¿Puedo usar ChatGPT con datos de clientes? La respuesta honesta
Que pueda usar ChatGPT con datos de clientes depende del nivel de suscripción que utilice y de lo que exijan sus obligaciones profesionales y regulatorias. Los niveles Free y Plus usan las conversaciones para entrenar modelos de forma predeterminada. Los niveles Enterprise y Team no entrenan con sus datos y ofrecen un Acuerdo de Tratamiento de Datos (DPA). El mismo patrón se aplica a Claude, Copilot y Gemini. Para profesionales regulados, abogados, contables, asesores financieros, proveedores de atención sanitaria, el nivel Enterprise con un DPA es la configuración mínima aceptable.
La distinción de niveles importa
Nivel de consumo/gratuito (ChatGPT Free, ChatGPT Plus). Las condiciones de OpenAI para los niveles de consumo históricamente han permitido el uso de las entradas y salidas para entrenar modelos. Los usuarios pueden desactivar esta opción en los ajustes, pero el valor predeterminado ha variado. Incluso cuando el entrenamiento está desactivado, los datos pueden conservarse para la supervisión de abusos y la seguridad. Este nivel no es apropiado para datos de clientes en servicios profesionales, el ámbito legal, financiero, sanitario, o cualquier contexto donde se apliquen obligaciones de confidencialidad.
Nivel empresarial (ChatGPT Team). OpenAI declara que los datos empresariales no se usan para entrenamiento. Acuerdo de Tratamiento de Datos disponible. Más apropiado para uso profesional, pero verifique las condiciones específicas.
Nivel Enterprise (ChatGPT Enterprise). OpenAI se compromete explícitamente a lo siguiente: los datos no se usan para entrenamiento; cumplimiento de SOC 2 Type II; cifrado de datos en reposo y en tránsito; controles de administración. Este nivel está diseñado para uso profesional con datos confidenciales. El acuerdo Enterprise incluye DPA.
Lo mismo se aplica a otras herramientas
Claude (Anthropic): los niveles Free y Pro tienen un tratamiento de datos diferente al de los niveles Team y Enterprise. El nivel Team declara que no hay entrenamiento con datos empresariales. El nivel Enterprise añade compromisos de seguridad adicionales. Microsoft Copilot: el tratamiento de datos depende de si está usando Copilot dentro de Microsoft 365 (cubierto por su acuerdo empresarial existente con Microsoft) o el producto Copilot de consumo (condiciones diferentes). Google Gemini: distinción por niveles similar entre consumo y Workspace Enterprise.
Lo que exigen sus obligaciones
Privilegio profesional legal / secreto profesional abogado-cliente. Introducir comunicaciones privilegiadas en herramientas de IA conlleva el riesgo de renuncia al privilegio. Si las condiciones de la herramienta permiten el acceso a los datos por parte del personal del proveedor o de subencargados, el privilegio puede quedar renunciado. Los niveles Enterprise con protecciones contractuales adecuadas mitigan, pero no eliminan, este riesgo. Varios colegios de abogados han publicado orientaciones; el consenso es que los profesionales deben comprender el tratamiento de datos de la herramienta antes de usarla con material privilegiado.
Acuerdos de confidencialidad con clientes. La mayoría de los contratos de servicios profesionales incluyen obligaciones de confidencialidad. Si su acuerdo de confidencialidad restringe compartir información del cliente con terceros, introducir esa información en una herramienta de IA constituye compartirla con el proveedor. Las condiciones del proveedor pueden permitir un uso posterior. Los acuerdos Enterprise con compromisos de no entrenamiento y DPA abordan esta cuestión, pero deben verificarse.
Normativa de protección de datos. RGPD, UK GDPR, PDPA, DPDP Act, Ley de Privacidad de Australia, si los datos del cliente constituyen datos personales, necesita una base jurídica para el tratamiento. El proveedor de IA suele actuar como encargado del tratamiento. Necesita un DPA. Las herramientas de IA de nivel de consumo rara vez ofrecen DPA adecuados para uso profesional.
Obligaciones regulatorias. FCA (Financial Conduct Authority), APRA (Australian Prudential Regulation Authority), MAS (Monetary Authority of Singapore), HIPAA, SEC, los sectores regulados tienen obligaciones específicas en materia de tratamiento de datos que se aplican al uso de herramientas de IA. La mayoría de los reguladores esperan herramientas de nivel Enterprise con protecciones contractuales adecuadas para los datos regulados.
La respuesta práctica
No introduzca datos de clientes en herramientas de IA de nivel gratuito o de consumo. Para uso profesional: use un nivel Enterprise o empresarial con un compromiso de no entrenamiento vinculante contractualmente y un DPA. Verifique las condiciones específicas del nivel que está usando, no las dé por supuestas a partir del marketing del proveedor. Establezca una política de IA que especifique qué herramientas están aprobadas para qué categorías de datos. Forme al personal sobre qué datos pueden ir a dónde. En caso de duda, anonimice o use datos sintéticos.
Fuentes primarias: OpenAI Enterprise Privacy · Anthropic Commercial Terms
Lecturas relacionadas
- Gobernanza de la IA para pequeñas empresas: por dónde empezar
- ChatGPT Enterprise y Claude para empresas: cómo usar OpenAI y Anthropic de forma segura en su organización
- Cómo usar la IA de forma segura en el trabajo: una guía práctica
- Una guía práctica de herramientas de IA: lo que necesita saber antes de usar ChatGPT, Copilot o cualquier IA