Privacidad en ChatGPT, Claude y otros LLMs: la guía que tu empresa necesita antes de seguir usándolos

guía de privacidad de datos en chatGPT, Claude y otros llms

¿Cuántas conversaciones ha tenido tu equipo hoy con un asistente de IA? ¿Alguien ha pegado un contrato para que lo revise ChatGPT? ¿Un comercial ha volcado datos de clientes para que Grok le redacte un email? ¿Tu responsable de RRHH ha consultado a Claude sobre un expediente disciplinario?

Si la respuesta es «no lo sé», tienes un problema de privacidad que no es teórico. Es real, documentado y, desde hace semanas, en el punto de mira de la Agencia Española de Protección de Datos.

Un estudio del Instituto Imdea Networks ha revelado algo que muchos sospechaban pero nadie había demostrado técnicamente con esta claridad: los asistentes de IA más utilizados —ChatGPT, Claude, Grok y Perplexity— están exponiendo datos de conversaciones a terceros como Meta, Google y TikTok a través de rastreadores integrados. La AEPD lo ha tomado tan en serio que lo ha escalado directamente al Comité Europeo de Protección de Datos para su debate en la reunión plenaria del 8 y 9 de junio de 2026.

Esta guía te explica qué está pasando exactamente, por qué afecta a tu empresa y, sobre todo, qué hacer al respecto.

Qué ha encontrado el estudio de Imdea Networks

El Instituto de investigación Imdea Networks, centro público de referencia en seguridad de redes con sede en Madrid, publicó a principios de mayo de 2026 un estudio preliminar titulado Tu asistente de IA está filtrando tus conversaciones. El equipo, coordinado por el investigador Narseo Vallina, analizó el comportamiento de los principales chatbots en cuanto a flujos de datos hacia terceros.

Los hallazgos concretos son tres:

1. Exposición de enlaces permanentes de conversaciones a rastreadores de terceros. Cuando usas la versión web de estos asistentes, se generan URLs únicas que identifican esa conversación. Esos enlaces viajan hacia plataformas de análisis y publicidad — lo que técnicamente equivale a exponer el contenido de la conversación, no solo metadatos.

2. Vinculación de conversaciones con identidades de usuario. Los mecanismos de seguimiento permiten conectar esas interacciones con perfiles de usuario ya conocidos por las plataformas publicitarias. Si tienes una cuenta de Google o Meta activa en el navegador, las inferencias son posibles.

3. Políticas de privacidad que no reflejan la realidad. El estudio detecta que los controles y políticas publicadas por estos servicios no describen con precisión los flujos reales de datos. Dicho en cristiano: lo que te dicen que hacen con tus datos y lo que realmente hacen no coincide.

Una consecuencia ya visible: Perplexity retiró el rastreador de Meta de su web en abril de 2026, días después de enfrentarse a una demanda colectiva en Estados Unidos. La misma práctica que denunció esa demanda seguía activa en otros servicios en el momento del estudio.

Un matiz importante: Meta AI, Google Gemini y Microsoft Copilot quedaron fuera del análisis inicial porque estas empresas son simultáneamente desarrolladores de chatbots y operadores de redes publicitarias. Su situación merece un análisis separado, no una exculpación.

No es el único estudio. El problema es sistémico

El informe de Imdea no aparece en el vacío. Existe un patrón documentado de prácticas problemáticas en el sector.

En 2023, la Garante italiana (autoridad de protección de datos de Italia) bloqueó temporalmente ChatGPT por falta de base legal para el tratamiento de datos de usuarios europeos y ausencia de mecanismos de verificación de edad. OpenAI tuvo que implementar cambios para volver a operar en Italia.

En 2024, la AEPD ya abrió actuaciones de investigación sobre varios servicios de IA generativa en el contexto del mecanismo de cooperación europeo, poniendo el foco en la licitud del tratamiento de datos personales para entrenamiento de modelos.

En el ámbito laboral, el Garante italiano publicó en mayo de 2026 una advertencia a una startup que había desarrollado un plugin para Slack y Teams capaz de analizar emocionalmente los mensajes de los trabajadores mediante IA. El regulador señaló que esto vulnera el RGPD, el Estatuto de los Trabajadores y el AI Act, que prohíbe expresamente sistemas de IA destinados a inferir emociones en contextos laborales.

El patrón común: los servicios de IA se despliegan con una velocidad que supera la implementación de garantías de privacidad. Y las empresas que los usan asumen riesgos que no han evaluado.

Por qué esto afecta directamente a tu empresa

Usar ChatGPT para «algo rápido» en el trabajo no es un asunto personal. Desde el punto de vista del RGPD, tu empresa es responsable del tratamiento de los datos que sus empleados introducen en herramientas de terceros durante su actividad laboral.

Algunos escenarios de riesgo real que veo habitualmente en las empresas que asesoro:

  • Datos de clientes: Un comercial pega una lista de contactos para que la IA la categorice o redacte emails personalizados. Esos datos de clientes viajan a servidores de terceros sin base legal, sin informar al interesado y sin garantías contractuales adecuadas.
  • Información confidencial: Un directivo sube un borrador de contrato o un informe financiero para que la IA lo revise o lo traduzca. Si ese documento contiene información estratégica o datos personales, acaba de crear una brecha de confidencialidad sin saberlo.
  • Datos de empleados: RRHH consulta a la IA sobre situaciones de trabajadores concretos. Datos de salud, rendimiento o conflictos laborales procesados por plataformas sin contrato de encargado de tratamiento en regla.
  • Secreto profesional: En el ámbito legal, médico o financiero, la exposición de información confidencial a través de estas herramientas puede tener consecuencias deontológicas además de legales.

La sanción media de la AEPD en materia de RGPD ha crecido significativamente en los últimos años. Pero más allá de la multa, el daño reputacional de una brecha de datos causada por el uso descuidado de herramientas de IA es difícilmente reparable.

La guía práctica: cómo proteger la privacidad cuando usas LLMs

Paso 1: Haz un inventario de uso real

Antes de establecer cualquier política, necesitas saber qué está pasando. Pregunta a los equipos qué herramientas de IA usan, para qué y con qué tipo de datos. La respuesta honesta suele ser sorprendente.

Paso 2: Clasifica los datos antes de que viajen

Establece una clasificación simple y operativa:

  • Datos públicos o anonimizados: Pueden usarse con herramientas estándar sin restricción especial.
  • Datos internos no sensibles: Usar solo con herramientas que tengan acuerdo de tratamiento de datos (DPA) firmado y que no usen las conversaciones para entrenar sus modelos.
  • Datos personales, confidenciales o estratégicos: Prohibido introducir en herramientas de IA sin evaluación previa y medidas técnicas específicas.

Paso 3: Elige versiones con garantías contractuales

Existe una diferencia fundamental entre usar ChatGPT de forma gratuita en el navegador y usar ChatGPT Enterprise o la API de OpenAI con un contrato de tratamiento de datos firmado.

Las versiones de pago con DPA (Data Processing Agreement) ofrecen garantías que las versiones gratuitas no incluyen: no uso de datos para entrenamiento, retención limitada, cifrado en tránsito y en reposo, y acuerdos bajo el marco legal europeo.

Lo mismo aplica a Claude (Anthropic), Gemini (Google) o Copilot (Microsoft): la versión empresarial tiene un marco contractual distinto a la versión de consumo.

Paso 4: Usa la interfaz adecuada

El estudio de Imdea señala específicamente que los rastreadores están presentes en las interfaces web. Las aplicaciones de escritorio y el acceso vía API reducen significativamente la exposición a rastreadores de terceros publicitarios.

Para uso empresarial regular, la API o las aplicaciones nativas son más seguras que el navegador — especialmente si el navegador tiene sesiones activas de Meta o Google.

Paso 5: Forma a tu equipo en higiene de datos con IA

La política más robusta falla si el equipo no la entiende ni la aplica. La formación no tiene que ser un curso de ocho horas: basta con una sesión práctica que responda a tres preguntas concretas — qué puedo poner en la IA, qué no puedo poner y por qué me importa.

El Artículo 4 del Reglamento Europeo de IA (EU AI Act) obliga a las empresas a garantizar que las personas que trabajan con sistemas de IA tienen la alfabetización necesaria para hacerlo de forma responsable. La privacidad es parte de esa alfabetización.

Paso 6: Documenta y actualiza tu análisis de riesgos

Si ya tienes un Registro de Actividades de Tratamiento (RAT), revisa si el uso de herramientas de IA está recogido. Si realizas Evaluaciones de Impacto (DPIA), considera si el uso de estas herramientas lo requiere — especialmente cuando se tratan categorías especiales de datos.

Este paso no es burocracia: es lo que te protege ante una inspección o una reclamación.

Lo que viene: el debate regulatorio que empieza en junio

La reunión plenaria del Comité Europeo de Protección de Datos del 8 y 9 de junio de 2026 tiene en el orden del día el estudio de Imdea, impulsado por la AEPD. Lo que salga de esa reunión puede derivar en actuaciones coordinadas de todas las autoridades europeas, aplicando el mecanismo de ventanilla única del RGPD.

Eso significa que las conclusiones regulatorias podrían afectar simultáneamente a todos los proveedores de LLMs que operan en Europa — y a todas las empresas que los usan sin las garantías adecuadas.

No es alarmismo. Es el ciclo regulatorio normal funcionando: primero la investigación técnica, luego el análisis regulatorio, luego las actuaciones. Las empresas que se anticipen estarán en una posición mucho mejor que las que esperen a que llegue la carta de la AEPD.

Conclusión

Los LLMs son herramientas potentes. Bien usadas, generan un ROI real y ahorran tiempo a equipos de todos los sectores. Mal usadas, crean riesgos de privacidad que la normativa europea no va a ignorar.

El estudio de Imdea Networks no dice que debáis dejar de usar ChatGPT. Dice que debéis saber cómo funciona antes de meter datos sensibles en él. La diferencia entre el uso responsable y el uso descuidado no es técnica: es de conocimiento y de criterio.

¿Tu empresa sabe dónde están los límites?

¿Quieres que tu equipo sepa realmente cómo usar la IA? En Academia de IA diseñamos formaciones a medida para empresas: desde talleres de iniciación hasta programas avanzados de automatización y cumplimiento normativo. 👉 Solicita información sobre formación para tu empresa

Post basado en el estudio preliminar de Imdea Networks (mayo 2026), la nota de prensa de la AEPD (27/05/2026) y el marco normativo vigente: RGPD (Reglamento UE 2016/679) y Reglamento UE de IA 2024/1689. La situación regulatoria puede evolucionar tras la reunión plenaria del CEPD del 8-9 de junio de 2026.

[mailpoet_form id="8"]