024, la autoridad italiana de protección de datos, el Garante, anunció una sanción de 15 millones de euros a OpenAI tras investigar el tratamiento de datos personales en ChatGPT, señalando problemas relacionados con base jurídica, transparencia e información a usuarios. OpenAI anunció su intención de recurrir.

Hay un matiz importante: el propio comunicado del Garante indica que el procedimiento fue discutido judicialmente tras una sentencia del Tribunal de Roma de marzo de 2026. Esto no elimina la importancia del caso, pero obliga a contarlo con precisión: fue una actuación relevante, aún en proceso, y muy útil como señal del nivel de escrutinio regulatorio en Europa.

Para una pyme española, la conclusión no debería ser "ChatGPT está prohibido". La conclusión debería ser: las autoridades europeas están mirando la IA generativa desde el RGPD. Si tu empresa la usa con datos personales, necesitas reglas y control.

España: AEPD, IA y aumento del foco regulatorio

En España, la AEPD lleva años publicando guías sobre IA, privacidad desde el diseño, protección de datos por defecto, auditoría y tratamientos automatizados.

En 2025, la AEPD publicó un mapa de referencia para tratamientos que incluyen IA y lo conectó con RGPD, Reglamento Europeo de IA, gobernanza de datos, decisiones automatizadas, biometría y gestión de riesgos.

Además, el contexto sancionador general se está endureciendo. En enero de 2026, Cinco Días informó de que la AEPD impuso en 2025 un total de 299 multas por unos 40 millones de euros — un 14% más que en 2024 — con foco creciente en biometría, seguridad de la información, transferencias internacionales y uso de IA en procesos empresariales.

Esto no significa que mañana vayan a sancionar a cualquier pyme por usar ChatGPT para redactar un email. Pero sí significa que la dirección debe dejar de tratar la IA como un juguete informal. Si la IA entra en procesos de clientes, empleados, decisiones o datos sensibles, hay que gestionarla.

IA Act y RGPD: no son lo mismo

Muchas empresas mezclan el Reglamento Europeo de IA con el RGPD. Son normas distintas.

El RGPD se centra en protección de datos personales. El Reglamento Europeo de IA clasifica sistemas de IA por riesgo y establece obligaciones según el tipo de uso. Pueden aplicarse a la vez.

Por ejemplo: una IA que evalúa candidatos puede implicar RGPD y obligaciones de alto riesgo bajo el AI Act. Una IA que genera respuestas de soporte puede implicar transparencia y control. Una IA que procesa datos de salud requiere especial cuidado.

Para una pyme, lo práctico es hacer una evaluación inicial:

  1. ¿Hay datos personales?
  2. ¿Hay datos sensibles?
  3. ¿La IA toma decisiones o solo ayuda?
  4. ¿Afecta a personas de forma relevante?
  5. ¿Hay revisión humana?
  6. ¿Qué proveedor procesa los datos?
  7. ¿Dónde se procesan?
  8. ¿Qué se informa al cliente o usuario?

Si no sabes responder, no significa que no puedas usar IA. Significa que primero hay que ordenar.

Casos donde una pyme puede meterse en problemas

1. Copiar conversaciones de clientes en una IA pública. Un empleado pega un historial con nombre, teléfono, dirección y problema del cliente. Riesgo: tratamiento de datos personales sin información al interesado ni contrato adecuado. Solución: anonimizar, usar entorno empresarial, definir política.

2. Subir una hoja de leads para que la IA los clasifique. La hoja contiene nombres, emails, teléfonos, empresa y presupuesto. Riesgo: tratamiento masivo, posible falta de base legal, perfilado. Solución: minimizar campos, usar sistema controlado en entorno empresarial, revisar base jurídica.

3. Usar IA para evaluar candidatos. La empresa sube CVs y pide a la IA que recomiende candidatos. Riesgo: decisiones automatizadas, sesgos, impacto en derechos. Solución: no delegar la decisión, usar IA solo como apoyo, mantener intervención humana real, documentar el proceso.

4. Analizar datos de pacientes o salud. Una clínica sube informes médicos para resumirlos. Riesgo: categorías especiales de datos, alto impacto, confidencialidad. Solución: no usar herramientas genéricas, evaluación previa, entorno controlado, asesoramiento especializado.

5. Crear respuestas automáticas sin revisión. La IA responde a clientes con información incorrecta sobre precios o condiciones. Riesgo: error contractual, reclamaciones, daño reputacional. Solución: revisar respuestas sensibles, usar RAG con documentación aprobada, escalar casos dudosos.

Tabla: qué datos puedes usar con IA y bajo qué cautelas

Tipo de dato Ejemplo Recomendación
Público Texto de la web, catálogo publicado Bajo riesgo, revisar calidad
Interno no sensible Proceso operativo sin datos personales Usar con control y permisos
Confidencial Precios, contratos, estrategia Entorno empresarial y minimización
Personal básico Nombre, email, teléfono Base legal, información y proveedor adecuado
Personal sensible Salud, biometría, laboral delicado Evaluación estricta y medidas reforzadas
Datos de menores Formularios escolares, imagen, salud Máxima cautela
Bases de clientes CRM, leads, tickets No subir a herramientas genéricas
Decisiones sobre personas Selección, scoring, riesgo Revisar RGPD, AI Act y supervisión humana

Esta tabla no sustituye asesoramiento legal, pero sirve para establecer criterio interno.

Qué puedes hacer hoy: plan de acción en 4 pasos

Paso 1: Inventario real de uso de IA. Pregunta al equipo qué herramientas usa, con qué cuenta, para qué tareas, si sube documentos, si pega datos de clientes, si genera respuestas a clientes, si automatiza decisiones. Hazlo sin tono policial — el objetivo no es castigar, es entender. Muchas empresas descubrirán que la IA ya está dentro.

Paso 2: Política interna simple. Una política inicial puede tener una página. Debe explicar qué se puede hacer, qué no, qué herramientas están permitidas, qué datos nunca deben pegarse, cómo anonimizar y quién resuelve dudas.

Ejemplo:

Mejor una política simple que todos entienden que un documento perfecto que nadie lee.

Paso 3: Entornos empresariales para procesos reales. Si la IA toca procesos de clientes, no debería depender de cuentas personales. Conviene evaluar: ChatGPT Team o Enterprise, Gemini Enterprise / Google Cloud, Azure AI Foundry, modelos europeos como Mistral cuando encajen, soluciones con residencia europea y acuerdos de tratamiento de datos.

Paso 4: Casos de uso seguros. Empieza por casos de bajo riesgo y alto valor: resumir textos públicos, crear borradores sin datos reales, clasificar solicitudes anonimizadas, responder FAQs con documentación aprobada, generar reportes agregados. Evita empezar por salud, selección de personal, scoring de clientes o datos de menores.

Cómo puede ayudar RAG a cumplir mejor

RAG no resuelve automáticamente el RGPD, pero puede ayudar si se diseña bien.

Un sistema RAG permite que la IA responda consultando documentos aprobados, en lugar de inventar o depender del conocimiento general del modelo. Para una empresa, eso permite: controlar fuentes, usar documentación actualizada, limitar temas, citar referencias internas, reducir respuestas inventadas y aplicar permisos por usuario.

Por ejemplo, un asistente de soporte puede responder solo con FAQs, políticas y procedimientos aprobados. Si no encuentra respuesta, debe decirlo. Eso es mucho mejor que dejar que una herramienta genérica improvise.

Pero el RAG también debe cumplir: qué documentos indexa, quién puede acceder, dónde se almacenan, qué logs genera, si hay datos personales en los documentos, cómo se actualizan y cómo se evalúan respuestas. La tecnología ayuda, pero no sustituye gobierno.

Errores frecuentes al usar IA en empresas

Pensar que si es gratis, no pasa nada. Las herramientas gratuitas o personales no suelen ser el entorno adecuado para datos de clientes. Pueden servir para aprender o idear. No para procesos sensibles.

Copiar datos reales cuando bastaba con datos anonimizados. Muchas tareas no necesitan datos reales. Puedes sustituir nombres, emails y referencias internas por ejemplos genéricos.

No informar al equipo. Si no hay formación, cada persona improvisa. La formación no tiene que ser larga. Tiene que ser clara y práctica.

No revisar salidas. La IA puede equivocarse incluso con buen contexto. En comunicaciones importantes, contratos, salud o RR. HH., debe haber revisión humana.

No documentar casos de uso. Si mañana alguien pregunta qué IA se usa y con qué datos, la empresa debería poder responder. Aunque sea con una hoja simple.

Usar IA sí, pero no a ciegas

El RGPD aplicado a la IA en empresas no debería verse como un freno a la innovación. Debería verse como una forma de usar IA sin poner en riesgo clientes, empleados, contratos ni reputación.

ChatGPT, Gemini, Azure, Mistral y otros modelos pueden aportar mucho. Pero no todos los datos deben entrar en cualquier herramienta. No todos los procesos deben automatizarse sin revisión. No todas las decisiones deben delegarse a un modelo.

Para una pyme española, el camino razonable es: saber cómo se usa ya la IA, definir reglas simples, minimizar datos, usar entornos empresariales, evitar datos sensibles en herramientas genéricas, revisar proveedores, empezar con casos de bajo riesgo y mantener revisión humana.

La IA puede ahorrar tiempo. Pero el ahorro no compensa si después genera un problema de privacidad, confianza o cumplimiento.

La buena noticia es que no hace falta hacerlo perfecto desde el primer día. Hace falta empezar con criterio.


¿Quieres detectar qué procesos de tu empresa podrías automatizar con IA sin poner en riesgo datos personales o información sensible? En FlowSystem hacemos un diagnóstico inicial gratuito, sin compromiso y sin venderte nada que no necesites.

Solicitar diagnóstico gratuito →

FlowSystem · Diagnóstico gratuito

¿Quieres detectar qué procesos de tu empresa podrías automatizar?

Hacemos un análisis inicial gratuito de tu situación y te mostramos exactamente dónde están las oportunidades de mejora. Sin compromiso, sin venderte nada que no necesites.

Solicitar diagnóstico gratuito