Datos personales

ChatGPT y datos personales: qué ocurre con su información

Lo que escribe en ChatGPT se transmite, se conserva durante un tiempo y, según el plan utilizado, puede servir para mejorar los modelos. Esto es lo que dice OpenAI, plan por plan, y lo que sigue siendo responsabilidad de la empresa.

Publicado el Actualizado el 6 min de lecturaPor la redacción de Tacite-IA

Índice
  1. Qué ocurre cuando envía un mensaje
  2. Cuenta personal: entrenamiento y ajustes
  3. ChatGPT Business y Enterprise: lo que prevé OpenAI
  4. ¿Cuánto tiempo se conservan las conversaciones?
  5. Datos confidenciales y sensibles: dónde está el verdadero problema
  6. Los buenos hábitos en la empresa
  7. Preguntas frecuentes
  8. Fuentes

«¿Guarda ChatGPT lo que le escribo?» La pregunta surge en todas las empresas que descubren la IA generativa. La respuesta depende menos de la herramienta que de la forma de usarla: con una cuenta personal gratuita, una suscripción individual o un plan profesional gestionado por la empresa, las reglas no son las mismas. Este artículo repasa lo que OpenAI publica en sus propias páginas, plan por plan, y después lo que sigue siendo responsabilidad de la empresa.

Qué ocurre cuando envía un mensaje

ChatGPT es un servicio en línea. El texto escrito, los archivos adjuntos y las respuestas se procesan en los servidores de OpenAI y después se guardan en el historial de la cuenta. Nada sorprendente: así funciona cualquier servicio alojado. Lo que importa es lo que viene después: cuánto tiempo se conservan esos contenidos, quién puede acceder a ellos y si pueden servir para mejorar los modelos.

El esquema siguiente muestra el trayecto de un mensaje que contiene un nombre, un IBAN y una información de salud. Sin un control previo, estos datos salen tal cual. Con un control local, pueden sustituirse por etiquetas antes de salir del equipo.

El mensaje sale tal cual: el nombre, el IBAN y la información de salud llegan al proveedor, que los trata y conserva según las reglas del plan utilizado.

Esquema simplificado del trayecto de un mensaje escrito en un asistente de IA en línea. Los datos mostrados son ficticios.

Cuenta personal: entrenamiento y ajustes

En los servicios destinados a particulares (ChatGPT gratuito y las suscripciones individuales), OpenAI indica que puede utilizar el contenido enviado para mejorar el rendimiento de sus modelos.1 La misma página aconseja, de hecho, no introducir información sensible que uno no querría ver revisada o utilizada.1

El usuario conserva el control sobre este punto. Cuando el ajuste «Mejorar el modelo para todos» está desactivado, las conversaciones nuevas no sirven para entrenar los modelos de OpenAI.2 Las «conversaciones temporales» tampoco se utilizan para mejorar los modelos, pero pueden conservarse hasta 30 días por motivos de seguridad.2 Un detalle que a menudo se pasa por alto: cuando se valora una respuesta (pulgar arriba o abajo), toda la conversación asociada puede utilizarse para el entrenamiento.2

Esta lógica no es exclusiva de OpenAI. Google indica que revisores humanos examinan una parte de las conversaciones de la aplicación Gemini y pide no introducir en ella información confidencial.10 Anthropic, por su parte, ha pedido a los usuarios de los planes de consumo de Claude que elijan si aceptan que sus datos se utilicen para el entrenamiento, con una conservación ampliada a cinco años en caso de aceptación.11

ChatGPT Business y Enterprise: lo que prevé OpenAI

Los planes profesionales se basan en un marco distinto. Para ChatGPT Business (el antiguo plan Team, renombrado el 29 de agosto de 20256), ChatGPT Enterprise, ChatGPT Edu y la plataforma API, OpenAI indica que no entrena sus modelos con los datos de los clientes por defecto.3 El proveedor precisa también que el cliente es propietario de sus entradas y salidas, dentro de los límites previstos por la ley, que los datos se cifran en reposo (AES-256) y en tránsito (TLS 1.2 o superior) y que se ha realizado una auditoría SOC 2.3

Para el RGPD, hay un punto decisivo: OpenAI puede firmar con sus clientes un anexo de tratamiento de datos (DPA) para ChatGPT Business, ChatGPT Enterprise y la API.3 Además, algunos clientes elegibles de Enterprise, Edu y la API pueden optar por almacenar sus contenidos en reposo en Europa.7

Uso para mejorar los modelos
Posible, desactivableEl contenido puede servir para mejorar los modelos. El ajuste «Mejorar el modelo para todos» permite oponerse a ello en las conversaciones nuevas.
Propiedad de los contenidos
Condiciones de consumoRegida por las condiciones de uso y la política de privacidad de los servicios para particulares.
Contrato de encargo del tratamiento (DPA, RGPD)
No previstoLa cuenta pertenece a la persona, no a la empresa: no se firma ningún acuerdo de tratamiento con el empleador.
Administración por la empresa
NingunaLa empresa no ve estas cuentas y no puede configurarlas ni cerrarlas.
Resumen de los compromisos publicados por OpenAI, según el tipo de cuenta (fuentes 1, 2 y 3). Cambie de pestaña para comparar.

¿Cuánto tiempo se conservan las conversaciones?

Una conversación eliminada no se borra al instante. Según OpenAI, queda programada para su eliminación definitiva de sus sistemas en un plazo de 30 días, salvo que ya se haya desvinculado de la cuenta o que una obligación de seguridad o legal obligue a conservarla más tiempo.4 La misma regla de los 30 días figura en los compromisos de Enterprise.3

La «obligación legal» no es teórica. En el marco del litigio iniciado por The New York Times, OpenAI tuvo que conservar durante varios meses los contenidos de las cuentas de consumo y de la API. El proveedor indica que esta obligación terminó el 26 de septiembre de 2025, que conserva de forma segura un conjunto limitado de datos de abril a septiembre de 2025 y que ChatGPT Enterprise y Edu no estaban afectados.5

Datos confidenciales y sensibles: dónde está el verdadero problema

Para una empresa, el riesgo principal no es la herramienta en sí, sino lo que se pega en ella. Un empleado con prisa copia el correo de un cliente para reformularlo, una tabla de nóminas para resumirla o un contrato para extraer sus cláusulas. Cada uno de estos gestos transmite datos personales a un tercero.

El RGPD exige que los datos tratados sean «adecuados, pertinentes y limitados a lo necesario» (principio de minimización, artículo 5).9 Algunas categorías, como los datos de salud, gozan de una protección reforzada (artículo 9).9 Y es la empresa, como responsable del tratamiento, quien debe poder demostrar que respeta estos principios (artículo 24).9 En Francia, la CNIL (la autoridad francesa de protección de datos) lo recuerda a propósito de la IA generativa: es la organización usuaria la que asume la responsabilidad en caso de mal uso de la IA por parte de su personal.8

Muchas veces, el dato personal no es necesario para la tarea. Reformular un mensaje no exige el nombre real del cliente ni su IBAN: basta con una etiqueta, y la respuesta sigue siendo útil.

mensaje-cliente.txtVersión anonimizada

¿Puedes reformular este mensaje para D. Javier Morales[NOMBRE_1]?

«Tras su llamada del 3 de octubre, confirmamos el reembolso en el IBAN ES91 2100 0418 4502 0005 1332[IBAN_1].»

Se le puede localizar en el 612 34 56 78[TELÉFONO_1] o en j.morales@ejemplo.es[EMAIL_1].

4 datos sustituidos en el equipo
Antes y después de anonimizar una petición de reformulación. La petición sigue siendo comprensible para el asistente; los datos personales no salen. Ejemplo ficticio.

Los buenos hábitos en la empresa

En Francia, la CNIL recomienda regular el uso de la IA generativa mediante una política o normativa interna que distinga claramente los usos autorizados y los prohibidos.8 En concreto:

  1. Dar prioridad a una cuenta profesional. Un plan gestionado por la empresa, con un DPA, aporta un marco contractual que una cuenta personal no puede ofrecer. Para usos no confidenciales, la CNIL contempla también un servicio de consumo utilizado con direcciones profesionales específicas, desactivando si es posible la reutilización de los datos.8
  2. Revisar los ajustes. En una cuenta individual, desactivar «Mejorar el modelo para todos» y utilizar las conversaciones temporales para los asuntos puntuales.2
  3. Minimizar antes de enviar. Eliminar o sustituir nombres, datos de contacto, identificadores bancarios, datos de salud y secretos empresariales.
  4. Formar a los equipos. Explicar el porqué, no solo prohibir: eso es lo que hace que una regla perdure.
  5. Apoyar la minimización con herramientas. Un control en el equipo puede detectar los datos sensibles en el momento del envío y proponer anonimizarlos. Es la función de Tacite-IA, presentado más abajo, entre otras medidas posibles.

Preguntas frecuentes

¿Utiliza ChatGPT mis conversaciones para entrenarse?

En las cuentas personales, OpenAI indica que puede utilizar el contenido para mejorar sus modelos, salvo que el usuario desactive el ajuste «Mejorar el modelo para todos». Para ChatGPT Business, Enterprise, Edu y la API, OpenAI indica que no entrena sus modelos con los datos de los clientes por defecto.

¿Cuánto tiempo guarda ChatGPT una conversación eliminada?

Según OpenAI, una conversación eliminada queda programada para su eliminación definitiva en un plazo de 30 días, salvo que una obligación de seguridad o legal obligue a conservarla más tiempo.

¿Se pueden introducir datos personales en ChatGPT?

Técnicamente sí, pero la empresa sigue siendo responsable de esos datos en virtud del RGPD. El principio de minimización invita a enviar solo lo necesario: un nombre o un IBAN puede sustituirse casi siempre por una etiqueta sin perjudicar la respuesta.

¿Se borran realmente las conversaciones temporales?

OpenAI indica que las conversaciones temporales no se utilizan para mejorar los modelos y pueden conservarse hasta 30 días por motivos de seguridad.

Fuentes

  1. How OpenAI handles data in consumer services. OpenAI Help Center. Consultado el 5 de octubre de 2026.
  2. Data controls in ChatGPT. OpenAI Help Center. Consultado el 5 de octubre de 2026.
  3. Enterprise privacy at OpenAI. OpenAI, página actualizada el 8 de enero de 2026. Consultado el 5 de octubre de 2026.
  4. Chat and file retention in ChatGPT. OpenAI Help Center. Consultado el 5 de octubre de 2026.
  5. How we’re responding to The New York Times’ data demands in order to protect user privacy. OpenAI, actualización del 22 de octubre de 2025. Consultado el 5 de octubre de 2026.
  6. ChatGPT Business - Overview. OpenAI Help Center. Consultado el 5 de octubre de 2026.
  7. Business data privacy, security, and compliance. OpenAI. Consultado el 5 de octubre de 2026.
  8. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autoridad francesa de protección de datos), 18 de julio de 2024. En francés. Consultado el 5 de octubre de 2026.
  9. Reglamento (UE) 2016/679 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (Reglamento general de protección de datos, RGPD). EUR-Lex. Consultado el 5 de octubre de 2026.
  10. Gemini Apps Privacy Hub. Google. Consultado el 5 de octubre de 2026.
  11. Updates to Consumer Terms and Privacy Policy. Anthropic, 28 de agosto de 2025. Consultado el 5 de octubre de 2026.
Una medida entre otras

Regular el uso, sin frenar a sus equipos

Tacite-IA detecta los datos sensibles en los mensajes y archivos antes de enviarlos a los asistentes de IA en Chrome y Edge, así como en los asistentes de código (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). El análisis se realiza al 100 % en el equipo, sin IA, con una consola de administración y un modo auditoría. Las aplicaciones de escritorio (ChatGPT para ordenador, pestaña Chat de Claude Desktop, Copilot de Windows) no están cubiertas.

6 € sin IVA por usuario y mes con el plan anual, 8 € sin IVA con el plan mensual. Prueba de 3 meses.

Le puede interesar