¿Es seguro usar ChatGPT con datos de clientes? Guía RGPD
27 de septiembre de 2026

¿Es seguro usar ChatGPT con datos de clientes? Guía RGPD

Lo que escribes en ChatGPT no siempre desaparece. Te cuento qué dice el RGPD, qué es un dato sensible y cómo usar la IA sin comprometer a tus clientes.

¿Es seguro usar ChatGPT con datos de clientes? Depende de cómo lo uses

Vamos al grano: saber si es seguro usar ChatGPT con datos de clientes es una de las dudas que más frena a los profesionales, y con razón. La respuesta honesta no es un sí ni un no rotundos: depende de qué datos metes, en qué versión de la herramienta y con qué precauciones. Usada con cabeza, la IA te ahorra horas sin poner en riesgo a nadie. Usada a lo loco, puedes acabar filtrando información confidencial, incumpliendo el RGPD o presentando datos inventados como si fueran ciertos. En esta guía te explico, sin humo, qué ocurre de verdad y cómo trabajar con red.

Esto no es asesoramiento legal, sino criterios prácticos y de sentido común. Para tu caso concreto, sobre todo si manejas datos de salud o información bajo secreto profesional, consulta con tu asesor o con un especialista en protección de datos.

Qué pasa de verdad con lo que escribes en ChatGPT

Antes de nada, conviene entender a dónde va tu texto y quién puede llegar a verlo.

Cuando escribes algo en ChatGPT, ese texto viaja a los servidores de OpenAI (una empresa estadounidense), se procesa allí y, según la versión que uses, puede quedar guardado en tu historial y, en algunos casos, emplearse para entrenar futuros modelos. Esto es lo importante que conviene tener claro:

  • En las versiones gratuita y Plus, por defecto OpenAI puede usar tus conversaciones para mejorar sus modelos. Puedes desactivarlo en los ajustes de datos (Data Controls) y también existen los chats temporales, que no se usan para entrenar.
  • En ChatGPT Team y Enterprise, y a través de la API, OpenAI indica que no utiliza tus datos para entrenar sus modelos por defecto. Son las opciones pensadas para empresas y las más recomendables si tratas datos de clientes.
  • El historial se guarda salvo que lo borres o uses un chat temporal. Cualquiera con acceso a tu cuenta ve esas conversaciones: protégela con una contraseña fuerte y verificación en dos pasos.
  • Aunque no se use para entrenar, el dato ha salido de tu equipo y ha viajado a un tercero. Eso, cuando hay datos personales de por medio, tiene implicaciones legales.

Una regla mental que nunca falla

Trata cualquier cosa que pegues en ChatGPT como si la enviaras por correo a un proveedor externo. Si no se lo mandarías a un tercero tal cual, no lo pegues sin anonimizar antes.

RGPD y datos personales: lo que la ley te exige

El RGPD considera dato personal cualquier información que permita identificar a una persona: nombre, DNI, teléfono, correo, matrícula, número de historia clínica, incluso una descripción tan detallada que solo pueda referirse a alguien concreto. Si metes datos de clientes en ChatGPT, estás tratando datos personales, y como profesional o empresa eres tú el responsable de ese tratamiento.

Eso implica varias cosas: necesitas una base que legitime ese uso, informar a tus clientes de que tratas sus datos y asegurarte de que el proveedor ofrece garantías, incluidas las transferencias internacionales (los servidores están fuera de la UE). La Agencia Española de Protección de Datos publica guías claras para pymes y autónomos en su web oficial; es la mejor referencia gratuita y de confianza para saber qué te toca a ti.

No delegues la responsabilidad en la herramienta. Ante la ley, quien responde por los datos de tus clientes eres tú, no OpenAI. Si tienes dudas sobre tu situación, habla con un especialista en protección de datos antes de meter nada.

Datos sensibles y secreto profesional: aquí no hay margen

Hay una categoría de datos que el RGPD protege de forma reforzada (el famoso artículo 9): los datos especialmente sensibles. Entre ellos están los datos de salud, pero también el origen étnico, las creencias religiosas, la afiliación sindical, la orientación sexual o los datos biométricos. Con estos la vara de medir es mucho más alta y las sanciones, mayores.

Salud, despachos y RR. HH.: los tres casos más delicados

Si trabajas en una clínica o consulta, los datos de tus pacientes son datos de salud y no deberían acabar en un chat sin anonimizar por completo; en el curso de IA para clínicas y consultas de salud lo vemos con ejemplos reales. Si eres abogado, además del RGPD tienes el secreto profesional: lo que te cuenta tu cliente es confidencial, y pegarlo literalmente puede vulnerarlo, así que en el curso de IA para abogados y despachos trabajamos formas seguras de hacerlo. Y en recursos humanos, los CV y los expedientes están llenos de datos personales y a veces sensibles: cuídalos igual.

Nunca pegues datos de salud, datos de menores ni información amparada por secreto profesional en la versión gratuita de una IA. Si necesitas usarla en estos ámbitos, hazlo siempre anonimizado y, a poder ser, en una versión de empresa con un acuerdo de tratamiento de datos firmado.

El problema de las alucinaciones: datos y citas inventados

La seguridad no es solo privacidad: también es fiabilidad.

ChatGPT no consulta una base de datos de verdades: predice el texto más probable. Por eso a veces se inventa cosas con total aplomo, como fechas, cifras, artículos de ley, sentencias o referencias que no existen. Se conoce como alucinaciones, y suenan igual de convincentes que los datos correctos, lo que las hace especialmente peligrosas.

El riesgo es real y está documentado. En 2023, un abogado en Estados Unidos fue sancionado por presentar ante un tribunal jurisprudencia que ChatGPT se había inventado: citas de casos que no existían. Si trabajas con normativa, importes, diagnósticos o cualquier dato que otra persona va a dar por bueno, verificar no es opcional.

Usa la IA para redactar y ordenar, no como fuente de verdad. Contrasta siempre las cifras, las citas legales y los datos concretos con tu fuente oficial antes de enviarlos a un cliente o presentarlos en un juzgado.

Cómo usar ChatGPT con seguridad, paso a paso

La buena noticia es que casi todo se resuelve con unos hábitos sencillos. Estos son los que marcan la diferencia:

  1. Anonimiza antes de pegar. Sustituye nombres, DNI, teléfonos y direcciones por marcadores como [CLIENTE], [DNI] o [DIRECCIÓN]. La IA trabaja igual de bien con datos ficticios.
  2. No metas lo que no haga falta. Si para redactar un correo basta con el contexto, no pegues el expediente entero.
  3. Revisa siempre la respuesta. Trátala como el borrador de un becario espabilado pero novato: útil, pero a comprobar de arriba abajo.
  4. Elige la versión adecuada. Para datos de clientes, mejor Team o Enterprise (o la API) que la gratuita, y desactiva el uso de tus datos para entrenamiento.
  5. Ten una política interna, aunque seas autónomo. Deja por escrito qué se puede y qué no se puede pegar, y asegúrate de que todo el equipo la conoce.

Ejemplo: el mismo caso, anonimizado

Mira cómo cambia un prompt cuando quitas los datos que identifican a la persona. Obtienes el mismo resultado sin exponer a nadie:

Prompt seguro (datos anonimizados)

Redacta un correo formal para un cliente que reclama un retraso en la entrega.
Contexto (datos ficticios):
- Cliente: [CLIENTE]
- Pedido: [NUM_PEDIDO], previsto para el [FECHA], aún no entregado
- Motivo del retraso: incidencia con el proveedor
Tono: cercano y profesional. Ofrece una solución y una nueva fecha estimada.
Versión¿Entrena con tus datos por defecto?¿Apta para datos de clientes?
Gratuita / PlusSí, salvo que lo desactivesSolo anonimizado y con cautela
Team / EnterpriseNoSí, es la opción recomendada
API (empresa)NoSí, con las garantías configuradas

Usar la IA con los datos de tus clientes es perfectamente compatible con hacerlo bien; solo hace falta criterio y buenos hábitos. Si quieres aprenderlos aplicados a tu oficio, échale un ojo a todos nuestros cursos: están pensados para gente con poco tiempo y cero ganas de complicarse.

Checklist: antes de pegar nada en ChatGPT

Repasa esta lista cada vez que vayas a usar la IA con información de tus clientes.

  • ¿He quitado nombres, DNI, teléfonos y cualquier dato que identifique a alguien?
  • ¿Estoy metiendo solo la información imprescindible para la tarea?
  • ¿Son datos de salud, de menores o bajo secreto profesional? Si es así, freno: los anonimizo por completo o no los uso.
  • ¿Estoy en una versión adecuada (Team o Enterprise) y con el entrenamiento desactivado?
  • ¿He informado a mis clientes de que trato sus datos y tengo base legal para hacerlo?
  • ¿Voy a revisar y contrastar la respuesta antes de usarla, sobre todo las cifras, citas legales y datos concretos?
  • ¿Tengo una política interna y mi equipo la conoce?
  • Ante la duda sobre mi caso concreto, ¿lo consulto con un especialista en protección de datos?