¿Se pueden meter datos de clientes en sistemas de IA?
La pregunta suele plantearse demasiado tarde, es decir, después de que se hayan introducido los primeros datos. Este artículo sitúa la situación jurídica, nombra los tres puntos que deben quedar resueltos antes del primer uso y aporta las preguntas que deberíais hacer al proveedor.
Lo esencial
- Los datos personales pueden entrar en un sistema de IA si existe un contrato de encargo de tratamiento, el lugar del tratamiento está aclarado y el uso para entrenamiento está excluido por contrato.
- Un ajuste en la cuenta no basta. Lo que cuenta es el compromiso contractual: los ajustes se pueden cambiar, también sin querer.
- Los accesos gratuitos y las cuentas personales no son en principio adecuados para datos de clientes, sea cual sea el proveedor.
- La infracción más frecuente no es una decisión consciente, sino el empleado que pega un texto de cliente para reformularlo.
Pocos temas generan tanta inseguridad en las empresas, y tan pocas normas concretas. En la práctica suele ocurrir así: alguien usa una herramienta de IA para el trabajo diario, en algún momento pega una consulta de cliente, y nadie ha fijado nunca si eso está permitido.
La buena noticia: la situación jurídica es más clara de lo que hace suponer el estado del debate. Se trata de tres preguntas.
Las tres preguntas
Qué debe quedar resuelto antes de la primera entrada
- 1. ¿Existe un contrato de encargo de tratamiento?
- Quien hace tratar datos personales por un proveedor necesita un contrato para ello: en la UE según el artículo 28 del RGPD, en Suiza según la ley de protección de datos revisada. Sin ese contrato el tratamiento es inadmisible, con independencia de lo seguro que trabaje el proveedor a nivel técnico.
- 2. ¿Dónde se tratan los datos?
- Dentro de la UE o de Suiza no hay problema. Con tratamiento en terceros países hace falta una base sólida, por ejemplo una decisión de adecuación o cláusulas contractuales tipo. Comprobad qué se compromete el proveedor a garantizar y si ofrece un lugar de tratamiento en Europa.
- 3. ¿Está excluido el uso para entrenamiento?
- El punto en el que más claramente se distinguen los accesos empresariales de los privados. Lo decisivo no es un interruptor en los ajustes sino un compromiso contractual. Un interruptor se puede mover: por una persona, sin querer, al cambiar de producto.
¿Sabías que…?
El RGPD rige también para las empresas suizas en cuanto tratan datos de personas en la UE, por ejemplo de clientes, interesados o destinatarios de newsletter del ámbito de la UE. Tener la sede en Suiza no exime por sí solo.
A la inversa, la ley suiza de protección de datos revisada rige para los tratamientos con vínculo con Suiza. Muchas empresas deben cumplir ambas cosas, lo que en la práctica suele significar orientarse por el criterio más estricto.
Qué es en realidad un dato personal
Aquí está la valoración errónea más frecuente. Es personal no solo el nombre en un campo, sino todo lo que hace identificable a una persona.
Claramente personal
Nombres, direcciones de correo, números de teléfono, domicilios, números de cliente en combinación con un nombre, fotos.
Tratamiento: solo con un marco reguladoA menudo pasado por alto
Una consulta de cliente literal. Un acta de reunión. Una oferta con nombre de empresa e interlocutor. Un correo de reclamación para reformular.
Tratamiento: el mismo que arriba; esto se subestima con regularidadNormalmente sin problema
Cifras agregadas sin referencia individual. Datos de mercado disponibles públicamente. Textos propios sin referencia a personas.
Tratamiento: a criterio propioEspecialmente protegidos
Datos de salud, indicaciones sobre religión, afiliación sindical, vida sexual, datos biométricos. Aquí rigen exigencias claramente más estrictas.
Tratamiento: no sin revisión jurídica caso por casoQué deberíais preguntar al proveedor
Estas seis preguntas se pueden plantear por correo y deberían responderse por escrito. Quien esquive alguna de ellas ya la ha respondido.
1. ¿Ponen a disposición un contrato de encargo de tratamiento conforme al art. 28 del RGPD? Envíennos el contrato modelo. 2. ¿En qué países se tratan y almacenan los datos? ¿Ofrecen un tratamiento exclusivamente dentro de la UE? 3. ¿Está excluido por contrato el uso de nuestras entradas para el entrenamiento de modelos, y no solo mediante un ajuste de la cuenta? 4. ¿Cuánto tiempo se almacenan entradas y salidas, y cómo podemos solicitar su supresión? 5. ¿Qué subencargados emplean, y cómo se nos informa de los cambios? 6. ¿Cómo nos apoyan ante las solicitudes de acceso y supresión de las personas afectadas?
La norma que de verdad funciona
La mayoría de las infracciones no surgen de una decisión consciente de la dirección, sino del día a día: alguien tiene delante un correo difícil de un cliente y lo pega para que le formulen una respuesta. Es comprensible, eficiente y, según el marco, inadmisible.
Lo que funciona en la práctica no es una formación sobre bases jurídicas, sino una única regla clara que todo el mundo pueda retener. En nuestro caso dice: lo que contenga un nombre solo entra en el sistema autorizado. Todo lo demás es libre.
Esa formulación no es jurídicamente completa —hay datos personales sin nombre—, pero se cumple, y eso vale más que una regla correcta que nadie recuerda.
Anonimizar como vía intermedia
Donde no hay un sistema autorizado disponible, a menudo se puede quitar la referencia a la persona antes de introducir el texto. De «el Sr. Martín, de la constructora Sánchez, se queja del retraso en la entrega del 12 de junio» sale «un cliente se queja de un retraso en una entrega».
Hay dos limitaciones. Primera: si quedan suficientes detalles, la persona vuelve a ser identificable; indicaciones de lugar, denominaciones de sector y fechas en combinación suelen bastar para ello. Segunda: lo esencial para la tarea no puede desaparecer, o el resultado no vale nada.
Como regla general: para ayudas de redacción, anonimizar funciona bien. Para todo lo que necesita el caso concreto no funciona; ahí no hay más camino que un sistema regulado.
Conclusión
La pregunta tiene respuesta, y la tiene antes de que ocurra nada. Aclarar tres puntos, firmar un contrato, autorizar un sistema y formular una regla que se pueda recordar: eso es una tarde de trabajo y una factura de un abogado.
Lo que cuesta no hacerlo es más difícil de cifrar. El marco sancionador es una cosa. La otra es el cliente que pregunta qué ha pasado con sus datos y al que no se le puede dar una respuesta sólida.
Preguntas frecuentes
¿Se pueden introducir datos de clientes en ChatGPT?
Solo con un contrato de encargo de tratamiento, un lugar de tratamiento aclarado y el uso para entrenamiento excluido por contrato. En los accesos gratuitos y las cuentas personales, esos requisitos no suelen cumplirse. En las ofertas para empresas se pueden comprobar, y eso va antes de la primera entrada.
¿Rige el RGPD para las empresas suizas?
Sí, en cuanto se traten datos de personas en la UE. Tener la sede en Suiza no exime por sí solo. Además rige la ley suiza de protección de datos revisada. Muchas empresas deben cumplir ambas y por eso se orientan por el criterio más estricto.
¿Basta con desactivar el entrenamiento en los ajustes?
No. Un ajuste se puede cambiar: por una persona, sin querer o al cambiar de producto. Lo que cuenta es el compromiso contractual. Quien solo mueve el interruptor no tiene una base sólida.
¿Qué se considera un dato personal?
Todo lo que hace identificable a una persona, no solo el nombre. También cuentan las consultas de clientes literales, las actas de reunión y las ofertas con interlocutor. Justo esos casos son los que más se pasan por alto en el día a día.
¿Ayuda anonimizar el texto antes?
Para tareas de redacción sí. Lo importante es que después la persona ya no sea identificable de verdad: lugar, sector y fecha en combinación suelen devolver la referencia. Para tareas que necesitan el caso concreto, anonimizar no sustituye a un marco regulado.
¿Cuál es la regla más practicable para un equipo?
Una que se pueda recordar: lo que contenga un nombre solo entra en el sistema autorizado. Jurídicamente no es completa, pero en el día a día se cumple, y eso surte más efecto que una regla correcta que nadie recuerda. Más importante que la regla es, eso sí, que haya un sistema autorizado disponible.
Marketing que se configura solo
La beta del Studio Engine está abierta. Reserva tu plaza y participa desde el principio.
Unirse a la beta →