Volver al blogIA Aplicada

IA y privacidad: qué datos puedes (y no puedes) compartir con Claude y ChatGPT

Antes de pegar el contrato de tu cliente en ChatGPT, hay preguntas que deberías hacerte. La mayoría no lo hace. Aquí está lo que necesitas saber para usar IA de forma responsable sin paranoia innecesaria.

FR
Francisco Reyes
CDO · Director Digital Externo
27 de mayo de 20267 min de lectura

La semana pasada un cliente me envió una captura de pantalla de una conversación con ChatGPT. Había pegado el contrato completo de uno de sus clientes para que la IA lo analizara. Nombre del cliente, condiciones comerciales, precios negociados, datos personales del decisor.

Una profesional deteniéndose a pensar con la mano cerca del teclado antes de escribir en el portátil, con el brillo de la pantalla

Le pregunté si había leído los términos de uso de OpenAI antes de hacerlo. La respuesta fue la que me esperaba.

La buena noticia: la situación no es tan catastrófica como suena en algunos titulares alarmistas. La mala noticia: hay cosas que realmente no deberías hacer, y la mayoría de la gente no sabe cuáles son.

Lo que hacen realmente con tus datos

Empecemos por los hechos, no por el miedo.

OpenAI (ChatGPT):

En los planes gratuito y Plus, OpenAI puede usar tus conversaciones para mejorar sus modelos a menos que lo hayas desactivado. La opción para desactivarlo está en Configuración → Control de datos → "Mejorar el modelo para todos". Desactivada, tus conversaciones no se usan para entrenamiento.

La API de OpenAI (la que usan las integraciones de terceros) no usa los datos para entrenamiento por defecto. Es el caso más seguro para uso empresarial.

ChatGPT Team y Enterprise tienen protecciones adicionales: los datos no se usan para entrenamiento y hay opciones de privacidad más granulares.

Anthropic (Claude):

El plan gratuito y Pro: Anthropic puede usar conversaciones para entrenamiento. Se puede desactivar en la configuración de privacidad.

La API de Claude: no usa los datos para entrenamiento. Los datos se retienen temporalmente para seguridad y supervisión pero no para entrenar modelos.

Claude for Work (el plan empresarial): sin uso de datos para entrenamiento, con garantías adicionales de privacidad.

Lo que ninguna de las dos hace: Vender tus datos a terceros o compartirlos con otras empresas de forma comercial. El negocio de estas empresas es el modelo, no los datos de usuarios.

Lo que realmente no deberías compartir

Hay una distinción importante entre "técnicamente pasa a sus servidores" y "genera un riesgo real". No todo lo que va a los servidores de OpenAI es igual de sensible.

Nunca, bajo ningún concepto:

  • Credenciales y contraseñas. Ni en texto plano ni en ningún formato. Esto parece obvio pero ocurre más de lo que crees cuando alguien pega un archivo de configuración o un script con variables de entorno.

  • Datos bancarios o de tarjetas. Números de cuenta, datos de tarjeta, información financiera personal.

  • Datos médicos identificables. Si trabajas en salud, esto entra en categorías de datos especialmente protegidos bajo RGPD con obligaciones específicas.

  • Datos personales de clientes sin base legal. Compartir los datos de tus clientes con un servicio de IA tercero puede ser un incumplimiento del RGPD si no tienes base legal para ello (consentimiento, interés legítimo, o contrato de encargado de tratamiento con el proveedor de IA).

Situaciones que requieren criterio:

  • Contratos con información comercial sensible. El contrato en sí generalmente no contiene datos personales protegidos (es un documento entre empresas), pero puede contener información comercial confidencial que prefieres no compartir con un servicio externo.

  • Información estratégica de la empresa. Planes de negocio, precios internos, estrategias de expansión. No porque vayan a "filtrarse" — sino porque la cultura de no compartir información estratégica con servicios externos es prudente.

  • Correos de clientes con datos personales. Si un cliente te envía un email con sus datos personales y lo pegas en ChatGPT para que la IA lo analice, estás procesando esos datos en un servicio de terceros. Bajo RGPD, esto puede requerir una base legal o un contrato de encargado de tratamiento.

Cómo usar IA con datos reales de forma responsable

La solución no es no usar IA con información de negocio — es usar las herramientas correctas con la configuración correcta.

Opción 1: Anonimizar antes de compartir

Antes de pegar un documento con datos sensibles, reemplaza los datos identificables por marcadores. "El cliente Juan García de Empresa ABC" se convierte en "el cliente [NOMBRE] de [EMPRESA]". Pides el análisis sobre la versión anonimizada y luego aplicas las recomendaciones al caso real.

Es más trabajo, pero resuelve el problema de privacidad sin sacrificar la utilidad de la herramienta.

Opción 2: Usar la API en lugar de las interfaces web

Si integras Claude o ChatGPT vía API en tu propio sistema, los datos no se usan para entrenamiento por política de ambas empresas. Es el nivel más seguro para uso empresarial.

Opción 3: Planes empresariales

ChatGPT Enterprise y Claude for Work tienen garantías contractuales de privacidad adicionales. Si el volumen y la sensibilidad de los datos lo justifican, estos planes ofrecen acuerdos de tratamiento de datos compatibles con RGPD.

Opción 4: Modelos alojados en tu propia infraestructura

Para datos especialmente sensibles (sector salud, legal, financiero), existen modelos de lenguaje que se pueden instalar en servidores propios. Llama de Meta o Mistral son opciones de código abierto que no requieren enviar datos fuera. Lo que pagas a cambio es rendimiento —por debajo de los modelos comerciales punteros— y coste de infraestructura.

Antes de decidir el nivel de protección, conviene tener claro qué diferencia real hay entre las dos herramientas grandes en materia de tratamiento de datos: eso lo comparo en Claude vs ChatGPT para empresas.

RGPD y IA: lo que necesitas saber mínimamente

Si operas en Europa (España) o trabajas con clientes europeos, el RGPD aplica cuando procesas datos personales. La IA no cambia el reglamento — aplica sobre cómo usas la herramienta. Y a partir de 2026 no es la única norma en juego: el reglamento europeo de IA añade obligaciones propias según el uso que le des, y las he resumido en qué debe hacer tu pyme antes de agosto de 2026. Si tu empresa opera en Chile, el equivalente es la Ley 21.719, con su propia lista de comprobación para pymes.

Lo más relevante:

Si vas a procesar datos personales de tus clientes usando un servicio de IA como subencargado del tratamiento, necesitas un contrato de encargado del tratamiento (Data Processing Agreement o DPA) con el proveedor de IA. Tanto OpenAI como Anthropic tienen DPAs disponibles para sus planes empresariales.

Las interfaces web de Claude y ChatGPT en planes gratuito/individual no tienen DPA disponible para uso empresarial. Si procesas datos personales a través de esas interfaces de forma habitual, hay una brecha de cumplimiento.

Para uso individual y ocasional donde no hay datos especialmente sensibles ni datos de clientes, el riesgo real es bajo. Para uso sistemático con datos de clientes en volumen, vale la pena formalizar el encuadre legal.

La posición práctica

Hay una diferencia entre la gestión rigurosa del riesgo y la parálisis por exceso de precaución. Mi posición práctica:

Usa IA libremente para: Redacción y revisión de textos propios, análisis de información pública, exploración de ideas, investigación general, generación de código, preparación de presentaciones con información no confidencial.

Anonimiza antes de usar para: Análisis de contratos de clientes, revisión de propuestas con información comercial, análisis de emails con datos personales.

Formaliza el encuadre legal si: Usas IA de forma sistemática para procesar datos personales de clientes como parte de tu operación, especialmente en sectores regulados.

No uses IA nunca para: Gestionar credenciales, procesar datos de salud sin las garantías adecuadas, o compartir información estratégica que preferiría que no existiera fuera de tus sistemas.

El objetivo es aprovechar la herramienta con criterio, no evitarla por miedo.


Las políticas de privacidad de estas herramientas cambian con cierta frecuencia. La recomendación es revisar la política de uso actual de cada herramienta que uses con datos de negocio, y configurar las opciones de privacidad disponibles desde el primer día.

IA privacidadGDPRChatGPT datosClaude datosprotección de datosIA empresas

Newsletter

¿Te fue útil este artículo?

Suscríbete y te aviso cuando publique algo que valga la pena leer. Sin correo basura y sin una frecuencia forzada.

Responsable: Francisco Reyes (FARP). Uso tus datos para enviarte la newsletter y para nada más; los guardo hasta que te des de baja y no se los cedo a nadie. Puedes pedirme acceso, corrección o borrado cuando quieras escribiendo a [email protected]. Detalle completo en la Política de Privacidad.

FR
Francisco Reyes
Director Digital Externo · 11 años alineando marketing, ventas y tecnología en PYMEs de Chile, España y LATAM. Creador de FARP.
Conversar sobre esto

¿Una duda rápida?

Escríbeme y te contesto en menos de 24 horas hábiles.