es legal usar chatgpt con datos de clientes en una pyme

¿Es legal que mis empleados usen ChatGPT con datos de clientes?

Respuesta corta: depende de cómo lo usen. Y en la mayoría de pymes, lo están usando mal.

No porque sean descuidados.

Si te preguntas si es legal usar ChatGPT con datos de clientes, la respuesta es: depende de cómo lo estén haciendo. Y en la mayoría de pymes, lo están haciendo mal.

Sino porque nadie les ha explicado que cuando abren ChatGPT y pegan el nombre y el correo de un cliente, eso no es «usar una herramienta». Eso es una transferencia de datos personales. Y el RGPD lleva regulando eso desde 2018.

El problema no es la IA. El problema es usarla como si fuera un buscador de internet, cuando jurídicamente es otra cosa.


Lo que está pasando en tu empresa ahora mismo

Hay un dato que a muchos dueños de pymes les cuesta procesar cuando lo escuchan.

El 93% de los empleados introduce datos de la empresa en herramientas de IA no autorizadas. Un 32% comparte información confidencial de clientes. Un 37% expone datos internos privados. (Fuente: Kiteworks, 2025.)

No es que tu equipo sea negligente.

Es que nadie les dijo que no podían. O que sí podían, pero con condiciones. O que hay una diferencia legal enorme entre usar una cuenta personal de ChatGPT y usar una cuenta corporativa con contrato de encargado del tratamiento firmado.

Eso se llama Shadow AI. Y ocurre en el 70% de las organizaciones sin que el equipo de dirección lo sepa.


Un caso real: 18 empleados, meses de uso, cero política

Hace poco trabajé con una empresa de 18 personas.

El dueño es de los que están encima de su negocio. Conoce a sus clientes. Sabe lo que pasa en su equipo. O eso creía.

Un día, por casualidad, ve a alguien de administración escribiendo en ChatGPT. Se acerca. Lee la pantalla. Y ahí está: el nombre completo de un cliente, su teléfono, su correo, el detalle de una incidencia abierta y el historial de conversaciones de los últimos dos meses.

Pregunta al resto del equipo.

Administración lleva meses usándolo para redactar correos. Ventas para preparar propuestas. Atención al cliente para resumir incidencias. Cada uno con su cuenta personal, gratuita, sin ninguna instrucción de la empresa.

Nadie había hecho nada malo, en su cabeza. Estaban siendo más eficientes.

El problema es que en esas conversaciones habían entrado nombres, teléfonos, emails, presupuestos y documentación de clientes. Sin política interna. Sin contrato con ningún proveedor. Sin que el dueño supiera nada.

No había un incidente visible. No había una brecha de datos declarada. No había ninguna alerta.

Solo había meses de datos de clientes viajando a servidores externos sin ningún marco legal que lo cubriera.

La pregunta que me hizo el dueño cuando lo vio todo: ¿es legal usar ChatGPT con datos de clientes así?

La respuesta es no. No de esa forma.


¿Es legal usar ChatGPT con datos de clientes? Qué dice la ley exactamente

Cuando un empleado abre ChatGPT y escribe «redacta un email para el cliente Juan García, empresa Distribuciones López, con este presupuesto pendiente…», acaba de enviar datos personales a un tercero.

Eso tiene nombre legal: cesión de datos a un encargado del tratamiento.

Y el RGPD exige que esa cesión tenga base jurídica, que el interesado haya sido informado, y que exista un contrato de encargado del tratamiento firmado con el proveedor de IA.

Sin ese contrato: incumplimiento.

Además, desde agosto de 2026, el AI Act ya está parcialmente en vigor. El artículo 4 obliga a que cualquier empleado que use sistemas de IA tenga formación suficiente para entender qué está haciendo. No es una recomendación. Es una obligación.

Si mañana la Agencia Española de Protección de Datos recibe una reclamación relacionada con tu empresa y empieza a investigar, el punto de partida no es el incidente concreto. Es tu política general de privacidad. Y a partir de ahí, todo.

Las sanciones máximas llegan al 4% de la facturación anual o 20 millones de euros. En la práctica, para una pyme de 10-50 empleados que no tiene nada documentado, el riesgo real no es la sanción máxima. Es que cualquier incidente se convierte en un expediente con resolución pública. Y eso daña antes que la multa.


Entonces, ¿no puedo usar IA en mi empresa?

Puedes. Y deberías.

Pero hay una diferencia entre usarla bien y usarla sin enterarse de que existe un marco legal.

Lo que necesitas no es dejar de usar IA. Es saber qué está entrando, dónde, y con qué condiciones.

Primero: una política interna. No un documento de cien hojas. Una página donde quede claro qué herramientas están autorizadas, qué datos pueden entrar en ellas y qué no.

Segundo: el contrato con el proveedor. Si usas ChatGPT Teams o Enterprise, OpenAI firma como encargado del tratamiento y no usa tus datos para entrenar modelos. Si tu equipo usa cuentas personales gratuitas, esa garantía no existe. Y probablemente las estén usando.

Tercero: quince minutos con tu equipo. No un curso. Explicar qué datos pueden y no pueden entrar en una IA. El AI Act lo exige. Y tiene sentido hacerlo aunque no lo exigiera.

Eso no elimina todos los riesgos. Pero pone orden donde ahora hay vacío.


El problema no es tecnológico

Aquí es donde muchos dueños se equivocan de diagnóstico.

Piensan que esto es un tema de IT. O de asesoría jurídica. O de «ya lo miramos cuando seamos más grandes».

Mientras tanto, el equipo sigue pegando datos de clientes en ChatGPT.

La IA ya está dentro de tu empresa. No es algo que vaya a pasar. Ya pasó. La pregunta es si sabes qué está entrando y dónde, o si son tus empleados los que toman esas decisiones solos, sin un marco que los proteja a ellos ni a ti.


Preguntas frecuentes

¿Es lo mismo el RGPD que el AI Act?

No. Son normativas distintas que se aplican a la vez. El RGPD regula el tratamiento de datos personales. El AI Act regula los sistemas de IA según su nivel de riesgo. Si tu empresa usa IA que procesa datos de clientes o empleados, tienes que cumplir las dos.

¿Mi empresa necesita un DPO (Delegado de Protección de Datos) por usar IA?

Depende del tipo de datos que proceses y del volumen. Para la mayoría de pymes de 10-50 empleados que no tratan categorías especiales de datos a gran escala, no es obligatorio. Pero sí necesitas un registro de actividades de tratamiento y una política documentada.

¿Las herramientas de IA europeas son más seguras desde el punto de vista legal?

En general, sí, porque los datos se procesan en servidores dentro de la UE y no hay transferencias internacionales que justificar. Pero lo relevante no es la nacionalidad del proveedor, sino si existe un contrato de encargado del tratamiento adecuado y si la herramienta cumple los requisitos del AI Act para su categoría de riesgo.

¿Qué pasa si mis empleados usan cuentas personales de ChatGPT para trabajo?

Que la empresa pierde toda trazabilidad sobre qué datos han entrado y en qué condiciones. Desde el artículo 30 del RGPD, la empresa está obligada a tener ese registro. Si los empleados usan cuentas personales, ese registro no existe. Y eso es incumplimiento por sí solo, independientemente de si hay un incidente o no.

¿Por dónde empiezo si quiero ordenar esto?

Por saber qué herramientas de IA está usando realmente tu equipo. No las que tú has autorizado. Las que están usando. Eso es el punto de partida. A partir de ahí, decidir cuáles se quedan, con qué condiciones, y documentarlo.


¿Quieres saber exactamente en qué situación está tu empresa respecto al AI Act y el RGPD? Haz el diagnóstico gratuito en nachodevega.com/diagnostico-ai-act. Sin tecnicismos. En cinco minutos sabes dónde estás.

Scroll al inicio