ChatGPT, de OpenAI, y Claude, de Anthropic, son ya herramientas empresariales estándar junto con Microsoft Copilot. OpenAI alcanzó aproximadamente 25.000 millones de dólares en ingresos anualizados a principios de 2026. Anthropic superó los 30.000 millones de dólares en ingresos anualizados en abril de 2026, superando a OpenAI, impulsada por la adopción empresarial de Claude. Ambas están explorando salidas a bolsa a finales de 2026. Ambas cuentan con niveles de negocio y empresariales (ChatGPT Enterprise, Claude Team, Claude Enterprise) que ofrecen una protección de datos más sólida que las versiones para consumidores. Comprender cómo usar estas herramientas de forma segura, en qué se diferencian sus controles de gobernanza de los de Microsoft Copilot y qué términos contractuales con los proveedores importan es esencial para cualquier organización que las adopte, que, en 2026, es la mayoría de las organizaciones.
Qué ofrecen realmente los niveles empresariales
ChatGPT Enterprise (OpenAI) ofrece cumplimiento SOC 2 Tipo II, datos cifrados en reposo y en tránsito, un compromiso contractual de que los datos de los clientes no se utilizan para entrenar los modelos de OpenAI, controles personalizados de retención de datos, una consola de administración para la gestión de usuarios, inicio de sesión único y registro de auditoría. Claude Enterprise (Anthropic) ofrece protecciones similares: SOC 2 Tipo II, cifrado de datos, exclusión contractual del entrenamiento de modelos, registros de auditoría, SSO y controles de administración. Ambos niveles ofrecen, en la práctica, un equivalente a Microsoft Enterprise Data Protection, pero con una diferencia crítica respecto a Copilot.
La diferencia clave: ChatGPT y Claude no heredan sus permisos
Microsoft Copilot respeta los permisos existentes de Microsoft 365: si un usuario no tiene acceso a un documento de SharePoint, Copilot no puede mostrárselo. ChatGPT y Claude no funcionan así. No tienen ningún conocimiento inherente de las estructuras de permisos de su organización. Solo ven lo que se pega en un prompt, se sube como archivo o se pone a disposición a través de un GPT personalizado o Proyecto con recuperación de información. Esto es una característica, no un defecto: significa que ChatGPT y Claude no pueden mostrar accidentalmente contenido de SharePoint compartido en exceso, como sí puede hacer Copilot. Pero también significa que los usuarios pueden pegar en el prompt cualquier dato al que tengan acceso (o cualquier dato al que no deberían tener acceso), sin ninguna comprobación de permisos.
Los GPT personalizados y los Proyectos de Claude como objetos de gobernanza
Ambas plataformas admiten asistentes de IA personalizados preconfigurados con instrucciones, archivos y comportamientos. ChatGPT los llama GPT. Claude los llama Proyectos. Son herramientas potentes: un GPT personalizado o Proyecto cargado con la base de conocimiento de la empresa, configurado con instrucciones específicas, puede mejorar drásticamente la productividad de la IA en tareas rutinarias. Pero cada GPT personalizado o Proyecto es un objeto de gobernanza que requiere documentación (¿para qué sirve?), control de acceso (¿quién puede usarlo?), revisión de contenido (¿es precisa la base de conocimiento y tiene fuentes adecuadas?), gestión de actualizaciones (¿cuándo se actualiza la base de conocimiento?) y gestión del ciclo de vida (¿cuándo se retira este GPT?). Las organizaciones que adoptan GPT personalizados y Proyectos sin gobernanza los acumulan rápidamente y pierden el control de qué está configurado y cómo.
OpenAI GPT-5.5 Instant y el Proyecto Glasswing de Anthropic
En mayo de 2026, OpenAI lanzó GPT-5.5 Instant, un modelo más rápido y con más capacidades, ya disponible a través de ChatGPT y de la API. Anthropic lanzó el Proyecto Glasswing, que proporciona a organizaciones seleccionadas (AWS, Apple, Cisco, Google, JPMorgan Chase, Microsoft) acceso anticipado a Claude Mythos Preview para identificar y corregir vulnerabilidades críticas de software. El ritmo de las actualizaciones de modelos es considerable: las organizaciones no deben dar por hecho que las capacidades de IA que probaron hace seis meses siguen siendo representativas. Cada actualización importante de un modelo puede cambiar los perfiles de capacidad, los comportamientos de seguridad y los modos de fallo.
Términos contractuales con proveedores que importan
Más allá de las condiciones estándar de SaaS, los contratos con proveedores específicos de IA deben abordar: la residencia de los datos (¿dónde se procesan y almacenan sus datos?), los derechos de auditoría (¿puede realizar auditorías de seguridad y cumplimiento del proveedor de IA?), las notificaciones de actualización de modelos (¿se le informará cuando cambie el modelo subyacente?), la notificación de incidentes (¿cuál es la obligación del proveedor cuando su sistema de IA sufre un incidente de seguridad o un cambio material de capacidad?), la exclusión de los datos de entrenamiento (confirmación explícita de que sus datos no se utilizan para el entrenamiento, incluido el ajuste fino o la mejora del modelo), la eliminación de datos (¿cómo se eliminan sus datos al finalizar el contrato?), y las disposiciones de responsabilidad específicas de la IA (¿qué ocurre si la IA produce resultados incorrectos que causan daños?). Para las entidades reguladas por la APRA (Autoridad de Regulación Prudencial de Australia), los requisitos de gestión de proveedores de la CPS 230 se aplican a los proveedores de IA como proveedores de servicios materiales.
Principios prácticos de implementación
Establezca políticas claras sobre qué datos pueden y no pueden introducirse en ChatGPT/Claude, independientes de las políticas para Copilot, porque la herencia de permisos es distinta. Forme a los usuarios para que entiendan que son responsables de los datos que pegan en los prompts, estas herramientas no pueden evitar automáticamente la divulgación de datos a los que el usuario tiene acceso. Establezca una gobernanza para los GPT personalizados y los Proyectos, que incluya registro, flujos de aprobación y revisión periódica. Supervise el uso mediante paneles de administración y registros de auditoría. Planifique las actualizaciones de modelos, estableciendo un proceso para evaluar las nuevas versiones de los modelos antes de que afecten a los flujos de trabajo en producción. Manténgase al tanto de la evolución más amplia del ecosistema de IA (Proyecto Glasswing, GPT-5.5, etc.), lo que estas herramientas pueden hacer cambia cada mes.
Fuentes: OpenAI Enterprise Privacy | Anthropic Legal & Compliance
Lecturas relacionadas
- Elegir herramientas de IA para su organización: una comparación práctica de Microsoft Copilot, ChatGPT Enterprise, Claude y Google Workspace AI
- Microsoft 365 Copilot en la empresa: cómo usarlo de forma segura, los controles de gobernanza que necesita y qué espera la APRA
- Cómo relacionarse con los proveedores de modelos fundacionales: OpenAI, Anthropic y Google como proveedores directos de IA
- Cómo usar la IA de forma segura en el trabajo: una guía práctica