ChatLock

¿ChatGPT cumple el RGPD? Lo que las empresas europeas deben saber

¿Puedes usar ChatGPT en el trabajo sin incumplir el RGPD? Analizamos entrenamiento, transferencias internacionales, conservación de datos y la multa italiana, con una checklist para elegir un asistente de IA compatible con el RGPD.

8 min de lectura

Las empresas europeas que empiezan a usar IA se hacen siempre la misma pregunta: ¿podemos usar ChatGPT y seguir cumpliendo el RGPD?

Depende de qué versión uses, qué datos introduzcas y qué controles tengas alrededor. ChatGPT es legal en Europa. Ahora bien, usar la versión de consumo con datos personales y sin ningún control interno es muy difícil de defender ante una autoridad de protección de datos.

Esta guía explica por qué y cómo es una configuración compatible con el RGPD.

Cuándo se aplica el RGPD

El RGPD se aplica en cuanto tratas datos personales: el nombre de un cliente en un correo que pides a ChatGPT que reescriba, un CV que le pides resumir, la queja de un cliente que pegas para preparar una respuesta. En todos esos casos tu empresa es la responsable del tratamiento y el proveedor de IA es, como mucho, tu encargado del tratamiento.

Por eso debes poder responder, con pruebas, a estas preguntas:

  • ¿Cuál es la base jurídica para enviar estos datos al proveedor de IA?
  • ¿Hay un contrato de encargo del tratamiento (DPA) firmado?
  • ¿Dónde se tratan los datos y es lícita la transferencia fuera de la UE?
  • ¿Cuánto tiempo se conservan y se reutilizan para otros fines, como entrenar modelos?

Si no puedes responderlas, el fallo está en tu documentación de cumplimiento, uses la herramienta que uses.

Lo que ya han hecho los reguladores europeos

ChatGPT tiene historial con los reguladores de la UE:

  • En marzo de 2023, la autoridad italiana de protección de datos (Garante) bloqueó temporalmente ChatGPT en Italia por falta de base jurídica para el entrenamiento, ausencia de verificación de edad y problemas de transparencia. El servicio volvió un mes después, tras cambios de OpenAI.
  • En diciembre de 2024, el Garante multó a OpenAI con 15 millones de euros por infracciones del RGPD relacionadas con el uso de datos personales para entrenar ChatGPT. OpenAI anunció que recurriría.
  • El Comité Europeo de Protección de Datos creó un grupo de trabajo sobre ChatGPT para coordinar las investigaciones entre Estados miembros.

Puedes seguir usando la herramienta. Pero los reguladores están atentos, y "todo el mundo lo usa" no sirve como defensa.

ChatGPT de consumo frente a planes empresariales

La distinción más importante es entre el producto de consumo (Free y Plus) y las ofertas empresariales (Team, Enterprise, API).

En ChatGPT de consumo, las conversaciones pueden usarse para mejorar los modelos de OpenAI salvo que el usuario lo desactive en la configuración. No existe un DPA entre tu empresa y OpenAI, porque el contrato es entre OpenAI y cada empleado. Y tu empresa no ve lo que pegan los empleados.

Los planes empresariales y la API no usan tus datos para entrenar por defecto, incluyen un DPA y, en algunos planes, ofrecen residencia de datos en Europa.

Si tu equipo usa cuentas personales de ChatGPT para trabajar, casi con seguridad tienes una brecha de cumplimiento. Pasar a un plan empresarial cierra una parte.

Lo que un plan empresarial deja abierto

Incluso con DPA y sin entrenamiento, quedan tres cuestiones estructurales.

El proveedor sigue pudiendo acceder técnicamente a tus datos. Los prompts se descifran en sus servidores para ejecutar el modelo, y lo que limita el acceso son políticas y contratos. Para datos sensibles (salud, legales, RR. HH., financieros), debes documentar ese riesgo en tu evaluación de impacto (EIPD).

La conservación la decide otro. Incluso las conversaciones "borradas" pueden conservarse para detectar abusos o por obligaciones legales. En 2025, una orden judicial estadounidense en el pleito del New York Times obligó temporalmente a OpenAI a conservar las conversaciones de ChatGPT de consumo, incluidas las borradas, así que la conservación de esos datos pasó a depender de un tribunal de EE. UU.

OpenAI es una empresa estadounidense. Incluso con residencia de datos en la UE, leyes como la CLOUD Act pueden dar a las autoridades de EE. UU. una vía para solicitar datos a proveedores estadounidenses. Desde la sentencia Schrems II, todo DPD tiene que evaluarlo.

Checklist RGPD para cualquier asistente de IA

Antes de aprobar una herramienta de IA para trabajar con datos personales, comprueba que:

  1. Hay un DPA disponible y firmado con tu organización, no con usuarios individuales.
  2. Tus datos no se usan para entrenar, por defecto y por escrito.
  3. Sabes dónde se ejecuta la inferencia y qué ley rige al proveedor.
  4. Sabes cuánto tiempo se guardan prompts, archivos y respuestas, y si puedes verificar el borrado.
  5. Sabes si el personal del proveedor o el proveedor cloud pueden leer técnicamente tus datos.
  6. Puedes localizar, exportar y borrar los datos de una persona concreta.
  7. Una política interna indica qué categorías de datos pueden y no pueden introducir los empleados.

Hoy la mayoría de herramientas cumplen los dos primeros puntos. Del 3 al 5 es donde suelen fallar.

Que el acceso sea técnicamente imposible

El artículo 25 del RGPD exige protección de datos desde el diseño y por defecto. La forma más convincente de cumplirlo es que nadie pueda acceder técnicamente a los datos, algo más sólido que un contrato que lo prohíba.

ChatLock está construido así. Los prompts se cifran en tu navegador y solo se descifran dentro de un enclave protegido por hardware (un Trusted Execution Environment) donde se ejecuta el modelo. Ni ChatLock, ni el proveedor cloud, ni el desarrollador del modelo pueden leer los datos mientras se procesan, y puedes verificarlo mediante atestación criptográfica. No se conserva nada tras la respuesta ni se usa para entrenar. Tu historial se guarda en local, cifrado con una clave que solo tienes tú. El tratamiento puede mantenerse dentro de la Unión Europea, y los clientes empresariales cuentan con DPA.

Si quieres los detalles técnicos, lee nuestra guía sobre computación confidencial.

Preguntas frecuentes

¿Está prohibido ChatGPT en la UE?

No. ChatGPT está disponible legalmente en todos los países de la UE. Fue bloqueado temporalmente en Italia en 2023 y OpenAI ha sido multada allí, pero las empresas pueden usarlo siempre que cumplan sus propias obligaciones del RGPD.

¿Puedo introducir datos de clientes en ChatGPT?

No en cuentas personales de consumo. Con un plan empresarial y un DPA puede ser posible, pero debes evaluar el riesgo, minimizar los datos y documentar la decisión. Para categorías especiales de datos, usa una herramienta en la que el proveedor no pueda acceder al contenido.

¿ChatGPT Enterprise resuelve el RGPD?

Resuelve los problemas más evidentes (entrenamiento, DPA, residencia de datos). Quedan el acceso del proveedor y la jurisdicción estadounidense, y que eso sea aceptable depende de los datos que trates y de tu análisis de riesgos.

¿Qué alternativa a ChatGPT cumple el RGPD?

Busca un asistente que ofrezca DPA, tratamiento en la UE y sin entrenamiento, e idealmente cifrado de extremo a extremo con computación confidencial, para que el cumplimiento no dependa solo de las promesas del proveedor. ChatLock se creó para esto.