top of page

¿Es seguro subir datos de la empresa a ChatGPT y otras herramientas de IA?

  • hace 21 horas
  • 8 min de lectura

Esta pregunta surge en casi todos los talleres que impartimos.


A mitad de la sesión, alguien levanta la mano y la plantea. Normalmente, quiere saber si puede subir el contrato de un cliente, una lista de precios o un currículum.


Así que, por fin, hemos puesto la respuesta por escrito.


La respuesta rápida: con una suscripción empresarial, sí, para la mayoría de las tareas cotidianas. ChatGPT, Claude, Gemini y Microsoft 365 Copilot no utilizan tus datos para entrenar sus modelos de forma predeterminada y cuentan con las mismas certificaciones que las herramientas en la nube en las que ya confías. El riesgo no está en la herramienta, sino en la cuenta que utiliza realmente tu equipo y en las aplicaciones que conectas a ella.


A continuación explicamos a qué se compromete cada proveedor, qué aspectos quedan fuera de esos compromisos y qué es lo único que nunca debería introducirse en una ventana de chat.


1. ¿Utilizan las empresas de IA tus datos para entrenar sus modelos?

No en las suscripciones empresariales. ChatGPT, Claude, Gemini y Microsoft 365 Copilot afirman que, en sus planes para empresas y grandes organizaciones, las entradas y salidas de los clientes quedan excluidas de forma predeterminada del entrenamiento de sus modelos. Con las cuentas personales y gratuitas es distinto. En esos casos, tus datos pueden utilizarse y los controles varían según el producto. Lo que determina esto es el tipo de cuenta, no la herramienta.


Así se recoge en la documentación de privacidad y en las condiciones comerciales de los propios proveedores.


ChatGPT, Claude, Gemini y Copilot excluyen de forma predeterminada del entrenamiento de sus modelos los datos de los planes empresariales y Enterprise. En los planes personales, los datos pueden utilizarse y los controles varían. Fuentes: DPA de OpenAI, DPA de Anthropic, CDPA de Google y DPA de Microsoft.


Un DPA (data processing agreement, acuerdo de tratamiento de datos) es un contrato que establece cómo debe tratar y proteger un proveedor los datos personales por cuenta de tu empresa.


Existen excepciones si tu organización decide expresamente compartir datos, por ejemplo, al enviar comentarios al proveedor o al participar voluntariamente en un programa específico.


Y aquí está el detalle que muchas empresas pasan por alto. Un equipo que trabaja con un plan empresarial está protegido por esas condiciones. Sin embargo, si una de esas mismas personas utiliza un domingo por la tarde una cuenta personal gratuita desde su móvil, ya no lo está.


La misma herramienta. Unas condiciones completamente distintas.


Elige correctamente el tipo de cuenta y la mayor parte del problema desaparecerá.


2. ¿Cómo protegen los datos de la empresa las suscripciones empresariales de IA?

Las suscripciones empresariales incorporan protecciones que las cuentas personales no ofrecen: un acuerdo de tratamiento de datos, las certificaciones ISO 27001 y SOC 2 Type II, condiciones adaptadas al RGPD y, en varios casos, las certificaciones ISO 27701 e ISO 42001. También incluyen controles de administración sobre el acceso y la conservación de los datos. Es el mismo nivel de protección que ya aceptas cuando guardas archivos en Google Drive o OneDrive.


La tabla siguiente compara determinadas auditorías, certificaciones y protecciones de privacidad de las cuatro herramientas.

La certificación SOC 2 Type II, el DPA, la compatibilidad con el RGPD y la certificación ISO 42001 están confirmados públicamente para los cuatro proveedores, tanto en sus planes empresariales como en los planes Enterprise. La certificación ISO 27001 está confirmada para Claude, Gemini y Copilot en ambos tipos de plan, y para ChatGPT Enterprise. En el caso de ChatGPT Business, no está confirmada con la misma claridad. La certificación ISO 27701 está confirmada para Gemini y Copilot, pero no aparece publicada para Claude. Información verificada en agosto de 2026 a partir de los centros de confianza públicos de los proveedores.


¿Qué significan estas denominaciones?

  • ISO 27001: norma internacional para la gestión de la seguridad de la información. Demuestra que el proveedor dispone de un sistema estructurado para identificar y gestionar los riesgos de seguridad.

  • SOC 2 Type II: auditoría independiente que analiza cómo han funcionado determinados controles de seguridad y privacidad durante un periodo concreto.

  • RGPD: normativa de la Unión Europea que regula el tratamiento de los datos personales. Los proveedores pueden ofrecer DPA y controles que faciliten el cumplimiento, pero tu empresa sigue siendo responsable del uso que haga de esos datos.

  • ISO 27701: ampliación de la norma ISO 27001 centrada en la privacidad. Añade un sistema formal para gestionar y proteger los datos personales.

  • ISO 42001: norma internacional para los sistemas de gestión de la inteligencia artificial. Abarca las responsabilidades, los riesgos, los controles y la supervisión relacionados con la IA.


Los cuatro proveedores ofrecen sólidas protecciones de nivel empresarial. Además, sus herramientas se utilizan en grandes organizaciones de sectores muy regulados.

Entre los ejemplos publicados por los propios proveedores se encuentran Morgan Stanley, PwC, BBVA y Deutsche Telekom con ChatGPT; BCG, GitLab, Notion y LexisNexis con Claude; Uber, Deloitte, DocuSign y Robinhood con Gemini; y PwC, la Universidad de Oxford, DLA Piper, KPMG y Vodafone con Copilot. Esto demuestra que existe una adopción profesional de estas herramientas, pero no indica qué datos concretos sube cada organización.


Si bancos y despachos de abogados han aprobado estas condiciones, las condiciones no son el punto débil de tu configuración.


3. ¿Qué riesgos siguen existiendo al subir datos de la empresa a herramientas de IA?

Incluso con un plan empresarial, siguen existiendo cinco riesgos: que un atacante externo vulnere los sistemas del proveedor; que una persona de la plantilla del proveedor haga un uso indebido de su acceso; que alguien de tu propia empresa acceda a una cuenta o conversación a la que no debería tener acceso; que sea necesario revelar información durante un litigio, una investigación o un procedimiento legal válido; y que las aplicaciones o API conectadas envíen los datos a otros proveedores. Cuatro de estos cinco riesgos no son específicos de la inteligencia artificial.


Las suscripciones empresariales de IA ofrecen una protección sólida. Sin embargo, como ocurre con cualquier servicio en la nube, siguen existiendo ciertos riesgos:

  • Un atacante externo podría vulnerar los sistemas del proveedor y acceder a los datos de los clientes.

  • Un empleado o contratista del proveedor podría hacer un uso indebido de su acceso autorizado.

  • Alguien de tu empresa podría acceder sin autorización a una cuenta, una conversación o un archivo subido.

  • Las conversaciones y los archivos podrían tener que revelarse durante un litigio, una investigación u otro procedimiento legal válido.

  • Las aplicaciones, los agentes o las API conectadas podrían enviar los datos a otros proveedores.


La mayoría de estos riesgos no son exclusivos de la IA. También existen cuando los datos de la empresa se almacenan en Google Drive, OneDrive o cualquier otro servicio en la nube.


Conviene decirlo claramente. A las herramientas de IA se les exige a menudo un nivel de seguridad que nunca se ha exigido al resto de las aplicaciones que utiliza una empresa.


Google afirma que Workspace con Gemini aplica los mismos estándares de protección y seguridad de los datos que el resto de los servicios de Google Workspace.


Microsoft afirma que Microsoft 365 Copilot funciona conforme a sus compromisos actuales de privacidad, seguridad y cumplimiento normativo para Microsoft 365.


Evalúa las herramientas de IA con el mismo criterio que ya aplicas a tu almacenamiento en la nube. Ni con uno más estricto ni con uno más laxo.


4. ¿Qué cambia cuando conectas otras aplicaciones a una herramienta de IA?

Cada conexión añade otra empresa que entra en contacto con tus datos. Si ChatGPT envía registros de clientes a tu CRM mediante una aplicación o una API, los datos dejan de estar protegidos únicamente por los controles de ChatGPT. El proveedor de la integración y el CRM son igual de importantes. El riesgo depende de todo el recorrido de los datos: cuantos más servicios atraviesen, más límites de seguridad tendrás que revisar.


Cuando conectas una herramienta de IA con otra aplicación, tus datos pueden ser tratados por más de un proveedor.


Esto no significa automáticamente que la configuración deje de ser segura. Sin embargo, también debes confiar en la manera en que cada servicio conectado protege y utiliza los datos.

Los datos de la empresa pasan de una herramienta de IA empresarial, con controles de nivel empresarial y sin entrenamiento con tus datos de forma predeterminada, a una aplicación o API conectada que tiene sus propias condiciones, y después a otro sistema. Cada paso añade un nuevo límite de seguridad que debes revisar.


Este es el ámbito que está cambiando con mayor rapidez. Cada semana se activan en las empresas nuevos conectores, agentes e integraciones MCP, muchas veces sin que nadie compruebe quién ha pasado a formar parte de la cadena.


Antes de activar un conector, anota qué proveedores van a tener acceso a los datos. Si no puedes identificarlos, todavía no deberías activarlo.


5. ¿Qué no deberías subir nunca a una herramienta de IA?

Hay algo que nunca debes introducir, independientemente del plan que utilices: credenciales. Contraseñas, claves de API y tokens de acceso. A partir de ahí, lo que puedes subir depende de tu sector, de tus contratos y de las políticas internas de tu empresa, así que es una cuestión que debes consultar con tu equipo jurídico o con tu delegado de protección de datos. En la práctica, el fallo que vemos casi nunca está en el proveedor. Suele ser un empleado con prisa que utiliza una cuenta personal.


Todo lo demás es una cuestión de política interna, no una cuestión técnica.


Déjalo por escrito una sola vez, en una única página, y tu equipo dejará de tener que improvisar.


Una guía de IA de una sola página resuelve más problemas de este tipo que cualquier proceso de compras.


Conclusión

Entonces, ¿es seguro subir datos de la empresa a ChatGPT y otras herramientas de IA?


Para la mayoría de los usos empresariales cotidianos, sí, siempre que utilices una suscripción empresarial. Los productos empresariales de ChatGPT, Claude, Gemini y Microsoft 365 Copilot ofrecen sólidas protecciones de seguridad y privacidad. Por lo general, los datos de los clientes no se utilizan de forma predeterminada para entrenar los modelos de los proveedores, y grandes organizaciones ya emplean estas herramientas en entornos profesionales.


Ningún servicio en la nube está completamente libre de riesgos. Sin embargo, estas tres medidas resuelven la mayor parte del problema:

  1. Utiliza cuentas empresariales para todo el equipo, no cuentas personales.

  2. Antes de conectar cualquier servicio, identifica qué proveedores forman parte de la cadena.

  3. No introduzcas credenciales en una ventana de chat y deja el resto por escrito en una guía de una página.


Con estas medidas, las empresas pueden utilizar la IA con confianza para trabajar más rápido y mejorar la calidad de su trabajo.


Esperamos que este artículo te ayude a tomar una decisión mejor informada. Si tienes una perspectiva diferente o crees que se nos ha escapado algo, deja un comentario o escríbenos por correo electrónico.


Actualizamos este artículo a medida que los proveedores modifican sus condiciones.


Y si necesitas ayuda para implantar soluciones de IA en tu empresa, ese es precisamente nuestro ámbito de especialización. Ponte en contacto con nosotros.


Preguntas frecuentes

¿Es seguro utilizar ChatGPT con datos de la empresa?

Para la mayoría de los usos empresariales cotidianos, sí, siempre que utilices una suscripción empresarial. Estas cuentas ofrecen protecciones de privacidad y seguridad más sólidas que las cuentas personales.

OpenAI afirma que los datos de sus productos empresariales no se utilizan de forma predeterminada para entrenar sus modelos. Las cuentas personales pueden funcionar de otra manera, según su configuración.

Comparten la mayoría de los riesgos propios de la nube. La diferencia es que las herramientas de IA procesan activamente la información y pueden enviarla a servicios conectados.

Credenciales, siempre: contraseñas, claves de API y tokens de acceso. Más allá de eso, depende de tu sector y de tus contratos, así que conviene acordarlo internamente y dejarlo por escrito.

Solo si tu empresa ha aprobado la herramienta y ese tipo concreto de información. Utiliza una cuenta empresarial y comparte únicamente los datos necesarios para la tarea.

Sí. Cada aplicación conectada añade otro proveedor que puede recibir o tratar los datos. Por tanto, debes confiar en todos los proveedores de la cadena, no solo en la herramienta de IA.

No. El Reglamento de IA regula cómo se desarrollan y se declaran los sistemas de inteligencia artificial. La protección de los datos cuando subes un archivo se rige por el RGPD.



Comentarios


bottom of page