¿Puedes meter esos datos en ChatGPT?
Ocho preguntas para saber si tu uso de IA generativa cumple el RGPD y qué te falta exactamente. Sin registro y sin guardar nada de lo que respondas.
Gratis, sin registro y sin enviar tus datos a ningún servidor.
Situación
Riesgo alto
Acciones pendientes
4
Tus datos
Resultado
Situación
Riesgo alto
Acciones pendientes
4
- Sanción máxima del RGPD
- 20 M€ o el 4% de la facturación mundial
Riesgo alto
Hoy no deberías meter esos datos en la herramienta
Esto es lo que te falta, en el orden en que conviene resolverlo:
- Pásate a un plan de empresa. En los planes gratuitos y de consumo el proveedor puede usar tus conversaciones para mejorar sus modelos, y eso convierte cada dato de cliente que pegas en una cesión que no puedes justificar.
- Firma o acepta el contrato de encargado del tratamiento del artículo 28. Sin él, cualquier dato personal que introduzcas es una comunicación de datos sin cobertura, y es lo primero que mira una inspección.
- Actualiza la política de privacidad y las cláusulas informativas para mencionar el uso de sistemas de IA, con qué finalidad y con qué proveedores. Si afecta a la plantilla, informa también a la representación de los trabajadores.
- Añade el tratamiento al registro de actividades: finalidad, categorías de datos, encargados, plazos de conservación y transferencias. Es obligatorio y se resuelve en una hoja.
Cómo se calcula
El test recorre los puntos que la Agencia Española de Protección de Datos y el Comité Europeo de Protección de Datos señalan como críticos al usar IA generativa: base jurídica y tipo de dato, contrato de encargado del tratamiento del artículo 28, transferencias internacionales, deber de información, decisiones automatizadas del artículo 22, registro de actividades y evaluación de impacto.
Si respondes que solo usas datos públicos, internos sin personas o anonimizados de verdad, la mayor parte de las obligaciones no se activan, porque el RGPD solo se aplica a datos personales. Ojo con lo de anonimizados: quitar el nombre y dejar el DNI, el teléfono o una combinación que permita reidentificar no es anonimizar, es seudonimizar, y eso sigue siendo dato personal.
Las sanciones del RGPD llegan a 20 M€ o el 4% de la facturación mundial, la cifra que sea mayor. Son independientes de las del Reglamento de IA: un mismo sistema puede incumplir las dos normas a la vez.
Orientación general, no asesoramiento jurídico. Nada de lo que respondes sale de tu navegador ni se guarda en ningún servidor.
Preguntas frecuentes
¿Puedo pegar datos de clientes en ChatGPT?
Con un plan de empresa, contrato de encargado del tratamiento firmado y la política de privacidad actualizada, sí para datos personales ordinarios. Con la versión gratuita, no: el proveedor puede usar esas conversaciones para entrenar y no tienes cobertura contractual para la cesión.
¿Los datos de salud pueden entrar en una IA generativa?
Son categoría especial y exigen una base del artículo 9, además de la del artículo 6. En la práctica, para una clínica lo razonable es seudonimizar antes de enviar nada, o desplegar el modelo en infraestructura propia o de un proveedor sanitario con las garantías firmadas.
¿El RGPD y el Reglamento de IA son lo mismo?
No, y se aplican a la vez. El RGPD protege los datos personales y se activa en cuanto tratas información de personas. El Reglamento de IA regula el sistema en sí según su nivel de riesgo, aunque no trates ni un solo dato personal. Cumplir uno no te exime del otro.