Neurona·IA Actualizado · agosto 2026

ChatGPT y datos de clientes: qué exige el RGPD

El RGPD no prohíbe usar ChatGPT con datos de clientes. Lo que hace es convertirte a ti, y no al proveedor, en responsable de ese tratamiento, con obligaciones concretas que puedes cumplir o incumplir.

Redacción de Neurona IA · 18 de agosto de 2026 · 10 min de lectura

Empecemos por la respuesta, porque circula mucho ruido. El RGPD no prohíbe usar ChatGPT con datos de clientes. No existe ninguna norma europea ni española que diga eso, y la Agencia Española de Protección de Datos nunca lo ha dicho. Lo que sí hace el RGPD es repartir responsabilidades de una forma que a mucha gente le sorprende.

Cuando tú pegas el correo de un cliente en un chat de IA para que te redacte una respuesta, estás haciendo un tratamiento de datos personales. Ese tratamiento es tuyo. No del proveedor de la herramienta. Y eso cambia por completo qué preguntas deberías estar haciéndote.

La pregunta no es si ChatGPT es legal, es quién responde

El RGPD distingue dos papeles. El responsable del tratamiento es quien decide para qué y cómo se tratan los datos. El encargado del tratamiento es quien los trata siguiendo las instrucciones del responsable. Si tú decides meter la reclamación de un cliente en una herramienta de IA para resolverla antes, tú eres el responsable. El proveedor, en el mejor de los casos y si has firmado el contrato adecuado, es tu encargado.

Publicidad

La AEPD insiste en este punto desde hace años. En su guía sobre adecuación al RGPD de tratamientos que incorporan inteligencia artificial señala que el responsable no puede escudarse en el desconocimiento técnico: tiene que elegir con diligencia la solución que usa y comprobar que es adecuada. En sus orientaciones sobre IA agéntica, de febrero de 2026, va más allá y pide al responsable que diseñe y documente los flujos de datos del tratamiento, identificando para cada uno de los sistemas intervinientes los terceros implicados.

LO QUE DICE LA NORMA

El artículo 28 del RGPD exige que la relación con un encargado del tratamiento se rija por un contrato que fije el objeto, la duración, la naturaleza y la finalidad del tratamiento, el tipo de datos, las categorías de interesados y las obligaciones del encargado. Sin ese contrato firmado, no hay encargado: hay una cesión de datos sin cobertura.

Esto es lo que separa una cuenta personal de ChatGPT de una cuenta de empresa con contrato. No es la calidad del modelo. Es el papel jurídico de cada parte.

Lo que necesitas tener resuelto antes de pegar el primer dato

No es una lista larga, y buena parte de ella ya deberías tenerla hecha si tratas datos de clientes por cualquier otro medio.

  • Una base de legitimación. El artículo 6 del RGPD lista seis. La AEPD lo resume sin rodeos: si no se encuentra una base legitimadora no se debe realizar el tratamiento. Ejecutar el contrato con tu cliente suele cubrir el trabajo ordinario. No cubre usos nuevos que el cliente no espera.
  • El contrato de encargado del artículo 28 con el proveedor de la herramienta, firmado antes de empezar.
  • El registro de actividades de tratamiento actualizado, incluyendo la herramienta como destinataria y las transferencias internacionales si las hay.
  • La información a los interesados. Si el tratamiento cambia de forma relevante, tu cláusula informativa tiene que reflejarlo.
  • Una valoración de riesgo. Si el tratamiento entraña un alto riesgo para los derechos y libertades, el artículo 35 obliga a hacer una evaluación de impacto antes de empezar.

La AEPD ofrece herramientas gratuitas para esto. Facilita RGPD genera cláusulas informativas, cláusulas para anexar a los contratos de encargado, el registro de actividades y un anexo de medidas de seguridad. Está pensada para tratamientos de escaso riesgo, y la propia Agencia advierte de que no sirve para tratamientos de alto riesgo como datos de salud o tratamientos masivos.

El tratamiento es tuyo. La herramienta solo es el sitio donde ocurre.

Qué dice la documentación de OpenAI sobre tus datos

Aquí conviene ser muy preciso. Ningún proveedor puede garantizar que tú cumples el RGPD, porque eso depende de cómo uses la herramienta y de qué hayas firmado. Lo que sí se puede comprobar es qué afirma su propia documentación. Estos son los puntos que importan, según lo que publica OpenAI.

CuestiónLo que documenta OpenAI
Entrenamiento con datos de APIDesde el 1 de marzo de 2023, los datos enviados a la API no se usan para entrenar sus modelos salvo que se active expresamente esa opción
Entrenamiento con datos de empresaPor defecto no usa datos de negocio de ChatGPT Business, Enterprise y la API para entrenar
Cuentas de consumo (Free, Go, Plus, Pro)Existe un ajuste llamado Improve the model for everyone en Controles de datos que se puede desactivar
RetenciónLos registros para monitorización de abuso se conservan hasta 30 días, salvo obligación legal o necesidad de proteger el servicio
Retención ceroOfrece un control opcional de zero data retention que excluye el contenido de esos registros
Residencia de datosOfrece residencia en varias regiones, incluida Europa (EEE y Suiza), donde admite almacenamiento y procesamiento
Contrato de encargadoFirma un Data Processing Addendum para ChatGPT Business, Enterprise y la API, a solicitud mediante su formulario

Fíjate en la diferencia entre las dos primeras filas y la tercera. En las cuentas de consumo el control existe pero es un ajuste que alguien tiene que ir a tocar. En las de empresa es el comportamiento por defecto y hay un contrato detrás. Si trabajas con datos de clientes, esa distinción es la que decide.

Publicidad

Estados Unidos y el malentendido más repetido

Mucha gente da por hecho que enviar datos a un proveedor estadounidense es automáticamente ilegal. No lo es. La AEPD explica que una transferencia internacional puede ampararse en una decisión de adecuación de la Comisión Europea, y que Estados Unidos cuenta con una, el EU-USA Data Privacy Framework, de 10 de julio de 2023. También son válidas las cláusulas contractuales tipo adoptadas por la Comisión y las normas corporativas vinculantes.

Lo que sí tienes que hacer es saber qué mecanismo aplica en tu caso, documentarlo y reflejarlo en tu registro de actividades. Y si el proveedor te ofrece procesar en Europa, esa opción te simplifica el papeleo. No es lo mismo elegir una región que dejar la configuración por defecto.

LO QUE DICE EL CEPD

En su Dictamen 28/2024, de 18 de diciembre de 2024, el Comité Europeo de Protección de Datos concluye que un modelo de IA solo puede considerarse anónimo cuando sea muy improbable identificar a las personas cuyos datos se usaron y muy improbable extraer esos datos del modelo mediante consultas. La anonimización se evalúa caso por caso, no se presume.

Tres errores que se repiten

  • Creer que quitar el nombre basta. Un dato sigue siendo personal si permite identificar a alguien indirectamente. Un NIF, una dirección o la combinación de varios detalles pueden bastar.
  • Usar la cuenta personal para el trabajo. Es cómodo y es el origen de casi todos los problemas. Sin contrato de encargado, no tienes cobertura.
  • Meter categorías especiales sin pensarlo. Datos de salud, afiliación sindical, origen étnico o convicciones religiosas están en el artículo 9 del RGPD y exigen garantías reforzadas. Un parte médico pegado en un chat es un problema distinto y mayor.

La AEPD publicó en noviembre de 2025 su propia política interna de uso de IA generativa, la primera de este tipo en el sector público español. Que el regulador escriba una política antes de usar estas herramientas dice bastante sobre el orden correcto de los pasos: primero decides las reglas, después abres la herramienta.

Este artículo es información general sobre lo que dicen las normas y las fuentes citadas. No es asesoramiento jurídico, y Neurona IA no es un despacho de abogados. Tu caso concreto depende de qué datos tratas, con qué finalidad y qué has firmado: consúltalo con un abogado o con tu asesor antes de tomar decisiones.