Privacidad

Una guía práctica de ChatGPT y la privacidad de los datos

Taras Shynkarenko
Taras Shynkarenko
•Actualizado: •8 min de lectura
Una guía práctica de ChatGPT y la privacidad de los datosUna guía práctica de ChatGPT y la privacidad de los datos

TL;DR, Respuesta rápida

8 min de lectura

El riesgo de privacidad de LLM proviene de datos de capacitación, indicaciones, resultados, retención, controles de acceso y términos de proveedores. Las organizaciones deben separar el uso de la IA por parte de los consumidores de los planes comerciales aprobados, restringir las entradas sensibles y documentar la base legal de cualquier dato personal enviado a los sistemas de IA.

El error más común es tratar a ChatGPT como un cuaderno privado, y ahí empieza el problema entre ChatGPT y la privacidad de los datos: es un servicio en la nube que procesa prompts, archivos y salidas.

Los grandes modelos de lenguaje cambiaron la forma en que las personas buscan, redactan, resumen, codifican y analizan información. También cambiaron la superficie de riesgo de privacidad para el trabajo ordinario.

El error más común es tratar al ChatGPT u otro asistente de IA como un cuaderno privado. No lo es. Es un servicio en la nube que puede procesar indicaciones, archivos cargados, resultados generados, metadatos de cuentas y registros de uso bajo términos que varían según el plan del producto.

Los principales riesgos de privacidad

Un empleado copia texto de un documento a una ventana de chat en un portátil, el tipo de pegado cotidiano que puede llevar datos de clientes o confidenciales a una herramienta de IA.

1. Las indicaciones pueden contener datos personales o confidenciales

Los empleados pegan correos electrónicos de clientes reales, tickets de soporte, contratos, transcripciones de llamadas, códigos fuente, exportaciones de hojas de cálculo, notas médicas o escenarios de recursos humanos en herramientas de inteligencia artificial. Incluso cuando el usuario pretende "simplemente resumir esto", la entrada puede contener datos personales, secretos comerciales o información regulada.

La cuestión de la privacidad no es solo la formación de modelos. También es el acceso, la retención, la revisión de seguridad, los subprocesadores del proveedor, el descubrimiento legal, la administración de la cuenta y si la organización tenía una base legal para enviar esos datos al proveedor.

2. Los planes para consumidores y empresas pueden tener diferentes controles de datos

OpenAI dice que no entrena modelos en datos comerciales de forma predeterminada para ChatGPT Enterprise, ChatGPT Business, ChatGPT Edu, ChatGPT for Healthcare, ChatGPT for Teachers y API entradas y salidas de la plataforma, según sus datos comerciales página de privacidad. La documentación de su plataforma también dice que los datos API no se utilizan para entrenar o mejorar modelos a menos que el cliente opte por participar (controles de datos de plataforma OpenAI).

Esto es materialmente diferente del uso no controlado por parte del consumidor. La configuración del consumidor, los chats temporales, el historial de la cuenta y los controles de mejora del modelo pueden cambiar el perfil de riesgo. Por lo tanto, una política empresarial debe especificar las herramientas y planes aprobados, no simplemente decir "la IA está permitida".

Controles de datos: consumidor frente a empresa
Planes empresariales y de API
  • ChatGPT Enterprise, Business, Edu, Healthcare, Teachers
  • Entradas y salidas de la API
  • No se usan para entrenar modelos por defecto
Cuentas de consumidor
  • Configuración estándar, chats temporales, historial de cuenta
  • Los controles de mejora del modelo varían según la configuración
  • Perfil de riesgo distinto al de los planes gestionados
La propia documentación de OpenAI traza esta línea entre planes gestionados y de consumidor.

3. Los datos de capacitación crean preguntas GDPR sin resolver

Los LLMs están capacitados en grandes conjuntos de datos que pueden incluir datos personales de páginas web públicas, fuentes autorizadas, interacciones de usuarios u otros conjuntos de datos. Según el GDPR, los controladores aún necesitan una base legal, transparencia, minimización de datos, precisión y una forma de respetar los derechos de los interesados ​​cuando se procesan datos personales.

El [informe del grupo de trabajo ChatGPT] (https://www.edpb.europa.eu/system/files/2024-05/edpb_20240523_report_chatgpt_taskforce_en.pdf) de la Junta Europea de Protección de Datos enfatizó que la dificultad técnica no puede usarse como una razón general para ignorar las obligaciones de GDPR. Este es un punto de gobernanza importante para todas las implementaciones de LLM, no solo para OpenAI.

4. Los resultados pueden filtrar o reconstruir información confidencial

Un modelo de IA puede producir información personal incorrecta, inferir rasgos sensibles o resumir un documento de una manera que exponga más de lo necesario. Incluso si la entrada original fuera legal, la salida generada puede crear un nuevo registro que necesite retención, control de acceso y revisión.

Por ejemplo, pedirle a un asistente que "califique a estos empleados según su posible riesgo de agotamiento" basándose en las exportaciones de chat es muy diferente a pedirle que reescriba un anuncio público de un producto. Lo primero puede crear inferencias laborales sensibles y preocupaciones sobre la toma de decisiones automatizada.

La atención regulatoria es real

En 2023, la autoridad italiana de protección de datos limitó temporalmente el tratamiento de ChatGPT mientras investigaba problemas de privacidad. En 2024, el CEPD publicó tu informe del grupo de trabajo para coordinar los enfoques de supervisión. Los reguladores están prestando atención porque LLMs combina tratamiento de datos a gran escala, opacidad y adopción masiva.

Las organizaciones deben esperar que se revise la gobernanza de la IA junto con la privacidad, la seguridad, las adquisiciones y la gestión de registros. "Todo el mundo lo está usando" no es un control.

Los reguladores empezaron a prestar atención
2023: la autoridad italiana de protección de datos limita ChatGPT
2024: el EDPB publica el informe del grupo de trabajo
En curso: la IA se revisa junto con privacidad, seguridad y compras
Dos medidas regulatorias con dos años de diferencia, y después la supervisión habitual.

Un abogado revisa un documento de política impreso en un escritorio, reflejando la revisión legal y de cumplimiento detrás de una política de privacidad de IA viable.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Una política de privacidad práctica de IA

Una política útil debe ser lo suficientemente breve para que los empleados puedan seguirla y lo suficientemente específica para que los equipos legales y de seguridad puedan hacerla cumplir.

Incluye:

  • Herramientas de IA y tipos de cuentas aprobados
  • Categorías de datos que no deben introducirse
  • Reglas para datos de clientes, empleados, de salud, financieros y de niños.
  • Reglas para código fuente, secretos, credenciales y documentos de propiedad.
  • Revisar los requisitos para los flujos de trabajo regulados.
  • Expectativas de verificación de salida.
  • Normas de conservación y exportación.
  • Pasos para informar incidentes si se pegan datos confidenciales accidentalmente

No te fíes solo del entrenamiento. Agrega controles técnicos siempre que sea posible: SSO, restricciones de dominio, planes empresariales, reglas DLP, registros, retención a nivel de espacio de trabajo y DPA de proveedores.

Qué no pegar en un asistente de IA

A menos que tenga una configuración empresarial aprobada y una base legal documentada, evite ingresar:

  • Listas de clientes, correos electrónicos, números de teléfono, direcciones o ID de cuentas
  • Datos de salud, financieros, biométricos, de ubicación o de niños.
  • Archivos de recursos humanos, revisiones de desempeño, datos salariales o registros disciplinarios.
  • Secretos de autenticación, claves API, certificados privados o volcados de bases de datos
  • Código fuente inédito o documentos de estrategia propietarios
  • Contratos bajo obligaciones de confidencialidad
  • Exportaciones de análisis sin procesar que contienen identificadores a nivel de usuario

Si la tarea requiere datos reales, primero pregunta si puede utilizar ejemplos sintéticos, resúmenes agregados o texto redactado.

Casos de uso más seguros

Las tareas de IA de menor riesgo incluyen:

  • Redacción de esquemas de blogs públicos.
  • Reescribir textos de marketing no confidenciales.
  • Explicar la documentación pública.
  • Generar datos de prueba que sean claramente sintéticos.
  • Resumir temas de encuestas anonimizados
  • Creación de ejemplos SQL contra un esquema falso
  • Revisar los avisos de privacidad para mayor claridad sin cargar registros de clientes

Incluso entonces, verifique los resultados. Los sistemas de inteligencia artificial pueden alucinar requisitos legales, inventar estadísticas o tergiversar términos de productos.

Lista de verificación de privacidad de IA

Para cada herramienta de IA aprobada, defina quién puede usarla, qué categorías de datos están prohibidas, si se conservan las indicaciones o los resultados, quién puede revisar los registros y qué sucede cuando se pegan datos confidenciales por error. Combine la política con controles como SSO, espacios de trabajo empresariales, reglas de DLP, configuraciones de retención y revisión de proveedores. El flujo de trabajo de IA más seguro es aquel en el que los empleados no tienen que adivinar si un mensaje pertenece a la herramienta.

El resultado final

ChatGPT la privacidad no es una pregunta de sí o no. La respuesta depende de qué datos ingrese, qué plan utilice, si el proveedor utiliza insumos para la capacitación, cuánto tiempo se conservan los datos, quién puede acceder a ellos y si tu organización ha documentado el tratamiento.

Trata a los asistentes de IA como proveedores poderosos, no como blocs de notas privados. Con políticas claras, cuentas comerciales aprobadas, minimización y revisión, los equipos pueden usar LLMs de manera productiva sin convertir cada aviso en un incidente de privacidad esperando a suceder.

Preguntas frecuentes

¿ChatGPT entrena con los datos enviados a través de la API?

La documentación de la plataforma de OpenAI indica que las entradas y salidas de la API no se usan para entrenar o mejorar modelos a menos que el cliente lo active. Es el mismo criterio que OpenAI aplica a ChatGPT Enterprise, Business, Edu, Healthcare y Teachers, según su página de privacidad de datos empresariales.

¿Qué hizo la autoridad italiana de protección de datos con ChatGPT en 2023?

En 2023 la autoridad italiana de protección de datos limitó temporalmente el procesamiento de ChatGPT mientras investigaba cuestiones de privacidad. Fue una de las primeras medidas regulatorias concretas contra un modelo de lenguaje grande y mostró que las autoridades de supervisión tratarían estas herramientas como cualquier otro responsable del tratamiento.

¿Qué dice el informe del grupo de trabajo de ChatGPT del EDPB?

El informe del grupo de trabajo de ChatGPT del Comité Europeo de Protección de Datos, publicado en 2024, subrayó que la dificultad técnica no puede usarse como excusa general para ignorar las obligaciones del GDPR. El informe buscaba coordinar cómo distintas autoridades de supervisión abordan los despliegues de LLM, no solo los de OpenAI.

¿Pueden los resultados de la IA crear riesgos de privacidad aunque la entrada fuera inofensiva?

Sí. Un modelo puede producir información personal incorrecta, inferir rasgos sensibles o resumir un documento de forma que exponga más de lo necesario, con lo cual el resultado se convierte en un nuevo registro que necesita retención y control de acceso. Pedirle a un asistente que clasifique a empleados por riesgo de agotamiento a partir de exportaciones de chat es un ejemplo claro de un resultado que genera preocupaciones sobre decisiones automatizadas.

¿Qué datos nunca deben pegarse en ChatGPT?

Evite introducir listas de clientes, datos de salud o financieros, expedientes de RR. HH., secretos de autenticación, código fuente no publicado o contratos con obligaciones de confidencialidad. Eso vale salvo que exista una configuración empresarial aprobada y una base legal documentada. Las exportaciones de analítica sin procesar con identificadores a nivel de usuario también entran en esa lista.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

¿Qué debe incluir una política de IA de una empresa?

Una política funcional nombra las herramientas de IA y los tipos de cuenta aprobados, y luego enumera las categorías de datos que no deben introducirse. Fija reglas para datos regulados como salud, finanzas e información de menores, y cubre la verificación de resultados, las reglas de retención y exportación, y qué hacer si se pega información sensible por error.

¿Hay formas de bajo riesgo de usar herramientas de IA en el trabajo?

Redactar esquemas de blogs públicos, reescribir textos de marketing no confidenciales, generar datos de prueba claramente sintéticos y escribir ejemplos de SQL contra un esquema ficticio implican menos exposición. Incluso en estas tareas hay que verificar los resultados, porque los sistemas de IA pueden alucinar requisitos legales o inventar estadísticas.

¿Se aplica el GDPR a los datos usados para entrenar modelos de lenguaje grandes?

Sí. Los responsables del tratamiento siguen necesitando una base legal, transparencia, minimización de datos, exactitud y una forma de respetar los derechos de los interesados en cualquier lugar donde se procesen datos personales, incluso cuando esos datos proceden de páginas web públicas o fuentes con licencia incorporadas a un conjunto de entrenamiento.

¿Qué controles técnicos ayudan más allá de una política escrita de IA?

La formación por sí sola no detiene el uso inseguro, así que conviene combinar la política con SSO, restricciones de dominio, planes empresariales, reglas DLP, registro de actividad, retención a nivel de workspace y acuerdos de tratamiento de datos con proveedores. Estos controles capturan lo que los empleados olvidan o ignoran.

¿Por qué "todo el mundo lo usa" no es una política de IA válida?

La adopción generalizada no es lo mismo que gobernanza. Los reguladores esperan que el uso de IA se revise junto con privacidad, seguridad, compras y gestión de registros, y una organización necesita una base legal documentada y controles definidos, no solo un hábito informal, antes de que los empleados envíen datos a una herramienta de IA.

¿Te resultó útil este artículo?

¡Cuéntanos qué opinas!

Vernos más en Google

Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.

Antes de irte...

Flowsery

Flowsery

Analítica orientada a ingresos para tu sitio web

Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Artículos relacionados