main content
< Volver a blog sobre aplicaciones móviles

Cómo evitar que tus empleados filtren datos de la empresa en ChatGPT

Para evitar que tus empleados filtren datos de la empresa en ChatGPT, dales una herramienta autorizada con cuenta de empresa, una política escrita que diga qué datos no se pegan nunca y una formación práctica con ejemplos de su día a día. Prohibirlo sin más no funciona: la gente sigue usándolo desde el móvil personal, y entonces ni siquiera sabes qué se está compartiendo. El objetivo no es frenar el uso de la IA, sino que ocurra en un entorno que controlas.

El riesgo real: no es un ataque, es un copiar y pegar

Cuando se habla de fugas de datos se piensa en ciberdelincuentes. Aquí el riesgo es más cotidiano: una persona de tu equipo, con buena intención, pega información en una herramienta de IA para ahorrar tiempo. Algunos ejemplos que se repiten en cualquier pyme:

  • El comercial pega la lista de clientes con nombres, teléfonos e importes para que la IA le redacte un correo de seguimiento.
  • La persona de recursos humanos sube currículos o una nómina para resumirlos o compararlos.
  • Administración copia un contrato con un proveedor para que le explique una cláusula.
  • Un desarrollador pega un fragmento de código que incluye una contraseña o una clave de acceso a un servicio.

En todos los casos la información sale de tu empresa y se guarda en los servidores de un tercero, en una cuenta que muchas veces es personal del empleado. Puede quedar en el historial de esa cuenta, puede usarse para mejorar el servicio según la configuración, y si esa cuenta personal se ve comprometida, lo que había dentro queda expuesto. Tú, como empresa, no tienes visibilidad ni control sobre nada de eso.

Qué dice la normativa sobre pegar datos en una IA

No hay una ley específica que prohíba usar ChatGPT en el trabajo, pero varias normas que ya conoces se aplican de lleno:

  • Protección de datos. Según el Reglamento General de Protección de Datos, tu empresa responde de los datos personales que trata. Si un proveedor trata esos datos por tu cuenta, hace falta un contrato de encargo del tratamiento (artículo 28), y debes aplicar medidas de seguridad adecuadas (artículo 32). Si un empleado comunica datos de clientes a un servicio sin base legal ni contrato, eso puede constituir una violación de seguridad que hay que evaluar y, si supone un riesgo para las personas, notificar a la AEPD en un máximo de 72 horas (artículo 33).
  • Secretos empresariales. La Ley 1/2019 de Secretos Empresariales solo protege la información que ha sido objeto de medidas razonables para mantenerla en secreto. Si tus precios, procesos o planes circulan sin ninguna norma interna, será más difícil defenderlos si alguien los usa indebidamente.
  • Formación en IA. El artículo 4 del Reglamento Europeo de IA obliga a las organizaciones que usan sistemas de IA a adoptar medidas que apoyen la alfabetización en IA de su personal. Según la Comisión Europea, se aplica desde el 2 de febrero de 2025 y se modificó en 2026 sin exigir un nivel concreto, pero la obligación de formar sigue ahí.

La propia AEPD publicó en enero de 2026 el decálogo «Cuidado con lo que le confIAs», que recomienda no compartir con herramientas de IA datos personales ni información sensible, usar escenarios ficticios en lugar de casos reales y, en el trabajo, seguir las políticas de información y seguridad de la organización y no divulgar datos confidenciales de la empresa ni de empleados o clientes.

Cuenta gratuita o versión de empresa: qué cambia

Buena parte del problema viene de que cada empleado usa su propia cuenta gratuita o personal. Las versiones para empresas cambian las reglas del juego, aunque no lo resuelven todo:

AspectoCuenta personal del empleadoPlan para empresas
De quién es la cuentaDel empleado; se la lleva si se vaDe la empresa, que da de alta y de baja a los usuarios
Uso de las conversaciones para entrenarDepende de un ajuste que decide cada usuarioSegún el fabricante, no se usan por defecto
Contrato de tratamiento de datosNo hay relación contractual con tu empresaSe puede firmar un acuerdo de tratamiento con el proveedor
Visibilidad y controlNingunaConsola de administración y ajustes centralizados

OpenAI explica en su página de privacidad para empresas que no entrena sus modelos con los datos de negocio de esos planes por defecto. Aun así, contratar la versión de empresa no convierte en correcto cualquier uso. Sigues necesitando una base legal para tratar esos datos, informar a tus clientes de qué proveedores intervienen y revisar dónde se almacenan y si salen del Espacio Económico Europeo. La herramienta de empresa es la condición necesaria, no la suficiente.

Qué datos no se pegan nunca en una herramienta de IA

La forma más clara de explicarlo al equipo es con un semáforo. Adáptalo a tu actividad, pero parte de algo así:

ColorEjemplosQué hacer
VerdeTextos públicos de tu web, borradores sin datos de nadie, ideas para una campaña, dudas generalesUso libre con la herramienta autorizada
ÁmbarDocumentos internos sin datos personales, procesos de trabajo, informes que aún no son públicosSolo con la cuenta de empresa y quitando nombres, cifras y referencias concretas
RojoDatos de clientes o empleados, DNI, datos bancarios o de salud, nóminas, contratos, contraseñas, claves de acceso, código propio, información bajo acuerdo de confidencialidadNunca, salvo en un sistema aprobado expresamente para ese uso

Enseña también la alternativa, porque es lo que evita la tentación: casi siempre se puede pedir lo mismo sin el dato real. En lugar de pegar el correo de un cliente con su nombre y su pedido, se describe la situación con datos inventados. En lugar de subir un contrato entero, se copia la cláusula concreta quitando nombres e importes. La IA responde igual de bien y no sale nada que no deba salir.

Cómo montar una política de uso de IA generativa

No necesitas un documento de cuarenta páginas. Una buena referencia es la política general para el uso de IA generativa que la AEPD aprobó para sí misma en noviembre de 2025: exige formación previa a quien la use, prohíbe utilizar herramientas que no estén en un inventario autorizado y pide que todo contenido generado lo revise una persona. Una política para una pyme puede resolverse en dos páginas con estos apartados:

  1. Herramientas autorizadas. Cuáles se pueden usar, con qué cuenta y para qué. Lo que no está en la lista, no se usa para trabajo.
  2. Usos permitidos y prohibidos. Con ejemplos reales de tu empresa, no con frases genéricas.
  3. Datos que nunca se introducen. El semáforo anterior.
  4. Revisión humana. Todo lo que genere la IA y vaya a un cliente, a un contrato o a una decisión lo revisa una persona antes de usarlo.
  5. Nuevas herramientas. Quién decide si se incorpora una y qué se comprueba antes: contrato, ubicación de los datos, opciones de privacidad.
  6. Qué hacer si algo sale mal. A quién avisar si alguien ha pegado lo que no debía, sin miedo a represalias, porque cuanto antes se sepa antes se puede actuar.

Un detalle legal que conviene no olvidar: el artículo 87 de la Ley Orgánica de Protección de Datos obliga al empleador a fijar criterios de uso de los dispositivos digitales, con participación de la representación de los trabajadores si la hay, y a informar a la plantilla de esos criterios. Si tu política incluye controles sobre el uso de herramientas, intégrala en esas normas y comunícala por escrito.

Formación y control sin convertir la oficina en un búnker

La política solo funciona si la gente la entiende y le resulta más cómodo cumplirla que saltársela. Algunas medidas prácticas:

  • Forma con casos propios. Una sesión corta en la que cada departamento vea qué puede pedir a la IA y cómo hacerlo sin datos reales vale más que un documento que nadie lee.
  • Centraliza las cuentas. Accesos con el correo corporativo y, si la herramienta lo permite, con inicio de sesión único. Así, cuando alguien deja la empresa, su acceso se corta con el resto.
  • Configura antes de repartir. Revisa los ajustes de privacidad, conservación del historial y conexiones con otras aplicaciones en la consola de administración antes de dar acceso al equipo.
  • Aplica controles técnicos proporcionados. En los equipos de empresa puedes limitar el acceso a herramientas no autorizadas, siempre dentro de los criterios que hayas comunicado a la plantilla.
  • Revisa cada cierto tiempo. Las herramientas cambian de condiciones y aparecen otras nuevas. Una revisión cada pocos meses mantiene la política viva.

La IA en el trabajo, con reglas claras y sin sustos

Tus empleados ya usan herramientas de IA, lo sepas o no. La diferencia entre un riesgo y una ventaja está en tres decisiones: una herramienta de empresa bien configurada, una política breve con ejemplos y un semáforo de datos que todo el mundo recuerde. Si quieres ordenar el uso de la IA en tu empresa o integrarla en tus propias aplicaciones con los datos bajo control, cuéntanos cómo trabaja tu equipo y lo vemos juntos.

Artículos relacionados

Contacta con nosotros
Fila 1