Volver al blog
Business & IA10 min de lectura

Confidencialidad IA: ¿qué datos puede confiar a ChatGPT, Claude o Gemini?

Confidencialidad e IA: ¿qué datos se pueden confiar a ChatGPT, Claude o Gemini en empresa? RGPD, Cloud Act, entrenamiento de modelos y guía de decisión.

Confidencialidad IA: ¿qué datos puede confiar a ChatGPT, Claude o Gemini?

Un arquitecto carga el programa de un concurso en una IA generalista para ganar tiempo en la redacción de la memoria. Tres semanas después, se da cuenta de que olvidó verificar un parámetro: por defecto, sus conversaciones sirven para entrenar el modelo. El programa, cubierto por un acuerdo de confidencialidad, ha alimentado potencialmente un sistema que ya no controla. Este escenario se repite cada semana en los despachos, y la confidencialidad de la IA sigue siendo el tema que pocos profesionales se toman el tiempo de tratar en serio.

Este artículo sintetiza, para un uso profesional, lo que hay que saber antes de enviar un archivo o un prompt a una herramienta de IA. Se apoya en nuestro *Annexe Confidentialité et privacy des outils IA* (Educasium, Pablo Nastar, mayo 2026), compilada herramienta por herramienta. Las políticas de los editores evolucionan rápido: los principios siguientes siguen siendo válidos, pero los ajustes precisos deben verificarse con cada editor en el momento del uso.

Sommaire

  1. Tres textos enmarcan su uso de la IA
  2. La pregunta que debe hacerse antes de cada herramienta
  3. El cambio que pocos usuarios han visto (Claude, octubre 2025)
  4. Herramienta por herramienta: la síntesis
  5. Lo que se puede confiar, y lo que nunca debe poner
  6. La guía de decisión en tres pasos
  7. Los límites de este artículo
  8. Preguntas frecuentes

Tres textos enmarcan su uso de la IA

Antes de elegir una herramienta, conviene conocer el marco. Tres textos se acumulan, y el tercero es el menos conocido.

El RGPD, la base europea

El RGPD (reglamento UE 2016/679) regula todo dato personal: nombre, coordenadas, foto identificable, plano con dirección precisa. Este dato solo puede tratarse para una finalidad clara, sobre una base legal, en cantidad mínima, con posibilidad de borrado. Consecuencia concreta: no se cargan libremente los datos nominativos de un cliente en una IA generalista sin precaución. Y si la IA está alojada fuera de la UE, el editor debe proporcionar garantías equivalentes.

El AI Act, el marco específico para la IA

El AI Act (reglamento UE 2024/1689) es el primer texto europeo específico de inteligencia artificial, que entró en vigor de forma escalonada entre 2025 y 2027. Para los usos profesionales habituales, conviene retener sobre todo la obligación de transparencia cuando un contenido es generado por IA, y la documentación exigida a los proveedores de modelos con riesgo sistémico como ChatGPT, Claude o Gemini.

El Cloud Act, el texto que se olvida

El Cloud Act (ley estadounidense de 2018) permite a las autoridades de EE. UU. acceder, bajo ciertas condiciones, a los datos detenidos por empresas estadounidenses, incluso almacenados en Europa. Este punto afecta directamente a Google, Microsoft, Anthropic y OpenAI. Para datos muy sensibles (concurso estratégico, auditoría, litigio), esto empuja a contemplar una alternativa europea como Le Chat de Mistral AI.

La pregunta que debe hacerse antes de cada herramienta

En lugar de una lista de consejos, una guía de verificación aplicable a cualquier herramienta, nueva o antigua.

¿Dónde se almacenan los datos? ¿UE, Estados Unidos, otro? El alojamiento condiciona el régimen jurídico aplicable.

¿El editor está sujeto al Cloud Act? Una empresa estadounidense, o controlada por una empresa estadounidense, lo está. Esto lo cambia todo para los datos sensibles.

¿Las conversaciones sirven para entrenar el modelo? ¿Y existe un opt-out? Es la pregunta central, y la respuesta ha cambiado para varias herramientas en 2025.

¿Cuánto tiempo se conservan los datos? ¿Y se pueden borrar? La supresión nunca es instantánea en los grandes editores.

¿La versión profesional aporta garantías reales? Un Data Processing Agreement (DPA) conforme con el RGPD es el elemento que transforma una herramienta de consumo en herramienta defendible en empresa.

La regla simple que se deduce: las versiones gratuitas presentan un perfil de riesgo máximo. Las versiones profesionales, siempre que se activen los parámetros adecuados y se firme el DPA, presentan un perfil de riesgo reducido.

El cambio que pocos usuarios han visto (Claude, octubre 2025)

Claude, editado por Anthropic, disfrutó durante mucho tiempo de la reputación de una herramienta más prudente que las demás con los datos. Ese posicionamiento ha cambiado, y la mayor parte de los usuarios no se ha dado cuenta.

Antes de octubre de 2025, Anthropic no utilizaba las conversaciones de los usuarios para entrenar sus modelos, salvo feedback explícito. Desde el 8 de octubre de 2025, la política se invierte en los planes Free, Pro, Max y Claude Code: aparece un conmutador «You can help improve Claude». Si lo ha aceptado, o si lo ha ignorado sin desmarcarlo, sus conversaciones pueden alimentar el entrenamiento de futuros modelos, con una retención que puede llegar hasta cinco años. Si lo desactiva, la retención cae a 30 días y ya no hay entrenamiento.

Los planes Team, Enterprise y API no están concernidos por el entrenamiento por defecto y se benefician de garantías contractuales. La acción inmediata, si utiliza Claude Pro en un contexto profesional, consiste por tanto en abrir los parámetros de confidencialidad y verificar ese conmutador. La misma vigilancia se aplica a ChatGPT, donde el opt-out debe activarse también manualmente en las versiones Plus.

Herramienta por herramienta: la síntesis

La tabla siguiente condensa los puntos clave por herramienta, para un uso profesional (estado mayo 2026, a verificar con el editor).

HerramientaAlojamientoCloud ActEntrenamiento (versión gratuita)Entrenamiento (versión pro)Bueno para
ChatGPTEE. UU.Sí, opt-out manualNo (Team/Enterprise)Uso polivalente, datos sensibles en Team
ClaudeEE. UU.Sí desde oct. 2025, opt-out manualNo (Team/Enterprise/API)Textos largos, CCTP, memorias técnicas
GeminiEE. UU.Sí (ligado al historial)No (Workspace Business/Enterprise)Si ya está en Google Workspace
M365 CopilotEE. UU./UESin objetoNo (tenant empresa)Si ya está en Microsoft 365
Le Chat (Mistral)UENoPosible, a verificarNoLicitaciones públicas, datos sensibles
PerplexityEE. UU.Posible, opt-outNoVigilancia, investigación con fuentes
NotebookLMEE. UU.No según política anunciadaSin objetoAnálisis de un corpus de documentos cerrado
MidjourneyEE. UU.Sin objetoImágenes públicas por defectoStealth Mode (plan Pro)Renderizaciones cliente (plan Pro obligatorio)

Lectura de la tabla: para un dato sensible, el ideal sigue siendo Mistral Le Chat (soberanía UE) o NotebookLM (corpus cerrado, la IA solo cita sus documentos). Para la práctica diaria, Claude Pro o ChatGPT Plus con opt-out activado, y Midjourney Pro para la imagen.

Lo que se puede confiar, y lo que nunca debe poner

La clasificación siguiente es la parte más útil en el día a día. Distingue tres niveles.

Lo que puede confiar sin precaución particular

Las preguntas de metodología genérica, los documentos públicos (PLU consultable en línea, normas abiertas, artículos de prensa), sus notas anonimizadas, los borradores de redacción, las peticiones de revisión ortográfica o gramatical. Ningún dato identificable, ningún secreto.

Lo que puede confiar con una versión profesional y el opt-out activado

Las notas de reunión (con el acuerdo de los participantes), los estudios técnicos internos anonimizados, sus memorias técnicas en curso de redacción, los planos y esquemas sin identificador de cliente (dirección retirada, nombre del proyecto anonimizado). Siempre que esté en una versión donde los datos no sirven para el entrenamiento.

Lo que nunca debe confiar a una IA generalista

Los datos personales identificativos (nombres, coordenadas, RIB, números de seguridad social, datos de salud), las piezas administrativas firmadas por un cliente, los programas confidenciales de un concurso bajo acuerdo de confidencialidad, los planos cadastrales publicables sin acuerdo explícito, los documentos jurídicos en litigio. Para estos casos, la alternativa europea o la salida de la IA se imponen.

Un caso particular merece ser mencionado: grabar una reunión para generar un acta. Debe advertir a todos los participantes de que la reunión se graba y de que la transcripción será tratada por una IA. Es una obligación legal. De lo contrario, es una falta.

La guía de decisión en tres pasos

Antes de enviar cualquier cosa, plantéese dos preguntas. Si este contenido se filtrara mañana en un blog público, ¿sería un problema para mi cliente o para mí? ¿Y estoy en una versión donde mis datos no se utilizan para el entrenamiento?

Elija la herramienta según la sensibilidad. Sensibilidad baja: cualquier herramienta con opt-out activado. Sensibilidad media: versión Pro o Team con DPA conforme al RGPD. Sensibilidad alta: versión europea (Mistral) o ninguna IA en absoluto.

Documente sus elecciones. En caso de pregunta de un cliente, un asegurador o una autoridad, debe poder explicar cómo ha utilizado la IA, con qué precauciones, y por qué considera que ha respetado sus obligaciones.

Los límites de este artículo

Este artículo no es un asesoramiento jurídico. Para los usos sensibles (datos de salud, expedientes en litigio, contratos con riesgo de seguridad), la consulta a un asesor o a un delegado de protección de datos sigue siendo necesaria. Las políticas de los editores evolucionan rápidamente, y lo que era cierto en mayo 2026 puede ya no serlo en el momento en que lea estas líneas. Verifique siempre los parámetros y las condiciones generales de la herramienta en el momento del uso.

Por lo demás, la IA nunca es obligatoria. Para ciertas tareas con riesgo, la buena decisión sigue siendo no utilizar IA, o limitarse a un corpus cerrado como NotebookLM. La productividad ganada no siempre justifica el riesgo asumido sobre datos que no le pertenecen.

Preguntas frecuentes

¿Se puede usar ChatGPT con datos confidenciales de empresa?

Sí, siempre que utilice una versión Team o Enterprise que desactive el entrenamiento sobre sus datos, y que haya firmado el DPA propuesto por OpenAI. Con la versión gratuita o Plus sin opt-out activado, el riesgo es real y desaconsejado para todo dato de cliente, contractual o estratégico. La regla práctica consiste en anonimizar sistemáticamente los elementos sensibles antes de someterlos, incluso en una versión profesional.

¿Qué datos no debe enviar nunca a una IA?

Los datos personales identificativos (nombres, coordenadas, datos de salud, RIB), las piezas administrativas firmadas, los programas confidenciales bajo acuerdo de confidencialidad, los documentos jurídicos en litigio y los planos cadastrales publicables sin acuerdo explícito del cliente. Para estas categorías, ninguna IA generalista ofrece garantía suficiente.

¿El Cloud Act se aplica a ChatGPT, Claude y Gemini?

Sí, estas tres herramientas están editadas por empresas estadounidenses (OpenAI, Anthropic, Google) sometidas al Cloud Act, que permite a las autoridades de EE. UU. acceder a ciertos datos incluso almacenados en Europa. Para datos muy sensibles, una alternativa europea como Le Chat de Mistral AI, no sometida al Cloud Act, es más defendible.

¿Claude utiliza mis conversaciones para entrenarse?

Desde el 8 de octubre de 2025, en los planes Free, Pro, Max y Claude Code, sí, por defecto, salvo que desactive el conmutador «You can help improve Claude» en los parámetros de confidencialidad. Los planes Team, Enterprise y API no están concernidos por el entrenamiento y se benefician de garantías contractuales. Si utiliza Claude en un contexto profesional, la verificación de este ajuste es la primera acción a realizar.

¿Una formación de IA aborda la confidencialidad y el RGPD?

Una formación de IA profesional seria aborda necesariamente estos temas, porque el dominio de las herramientas pasa por el dominio de los parámetros y de los riesgos jurídicos. En Educasium, la confidencialidad y el RGPD se tratan dentro de los programas, a partir de nuestro anexo herramienta por herramienta. Es también lo que distingue un uso improvisado de un uso defendible en empresa.

Para ir más lejos

La confidencialidad de la IA no depende de la herramienta, sino de la versión elegida, de los parámetros activados y del uso que usted haga de ella. Elegir la herramienta adecuada para el caso adecuado es una competencia, y se adquiere. Para elegir entre las herramientas según sus usos, consulte nuestro comparativo ChatGPT ou Claude en entreprise. Para estructurar sus peticiones y reducir las fugas de información en los prompts, consulte nuestra formation au prompt engineering.

Programas certificados Qualiopi, financiables OPCO y FIFPL. Para formar a su equipo en los buenos usos y los buenos parámetros, contacte con Educasium y precise sus casos de uso sensibles.

rgpdconfidentialiteintelligence-artificiellecloud-actsecurite

¿Quieres ir más lejos?

Descubre nuestras formaciones IA especializadas para tu profesión.

Ver formaciones