«¿Cumple ChatGPT el RGPD?» es una de las preguntas que más se hacen los directivos y los delegados de protección de datos. La respuesta tiene dos partes: lo que pone a disposición el proveedor y lo que la empresa debe hacer por sí misma. Porque el Reglamento no certifica programas: regula tratamientos de datos, de los que la empresa sigue siendo responsable.
ChatGPT y RGPD: la pregunta correcta
El RGPD no prevé ningún sello de «conformidad» otorgado a una herramienta. Fija principios (licitud, limitación de la finalidad, minimización, seguridad…) que todo tratamiento de datos personales debe respetar (artículo 5).1 La pregunta útil pasa a ser, por tanto: ¿el uso que mi empresa hace de ChatGPT respeta el RGPD?
La respuesta depende de tres elementos: el plan utilizado (cuenta personal o plan profesional), los datos enviados (buscar ideas no es lo mismo que enviar un archivo de nóminas) y la organización establecida a su alrededor (reglas, información, control).
Responsable y encargado del tratamiento
Cuando un empleado utiliza ChatGPT para su trabajo, la empresa determina la finalidad del tratamiento: en principio, es la responsable del tratamiento. El RGPD le exige aplicar medidas apropiadas y estar en condiciones de demostrar el cumplimiento (artículo 24).1 Cuando confía datos a un proveedor que los trata por su cuenta, un contrato debe regular ese encargo del tratamiento (artículo 28).1
Aquí es donde el tipo de cuenta lo cambia todo. Con un plan profesional, la empresa puede celebrar ese contrato con el proveedor. Con la cuenta personal de un empleado, no existe ningún acuerdo entre la empresa y el proveedor: los datos salen fuera de cualquier marco contractual y las condiciones aplicables son las de los servicios de consumo.12
Lo que recomienda la CNIL francesa sobre la IA generativa
En Francia, la CNIL (la autoridad francesa de protección de datos) formula varias recomendaciones en sus preguntas y respuestas del 18 de julio de 2024 sobre el uso de un sistema de IA generativa2:
- regular el uso mediante políticas o normas internas que definan claramente los usos autorizados y prohibidos;
- para usos no confidenciales, puede contemplarse un servicio de consumo con direcciones profesionales específicas y garantías adecuadas, evitando las cuentas creadas con direcciones personales y desactivando, en su caso, la reutilización de los datos por parte del proveedor;
- implicar al delegado de protección de datos y, en su caso, realizar una evaluación de impacto (EIPD);
- formar y responsabilizar a los usuarios sobre el funcionamiento, los límites y los usos permitidos de la herramienta.
Sobre todo, la CNIL recuerda que es la organización usuaria la que asume la responsabilidad legal en caso de mal uso de la IA por parte de su personal.2 También ha publicado fichas destinadas a las pequeñas y medianas empresas para utilizar la IA generativa.11
Lo que prevé OpenAI para las empresas
Para ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu y su plataforma API, OpenAI indica que no entrena sus modelos con los datos de los clientes por defecto y que puede firmar un anexo de tratamiento de datos (DPA) «para respaldar su cumplimiento del RGPD» en ChatGPT Business, ChatGPT Enterprise y la API.3 El proveedor menciona también el cifrado de los datos en reposo y en tránsito y una auditoría SOC 2.3 Para algunos clientes elegibles de Enterprise, Edu y la API, los contenidos pueden almacenarse en reposo en Europa.4
Otros proveedores ofrecen marcos comparables para sus planes profesionales. Microsoft, por ejemplo, incluye Copilot en su anexo de protección de datos, actuando Microsoft como encargado del tratamiento.13 Estas garantías son reales, pero solo cubren las cuentas contratadas por la empresa. No dicen nada de las cuentas personales que los empleados utilizan al margen de cualquier contrato.
Transferencias de datos fuera de la Unión Europea
El RGPD regula las transferencias de datos a terceros países (artículos 44 a 46).1 Para los Estados Unidos, la Comisión Europea adoptó el 10 de julio de 2023 una decisión de adecuación, el Marco de Privacidad de Datos UE-EE. UU.5 El 3 de septiembre de 2025, el Tribunal General de la Unión Europea desestimó un recurso de anulación contra esta decisión (asunto Latombe).6 Por tanto, el marco está en vigor en la fecha de redacción; sigue siendo útil comprobar, para cada proveedor, en qué base se apoyan las transferencias.
Violaciones de datos y sanciones
Pegar un archivo de clientes en un servicio no autorizado puede constituir una violación de datos. En ese caso, el RGPD obliga a notificarla a la autoridad de control sin dilación indebida y, de ser posible, a más tardar 72 horas después de haber tenido constancia de ella, salvo que sea improbable que la violación constituya un riesgo para los derechos y libertades de las personas (artículo 33).1
- Hora 0 La empresa tiene constancia de la violación (por ejemplo, un archivo de clientes pegado en un servicio no autorizado).
- Evaluar ¿Qué datos, cuántas personas, qué riesgo para sus derechos y libertades?
- 72 h como máximo Notificación a la autoridad de control competente, salvo que sea improbable que la violación constituya un riesgo.
Los importes máximos de las multas administrativas los fija el artículo 83:
Las autoridades ya se han ocupado del asunto. En Italia, el Garante impuso a OpenAI una multa de 15 millones de euros en diciembre de 2024; posteriormente fue anulada por el Tribunal de Roma, en una sentencia publicada el 18 de marzo de 2026.7,8 Este caso muestra sobre todo que la articulación entre la IA generativa y el RGPD sigue en construcción.
Los pasos para un uso conforme
No existe un procedimiento único, pero las obligaciones del RGPD y las recomendaciones de la CNIL francesa dibujan un recorrido coherente.1,2 Tenga en cuenta también el Reglamento europeo de IA: su artículo 4 sobre la alfabetización en IA se aplica desde el 2 de febrero de 2025.9 Fue reescrito por el Reglamento (UE) 2026/1744: las empresas deben adoptar medidas para apoyar el desarrollo de la alfabetización en IA de su personal, sin obligación de garantizar un nivel concreto para cada persona.10
- Inventariar los usosQuién utiliza qué herramienta, para qué tareas y con qué datos.
- Elegir un marco contractualPlan profesional y contrato de encargo del tratamiento (artículo 28).
- Inscribir el tratamiento en el registroFines, categorías de datos, destinatarios, transferencias (artículo 30).
- Evaluar la necesidad de una EIPDEvaluación de impacto si el tratamiento entraña un alto riesgo (artículo 35).
- Fijar las reglas internasPolítica de uso: usos autorizados, prohibidos y datos que nunca deben introducirse.
- Informar y formarInformación a los interesados y alfabetización en IA de los equipos.
- Proteger y controlarMedidas técnicas adecuadas al riesgo (artículo 32) y revisión periódica.
El último paso merece una atención especial. Las reglas escritas no bastan si nada ayuda al empleado en el momento en que pega un texto. Las herramientas de control en el equipo pueden detectar los datos personales antes del envío y proponer anonimizarlos; Tacite-IA es una de ellas, junto con la política de uso, la formación y la elección de planes profesionales.
Preguntas frecuentes
¿Cumple ChatGPT el RGPD?
El RGPD no certifica herramientas: regula tratamientos. Es la empresa, como responsable del tratamiento, quien debe demostrar que su uso es conforme. Los planes profesionales de OpenAI aportan elementos útiles (sin entrenamiento por defecto según el proveedor, posibilidad de un acuerdo de tratamiento de datos), pero la empresa también debe fijar reglas, informar y minimizar los datos enviados.
¿Qué dice la CNIL francesa sobre ChatGPT y la IA generativa?
En sus preguntas y respuestas del 18 de julio de 2024, la CNIL, autoridad francesa de protección de datos, recomienda regular el uso mediante una política interna, implicar al DPD, realizar si es necesario una evaluación de impacto y formar a los usuarios. Recuerda que la organización usuaria asume la responsabilidad en caso de mal uso por parte de su personal.
¿Hace falta una evaluación de impacto (EIPD) para utilizar ChatGPT?
No siempre. El artículo 35 del RGPD la exige cuando es probable que un tratamiento entrañe un alto riesgo para las personas. La CNIL francesa recomienda realizarla en su caso, implicando al delegado de protección de datos.
Si un empleado pega datos de clientes en ChatGPT, ¿es una violación de datos?
Puede serlo, según los datos y el servicio utilizado. Si es así y existe un riesgo para las personas, el artículo 33 del RGPD obliga a notificarla a la autoridad de control competente en las 72 horas siguientes a haber tenido constancia de ella.
Fuentes
- Reglamento (UE) 2016/679 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (Reglamento general de protección de datos, RGPD). EUR-Lex. Consultado el 5 de octubre de 2026.
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autoridad francesa de protección de datos), 18 de julio de 2024. En francés. Consultado el 5 de octubre de 2026.
- Enterprise privacy at OpenAI. OpenAI, página actualizada el 8 de enero de 2026. Consultado el 5 de octubre de 2026.
- Business data privacy, security, and compliance. OpenAI. Consultado el 5 de octubre de 2026.
- Comunicado IP/23/3721: decisión de adecuación para los flujos de datos entre la UE y los Estados Unidos. Comisión Europea, 10 de julio de 2023. Consultado el 5 de octubre de 2026.
- Comunicado de prensa n.º 106/25, asunto T-553/23, Latombe contra Comisión. Tribunal General de la Unión Europea, 3 de septiembre de 2025. Consultado el 5 de octubre de 2026.
- Comunicado del 20 de diciembre de 2024 y aviso de retirada del provvedimento n. 755. Garante per la protezione dei dati personali (autoridad italiana de protección de datos). En italiano. Consultado el 5 de octubre de 2026.
- Tribunale Roma annulla multa da 15 milioni di euro del Garante Privacy a OpenAI. ANSA, 20 de marzo de 2026. En italiano. Consultado el 5 de octubre de 2026.
- Reglamento (UE) 2024/1689 por el que se establecen normas armonizadas en materia de inteligencia artificial (Reglamento de IA). EUR-Lex. Consultado el 5 de octubre de 2026.
- Reglamento (UE) 2026/1744, de 8 de julio de 2026 (ómnibus digital sobre la IA). EUR-Lex. Consultado el 5 de octubre de 2026.
- Utiliser l’IA générative dans les TPE et PME. CNIL (autoridad francesa de protección de datos). En francés. Consultado el 5 de octubre de 2026.
- How OpenAI handles data in consumer services. OpenAI Help Center. Consultado el 5 de octubre de 2026.
- Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consultado el 5 de octubre de 2026.
ChatGPT es una marca de OpenAI, Copilot de Microsoft, Claude de Anthropic y Gemini de Google. Tacite-IA no está afiliado a ninguno de estos proveedores. Artículo informativo, que no constituye asesoramiento jurídico.