¿Puedes meter esos datos en ChatGPT?

    Ocho preguntas para saber si tu uso de IA generativa cumple el RGPD y qué te falta exactamente. Sin registro y sin guardar nada de lo que respondas.

    Gratis, sin registro y sin enviar tus datos a ningún servidor.

    Situación

    Riesgo alto

    Acciones pendientes

    4

    Tus datos

    1. ¿Qué datos vas a meter en la herramienta?
    2. ¿Qué plan de la herramienta usas?

    Los planes de empresa suelen excluir tus datos del entrenamiento por defecto. Los gratuitos y de consumo, no siempre.

    3. ¿Tienes contrato de encargado del tratamiento con el proveedor?

    El del artículo 28 del RGPD. Muchos proveedores lo ofrecen como adenda que hay que aceptar de forma expresa.

    4. ¿Dónde se procesan los datos?
    5. ¿Has informado a las personas afectadas?

    Política de privacidad, cláusulas informativas y, en su caso, aviso a la plantilla.

    6. ¿La IA decide sola sobre personas?

    Descartar candidatos, denegar un crédito, cancelar un servicio, sin que nadie lo revise.

    7. ¿Está el tratamiento en tu registro de actividades?
    8. ¿Has hecho una evaluación de impacto (EIPD)?

    Obligatoria si tratas datos a gran escala, categorías especiales o haces observación sistemática.

    Resultado

    Situación

    Riesgo alto

    Acciones pendientes

    4

    Sanción máxima del RGPD
    20 M€ o el 4% de la facturación mundial

    Riesgo alto

    Hoy no deberías meter esos datos en la herramienta

    Esto es lo que te falta, en el orden en que conviene resolverlo:

    • Pásate a un plan de empresa. En los planes gratuitos y de consumo el proveedor puede usar tus conversaciones para mejorar sus modelos, y eso convierte cada dato de cliente que pegas en una cesión que no puedes justificar.
    • Firma o acepta el contrato de encargado del tratamiento del artículo 28. Sin él, cualquier dato personal que introduzcas es una comunicación de datos sin cobertura, y es lo primero que mira una inspección.
    • Actualiza la política de privacidad y las cláusulas informativas para mencionar el uso de sistemas de IA, con qué finalidad y con qué proveedores. Si afecta a la plantilla, informa también a la representación de los trabajadores.
    • Añade el tratamiento al registro de actividades: finalidad, categorías de datos, encargados, plazos de conservación y transferencias. Es obligatorio y se resuelve en una hoja.

    Cómo se calcula

    El test recorre los puntos que la Agencia Española de Protección de Datos y el Comité Europeo de Protección de Datos señalan como críticos al usar IA generativa: base jurídica y tipo de dato, contrato de encargado del tratamiento del artículo 28, transferencias internacionales, deber de información, decisiones automatizadas del artículo 22, registro de actividades y evaluación de impacto.

    Si respondes que solo usas datos públicos, internos sin personas o anonimizados de verdad, la mayor parte de las obligaciones no se activan, porque el RGPD solo se aplica a datos personales. Ojo con lo de anonimizados: quitar el nombre y dejar el DNI, el teléfono o una combinación que permita reidentificar no es anonimizar, es seudonimizar, y eso sigue siendo dato personal.

    Las sanciones del RGPD llegan a 20 M€ o el 4% de la facturación mundial, la cifra que sea mayor. Son independientes de las del Reglamento de IA: un mismo sistema puede incumplir las dos normas a la vez.

    Orientación general, no asesoramiento jurídico. Nada de lo que respondes sale de tu navegador ni se guarda en ningún servidor.

    Preguntas frecuentes

    ¿Puedo pegar datos de clientes en ChatGPT?

    Con un plan de empresa, contrato de encargado del tratamiento firmado y la política de privacidad actualizada, sí para datos personales ordinarios. Con la versión gratuita, no: el proveedor puede usar esas conversaciones para entrenar y no tienes cobertura contractual para la cesión.

    ¿Los datos de salud pueden entrar en una IA generativa?

    Son categoría especial y exigen una base del artículo 9, además de la del artículo 6. En la práctica, para una clínica lo razonable es seudonimizar antes de enviar nada, o desplegar el modelo en infraestructura propia o de un proveedor sanitario con las garantías firmadas.

    ¿El RGPD y el Reglamento de IA son lo mismo?

    No, y se aplican a la vez. El RGPD protege los datos personales y se activa en cuanto tratas información de personas. El Reglamento de IA regula el sistema en sí según su nivel de riesgo, aunque no trates ni un solo dato personal. Cumplir uno no te exime del otro.

    ¿Quieres el número real de tu negocio?

    En una auditoría de 45 minutos revisamos tus procesos y te mandamos un informe con las cifras concretas y qué se puede automatizar. Gratis y sin compromiso.