Santiago Gómez de la Torre

Tu equipo está pegando datos de clientes en ChatGPT

Nadie lo hace con mala intención y casi nadie ha preguntado si se puede. Qué dice el RGPD sobre pegar datos de clientes en una IA, qué cambia según el plan y cómo poner una norma sencilla.

Ahora mismo, en tu negocio, alguien está copiando un correo de un cliente y pegándolo en ChatGPT para que le ayude a redactar la respuesta. Otra persona está pasando una lista de contactos para que se la ordene. Un tercero subió ayer un contrato en PDF para que se lo resumiera.

Ninguno lo hace con mala intención. Todos están intentando trabajar mejor. Y casi seguro que nadie ha preguntado si se puede.

Por qué esto no es un detalle

Cuando pegas datos de una persona identificable en un servicio de terceros estás haciendo un tratamiento de datos personales, y probablemente una cesión a un tercero. El nombre de un cliente, su correo, su teléfono, su dirección, el contenido de un contrato con sus datos dentro, todo eso cuenta.

Eso no lo convierte en ilegal. Convierte en obligatorio que esté pensado y documentado. El problema real no es que tu equipo use IA. Es que la use sin que exista ninguna norma, porque entonces cada persona improvisa la suya y tú no sabes ni qué ha salido de la empresa ni hacia dónde.

Y hay un agravante práctico. Si un cliente te pregunta mañana si sus datos han pasado por una IA, tienes que poder contestar. Hoy la mayoría de los negocios no podría.

Lo que cambia según el plan que uses

Esta es la parte que casi nadie distingue y es la que más importa.

En las versiones gratuitas y personales de la mayoría de asistentes, las conversaciones pueden usarse para mejorar los modelos salvo que lo desactives, y el sitio donde se procesan no siempre está claro. Es el escenario menos adecuado para datos de clientes.

En los planes de empresa y en el acceso por API la situación es distinta. Los proveedores serios ofrecen compromiso de no entrenar con tus datos, contrato de encargado de tratamiento y opciones de residencia de los datos. Con eso, el tratamiento se puede encajar en el RGPD igual que encajas tu correo o tu almacenamiento en la nube.

La diferencia entre las dos situaciones no es el modelo. Es el contrato que hay detrás. Y cuesta bastante poco pasar de una a otra.

Una norma de una página que sí se cumple

Las políticas largas no las lee nadie. Esto es lo mínimo que funciona, y se puede escribir esta semana.

Di qué herramienta se usa y cuál no. Una sola, con cuenta de empresa. Si la gente tiene que elegir, va a elegir la que ya tiene abierta en el móvil.

Pon tres categorías claras. Lo que nunca se pega, lo que se pega solo anonimizado y lo que da igual. En la primera van datos de salud, datos bancarios, documentos de identidad y cualquier cosa sujeta a un acuerdo de confidencialidad con un cliente. En la segunda, el grueso del trabajo diario. En la tercera, tus propios textos, tu documentación interna y tu código no sensible.

Enseña a anonimizar en treinta segundos. Sustituir el nombre real por "el cliente", la empresa por "la empresa" y las cifras por otras del mismo orden. Para el 90% de las tareas, el asistente hace exactamente el mismo trabajo. Quien pide ayuda para redactar una respuesta no necesita que el modelo sepa el apellido.

Revisa tu política de privacidad. Si usáis IA sobre datos de clientes, tiene que estar contado ahí, y tus clientes tienen derecho a saberlo.

Prohibe una sola cosa sin excepciones. Subir bases de datos completas. Es donde un descuido deja de ser un descuido.

El otro lado, el que sí es una oportunidad

Merece la pena separar dos usos que se confunden.

Uno es pegar datos a mano en un chat para que te eche una mano. Ese es el que hay que ordenar.

El otro es conectar la IA a tu propio sistema de forma controlada, para que consulte lo que tiene que consultar sin que nadie copie nada. Ahí los datos no salen a un chat, el acceso está acotado y queda registro de qué se consultó. Es más trabajo de montar y es incomparablemente más seguro. Lo contamos en que ChatGPT pueda consultar tu sistema sin que nadie le pase un Excel.

La conclusión práctica es la de casi siempre con la tecnología. Prohibir no funciona, porque la gente lo va a usar igual y además desde su cuenta personal, que es el peor escenario posible. Lo que funciona es dar una vía buena y fácil, y decir con claridad dónde está la raya.

Si tu operación se apoya en un sistema propio y quieres explorar cómo darle acceso a la IA sin abrir la puerta de par en par, eso entra en plataformas y sistemas a medida. Y si además tienes un chatbot de cara al público, revisa también la nueva obligación de avisar de que es una IA.

Tema

Software a medida para empresas: qué es y cuándo hace falta

El software a medida es un sistema construido alrededor de cómo trabaja un negocio concreto, en lugar de un producto genérico al que el negocio tiene que adaptar su forma de trabajar. Se elige cuando el proceso propio es lo que da la ventaja competitiva y encajarlo en un molde ajeno cuesta más que construir el molde.

Ver la guía completa del tema

Sigue leyendo