[nonimo]
ES
Descargar

Qué hace ChatGPT con tus datos, según su propia política

· Actualizado el · Escrito y mantenido por Joaquín Trapero, Nonimo

Depende del plan, y lo que más importa no es lo que suele discutirse.

En una cuenta personal, ChatGPT guarda tus conversaciones hasta que las borras y las usa para entrenar sus modelos salvo que desactives un interruptor. En ChatGPT Business, Enterprise y la API, OpenAI dice que por defecto no entrena con tus datos.

Pero en los dos casos, el texto que pegas sale de tu ordenador, viaja a los servidores de OpenAI y queda almacenado en algún sitio durante algún tiempo. En la mayoría de los planes esos servidores están fuera de la Unión Europea, y la residencia europea de datos, que solo pueden contratar algunos clientes de empresa, decide dónde se guarda el dato, no si sale. Esa parte no la cambia ningún ajuste de privacidad de ChatGPT.

30 días
Lo que tarda OpenAI en eliminar de sus sistemas una conversación que tú has borrado, salvo las excepciones que su política enumera. Política de privacidad, 6 de febrero de 2026.

Este artículo recorre las dos cosas por separado, con la documentación oficial delante y con la fecha de cada documento, porque estas políticas cambian varias veces al año. Si lo que buscas es el método manual para tapar un expediente antes de pegarlo, está en la guía del DNI.

Qué recoge ChatGPT, además de lo que escribes

La política de privacidad de OpenAI, actualizada el 6 de febrero de 2026, agrupa lo que recoge en tres bloques: lo que le das, lo que recibe de tu uso del servicio y lo que obtiene de otras fuentes.

Lo que le das incluye la información de la cuenta y lo que la política llama Contenido: tus prompts y todo lo que subas, archivos, imágenes, audio y vídeo incluidos. Si conectas los contactos de tu dispositivo, también sube la agenda.

Lo que recibe de tu uso es lo habitual de cualquier servicio en la nube, y conviene leerlo entero porque es más de lo que la gente supone.

lo que recoge sin que lo escribasqué incluye
Datos de registroDirección IP, tipo y configuración del navegador, fecha y hora de cada petición
Datos de usoQué contenido ves, qué funciones usas, cuándo valoras una respuesta, zona horaria y país
Información del dispositivoNombre del dispositivo, sistema operativo, identificadores y navegador
Información de ubicaciónEl área general desde la que accedes, deducida de la IP, y la ubicación precisa si la das

Fuente: política de privacidad de OpenAI, 6 de febrero de 2026.

Para un despacho esto importa por una razón práctica. La dirección IP de tu oficina y la hora exacta de cada consulta quedan registradas junto al texto de esa consulta. No es un dato de tu cliente, pero sí es la prueba de que la consulta se hizo desde ahí, y ese registro existe aunque el contenido se borre.

Y lo que entra por las aplicaciones conectadas

Hay una cuarta vía que no aparece en la lista anterior y que crece cada mes. Cuando activas una aplicación o un conector, ChatGPT envía y recupera información de esa fuente para dar más contexto a sus respuestas.

Lo que sale por ahí deja de regirse por la política de OpenAI y pasa a regirse por la del tercero. Si el conector apunta a tu Drive o a tu gestor documental, el criterio de qué puede leer lo pone el permiso que le diste, no el modelo. Merece la pena revisarlo con la misma calma que el resto, y dejarlo escrito en la política de uso de IA del despacho.

¿Guarda tus conversaciones? Los treinta días que no son lo que parecen

Sí, y por defecto las guarda indefinidamente. La política lo dice sin rodeos: hay información que se conserva hasta que tú la eliminas.

Cuando borras una conversación, o la cuenta entera, OpenAI se compromete a eliminarla de sus sistemas en un plazo de 30 días. Ese plazo es el que casi todo el mundo cita, y es correcto. Lo que suele faltar es la lista de excepciones que va justo detrás, y que está en el mismo apartado.

Las cuatro excepciones a los treinta días

La política enumera cuatro casos en los que conserva los datos más tiempo aunque los hayas borrado:

  1. Cuando la ley se lo exige. Si recibe un requerimiento judicial válido, los conserva mientras dure la obligación legal o reglamentaria.
  2. Para combatir el fraude y el abuso. Si un contenido o una cuenta se bloquean por infringir sus políticas de uso, puede conservar esos datos.
  3. Por registros financieros. Cuando hay una transacción de por medio, guarda la información de pago con fines contables y de resolución de disputas.
  4. Para acreditar el propio borrado. Conserva el registro de auditoría de tu solicitud de eliminación, para poder demostrar que la cumplió.

Ninguna de las cuatro es abusiva, y las cuatro son normales en cualquier servicio. Lo que importa es leerlas junto al plazo: los 30 días son la regla, no la garantía.

4
Las excepciones que la política enumera al plazo de 30 días. Política de privacidad de OpenAI, 6 de febrero de 2026.

Y una excepción más, que va en la frase del plazo

Hay un quinto supuesto, escrito en la misma frase del plazo y fácil de pasar por alto. La política dice que elimina los datos en 30 días salvo que ya se hayan anonimizado y desvinculado de tu cuenta cuando has permitido usar tu contenido para mejorar sus modelos.

Traducido: si tenías el entrenamiento activado, borrar la conversación no deshace lo que ya se había apartado para entrenar. Es la misma lógica que explica la diferencia entre anonimizar y seudonimizar, y aquí juega en contra.

El chat temporal, que no queda en el historial

El Chat temporal es lo más parecido a no dejar rastro, con matices. No aparece en el historial y, mientras siga siendo temporal, no se usa para entrenar los modelos. Pero el centro de ayuda de OpenAI dice que puede guardar una copia hasta 30 días por motivos de seguridad.

Y si lo abres en modo personalizado, puede usar los recuerdos que ChatGPT ya tiene de ti, aunque no crea ni actualiza ninguno mientras siga siendo temporal.

¿Entrena con lo que escribes? Depende del plan y de un interruptor

Aquí es donde los planes se separan de verdad, y donde conviene no fiarse de un titular. Es también la sección que más cambia de un modelo a otro: Claude y Gemini resuelven esto de maneras distintas.

En las cuentas personales, el entrenamiento viene puesto

El artículo del centro de ayuda de OpenAI sobre el uso de datos para mejorar sus modelos dice que, cuando usas sus servicios para particulares como ChatGPT y Codex, puede usar tu contenido para entrenar sus modelos. Para evitarlo hay que desactivar «Mejorar el modelo para todos» en Configuración, Controles de datos.

Es decir: viene activado, y eres tú quien tiene que quitarlo. Si nadie tocó el ajuste, está entrenando. Y el ajuste vale para la cuenta entera, así que se configura una vez y se hereda en web y en móvil.

En las cuentas de empresa, no entrena por defecto

La página de privacidad empresarial de OpenAI, actualizada el 8 de enero de 2026, lo dice al revés: por defecto no entrena los modelos con los datos de tu empresa. Cubre ChatGPT Business, Enterprise, Edu, for Healthcare, for Teachers y la plataforma de API.

El matiz está escrito en la misma frase: salvo que hayas optado explícitamente por compartir datos, por ejemplo a través de los mecanismos de opinión. Y esos mecanismos de opinión son justo lo que viene ahora.

El pulgar hacia arriba puede saltarse el interruptor

Esta es la línea que casi nadie reproduce. El mismo artículo del centro de ayuda dice que, incluso si has desactivado el entrenamiento, puedes seguir dando tu opinión sobre una respuesta, y que si lo haces la conversación entera asociada a esa opinión puede usarse para entrenar sus modelos.

Un pulgar hacia arriba sobre una respuesta útil vuelca la conversación completa, con el expediente dentro. No hay aviso en ese momento, y el ajuste sigue apareciendo desactivado en la pantalla de controles.

lo que apagasqué deja de pasarqué sigue pasando
«Mejorar el modelo para todos»Tus conversaciones nuevas no entrenan los modelosSe guardan en tu historial y viajan a sus servidores
El pulgarLa conversación no se vuelca entera al entrenamientoNada más: es un gesto, no un ajuste
La MemoriaChatGPT deja de recordar detalles entre chatsLas conversaciones siguen guardadas
El historial, borrándoloSale de tu cuenta y de sus sistemas en 30 díasLas cuatro excepciones de arriba

Fuentes: controles de datos y uso de datos para mejorar el modelo, centro de ayuda de OpenAI.

Entrenar no es lo mismo que pasar por sus servidores

Esta es la distinción que sostiene todo lo demás, y la que se cuenta mal en casi todas partes. Son dos riesgos distintos, con dos remedios distintos, y arreglar uno no toca el otro.

Entrenar

Tu texto se incorpora al material con el que se ajusta un modelo. El riesgo es que algo de ese texto quede dentro del modelo y pueda salir más adelante.

Pasar por sus servidores

Tu texto viaja por la red, llega a un ordenador ajeno, se procesa allí y se almacena allí. El riesgo es que ese texto exista fuera de tu control, con independencia de lo que se haga después con él.

Dos riesgos distintos, con dos remedios distintos.

Lo que dice el Comité Europeo sobre los modelos entrenados con datos personales

Sobre el primer riesgo hay una posición europea, y no es la que suele citarse. En su Dictamen 28/2024, de 18 de diciembre de 2024, emitido a petición de la autoridad de control irlandesa, el Comité Europeo de Protección de Datos concluye que los modelos de IA entrenados con datos personales no pueden considerarse anónimos en todos los casos.

Para que un modelo se considere anónimo, dice el Comité, tanto la probabilidad de extraer directamente datos personales como la de obtenerlos a través de consultas tienen que ser insignificantes. Y eso lo evalúa la autoridad competente caso por caso, no el proveedor.

Y el segundo riesgo no se apaga con ningún ajuste

Sobre el segundo riesgo no hay debate posible, porque lo describe la propia política: el texto sale y se queda en un historial que puede leer un administrador, alojar un proveedor o pedir una autoridad.

El único momento en que ese riesgo se puede tocar es antes de pulsar Enviar. Después, lo único que queda son promesas de terceros sobre lo que harán con algo que ya tienen. Por eso la comparación entre modelos cambia menos de lo que parece.

¿Comparte o vende tus datos?

La política dice expresamente que OpenAI no vende datos personales ni los comparte con fines de publicidad conductual entre contextos. Es una afirmación clara y es la respuesta a la pregunta tal como suele hacerse.

Pero «no vender» y «no comunicar a nadie» no son lo mismo, y la propia política enumera cinco categorías de destinatarios.

a quién se los comunicapara qué, según la política
Proveedores y prestadores de serviciosAlojamiento, nube, entrega de contenido, soporte, seguridad, pagos, análisis
Autoridades gubernamentales y tercerosObligación legal, defensa de derechos, fraude, seguridad, responsabilidad
Entidades afiliadasCualquier entidad bajo control común con OpenAI
Administradores de cuentas de empresaPueden acceder a tu cuenta y a tu Contenido
Partes de una operación societariaDiligencia debida y transmisión en fusiones o concursos

Fuente: política de privacidad de OpenAI, 6 de febrero de 2026.

Si tu cuenta es de empresa, tu administrador ve lo que escribes

La cuarta fila merece un párrafo propio porque sorprende a mucha gente. La página de privacidad empresarial dice que en ChatGPT Business los administradores del espacio de trabajo pueden ver, acceder, exportar y eliminar las conversaciones de los usuarios finales.

En Enterprise, Edu y for Healthcare el acceso del administrador va por un registro de auditoría a través de la API de cumplimiento empresarial. En los dos casos, contratar el plan de empresa añade un lector, no lo quita. Para un despacho eso puede ser bueno, porque es trazabilidad, pero conviene decírselo al equipo antes y no después, y es una de las cláusulas que toca escribir en la política interna.

Los anuncios, que llegaron en febrero de 2026

Desde el 9 de febrero de 2026 OpenAI prueba anuncios en ChatGPT, según su centro de ayuda. Aparecen en los planes Gratis y Go, y no en Plus, Pro, Business, Enterprise ni Edu.

OpenAI afirma que no comparte las conversaciones con los anunciantes y que estos solo reciben informes agregados de visualizaciones y clics. Y añade un dato que importa aquí: los anuncios personalizados no están disponibles de inicio en el Espacio Económico Europeo ni en Suiza. Su política europea, en cambio, ya prevé la base jurídica, el consentimiento, para cuando lo estén.

Dónde están los servidores, y qué no arregla que estén en Europa

La política europea de OpenAI, actualizada el 24 de agosto de 2026, es explícita: trata tus datos personales en servidores situados fuera del Espacio Económico Europeo, Suiza y el Reino Unido, incluidos sus instalaciones y servidores en Estados Unidos.

Para cubrir esas transferencias se apoya en las decisiones de adecuación de la Comisión Europea, según el artículo 45.1 del RGPD, y en las cláusulas contractuales tipo del artículo 46.2.c) para el resto de jurisdicciones. Es el mecanismo estándar y no tiene nada de irregular, pero hay que saber que existe, porque es lo que te van a preguntar en el cuestionario del seguro.

La residencia de datos existe, pero no en tu plan

OpenAI sí ofrece residencia de datos, y Europa está entre las diez regiones disponibles. El detalle que decide es quién puede contratarla: según su centro de ayuda, los clientes de API elegibles y los espacios de trabajo nuevos de ChatGPT Enterprise y Edu.

Ni Gratis, ni Go, ni Plus, ni Pro, ni Business. Si trabajas con una cuenta personal o con ChatGPT Business, la residencia europea no está disponible, y la página añade que hay que hablar con ventas para saber si tu organización cumple los requisitos.

10regiones con residencia de almacenamiento
3regiones con residencia de inferencia
0planes de consumo que la incluyen
Centro de ayuda de OpenAI, residencia de datos e inferencia para ChatGPT, consultado el 19 de septiembre de 2026.

Y lo que se queda fuera incluso con la residencia activada

Aquí está lo que hay que saber antes de quedarse tranquilo. El propio artículo enumera lo que queda fuera del ámbito: los datos de cuenta, la facturación, las estadísticas de uso, los registros sin contenido y los metadatos de operación.

Y con la residencia de inferencia activada, que es el nivel más estricto y solo existe en Europa, Estados Unidos y Emiratos, OpenAI escribe que el procesamiento en CPU puede seguir ocurriendo fuera de la región. Pone un ejemplo concreto: extraer el texto de un PDF o de un documento de Word.

Es decir, en el escenario más protegido que vende OpenAI hoy, el contenido de un Word que subas puede leerse fuera de Europa. La conclusión práctica no es que la residencia no sirva, sino que resuelve dónde reposa el dato, no si el dato salió. Lo mismo, con otro nombre y otros agujeros, le pasa al Límite de Datos de la UE de Microsoft.

Gratis, Go, Plus, Business y Enterprise: qué cambia de verdad

Puesto todo junto, así queda el mapa de planes. La última columna es la que interesa a un despacho, y dice lo mismo en todas las filas.

planentrena por defectoresidencia en Europael dato sale de tu equipo
Gratis y GoSí, salvo que lo desactivesNoSí
Plus y ProSí, salvo que lo desactivesNoSí
BusinessNoNoSí
Enterprise y EduNoSí, si el espacio es nuevo y elegibleSí
APINoSí, para clientes elegiblesSí

Fuentes: política de privacidad de OpenAI (6 de febrero de 2026), privacidad empresarial (8 de enero de 2026) y el artículo de residencia de datos del centro de ayuda.

También hay que decir qué añade de verdad el plan de empresa, que es bastante. Añade un contrato, un anexo de tratamiento de datos que OpenAI firma a petición del cliente, una auditoría SOC 2 de tipo 2, cifrado en reposo y en tránsito, y control administrativo sobre quién accede y cuánto se conserva.

Nada de eso es poco, y para un despacho que ya usa la herramienta es la diferencia entre tener papeles y no tenerlos. Lo que no hace es evitar que el dato salga, y esas dos cosas se mezclan cada vez que alguien dice que con el plan de empresa «ya está cubierto». El índice de guías tiene el resto de las piezas de este mismo rompecabezas.

Cómo ajustar la privacidad de ChatGPT: entrenamiento e historial

Son cinco minutos y no cuesta dinero, así que no hay razón para no hacerlo. Estos pasos valen para las cuentas personales.

  1. Desactiva el entrenamiento. Perfil, Configuración, Controles de datos, y apaga «Mejorar el modelo para todos». El ajuste vale para toda la cuenta, en web y en móvil.
  2. Deja de usar el pulgar. Mientras el entrenamiento esté desactivado, valorar una respuesta vuelca la conversación entera. Si necesitas dar tu opinión, hazlo en un chat que no lleve nada dentro.
  3. Usa el Chat temporal para lo delicado. No entra en el historial, no crea recuerdos y no entrena, aunque OpenAI puede guardar una copia hasta 30 días por seguridad.
  4. Revisa la Memoria. Si está activada, ChatGPT recuerda detalles entre conversaciones. Se desactiva y se vacía en el mismo panel.
  5. Repasa las aplicaciones conectadas. Cada conector activo es una puerta con sus propios términos. Desactiva los que no uses.
  6. Exporta y borra. Desde Controles de datos puedes exportar tu historial y eliminar conversaciones, archivarlas o borrar la cuenta.

Si la cuenta es de un despacho con varias personas, estos seis pasos no bastan, porque dependen de que cada uno los haga y los mantenga. Eso es lo que resuelve una política escrita de uso de IA, que además deja constancia de que el control existía el día que alguien pregunte.

Quién responde en España, y ante quién reclamas

La política europea nombra al responsable sin ambigüedad: si resides en el Espacio Económico Europeo o en Suiza, quien responde es OpenAI Ireland Limited, con domicilio en Dublín. Fuera de ahí, OpenAI OpCo, LLC, en San Francisco.

La misma política dice que puedes dirigirte a la Comisión de Protección de Datos de Irlanda como su autoridad de control principal, o a tu autoridad local. En España esa autoridad local es la AEPD, y presentar una reclamación ante ella es gratuito y se hace por internet.

El matiz práctico, y vale igual para los otros tres modelos: que la AEPD reciba tu reclamación no significa que la resuelva sola. Cuando hay una autoridad principal en otro Estado miembro, la tramitación se coordina entre ambas, y eso alarga los plazos. Conviene saberlo antes, sobre todo si el afectado es un cliente tuyo y te está pidiendo explicaciones a ti.

Y una advertencia que la propia OpenAI escribe

En el apartado de derechos hay una nota que merece la pena leer si alguna vez usas una respuesta sin revisarla. OpenAI dice que sus servicios generan respuestas prediciendo las palabras más probables, que en algunos casos esas palabras pueden no ser las más acertadas y que no deberías confiar en la exactitud fáctica de lo que devuelve el modelo.

Si aparecen datos personales inexactos sobre alguien, se puede pedir rectificación o supresión, y OpenAI dice que valorará la petición según la ley aplicable y las capacidades técnicas de sus modelos. Esa última coletilla es importante: reconoce que corregir un dato dentro de un modelo no siempre es posible.

Lo que nada de esto arregla

Supongamos que haces todo bien. Desactivas el entrenamiento, contratas Enterprise, activas la residencia europea, firmas el anexo de tratamiento de datos y formas al equipo.

Queda una cosa intacta: el momento en que alguien de tu oficina copia un expediente con nombre, DNI, número de la Seguridad Social e IBAN y lo pega en una ventana de chat. En ese instante el dato ya salió, y todas las garantías contratadas son promesas sobre lo que un tercero hará con algo que ya tiene.

  1. Tu ordenador, antes de pulsar Enviar

    ActúaTapar el expediente, a mano o con una herramienta. Es el único control que llega antes de que el texto salga.

  2. Pulsas Enviar

    NadaNingún ajuste impide que el texto salga de tu equipo.

  3. Los servidores de OpenAI, fuera del EEE

    ActúaLa residencia de datos, solo en espacios nuevos de Enterprise y Edu y en clientes de API elegibles: decide dónde reposa el dato.

    QuedaNo deshace la salida, y un PDF o un Word puede procesarse fuera de la región.

  4. El entrenamiento

    ActúaApagar «Mejorar el modelo para todos», o un plan de empresa, que no entrena por defecto.

    QuedaEl pulgar sobre una respuesta puede volcar la conversación entera.

  5. El historial

    ActúaEl Chat temporal, del que OpenAI puede guardar una copia hasta 30 días por seguridad, o borrar la conversación: fuera de sus sistemas en 30 días.

    QuedaLas cuatro excepciones al plazo.

  6. Administrador, proveedores y autoridades

    ActúaEl contrato y el anexo de tratamiento del plan de empresa.

    QuedaEn Business, el administrador puede ver y exportar las conversaciones.

Del paso 2 en adelante, todo lo que actúa son promesas de un tercero sobre un texto que ya tiene.

El recorrido de lo que pegas en ChatGPT y en qué tramo actúa cada ajuste de privacidad. Resumen de las políticas de OpenAI citadas en esta guía.

Por eso el único control que actúa sobre el problema de verdad es el que se aplica antes de enviar. Puede ser manual, y para un documento al día lo manual basta y no cuesta nada. El método está en la guía del DNI, y si te vale, no compres nada.

Lo que dice la ley española, en cuatro líneas

En España el marco es el RGPD y la LOPDGDD, y quien vigila es la AEPD. El deber de confidencialidad del artículo 5 de la LOPDGDD alcanza a todas las personas que intervengan en cualquier fase del tratamiento y sigue vigente cuando termina la relación.

Si eres gestoría, asesoría o despacho, lo que pesa es que, cuando llevas la nómina de tus empresas clientes siguiendo sus instrucciones, para ellas eres encargado del tratamiento, y el artículo 28.2 del RGPD te prohíbe subcontratar sin autorización previa. Eso está desarrollado en la guía del DNI y no se repite aquí.

La lista de contratación que escribió la propia Agencia

Lo que sí es nuevo, y encaja exactamente con este artículo, es el resumen de obligaciones y recomendaciones que la AEPD publicó en enero de 2026 sobre el uso de IA generativa en sus propios procesos administrativos.

En el apartado de contratación dice que, antes de contratar un sistema de IA generativa, hay que evaluar el uso de datos para entrenamiento, la ubicación de los datos y los periodos de retención. Son las tres preguntas de este artículo, escritas por el regulador. Esas mismas preguntas son las que deciden si un uso concreto es conforme, y aplicadas una a una a cada asistente no dan la misma respuesta en todos.

Y en el apartado de uso responsable escribe una frase que conviene leer dos veces, porque es la que la Agencia dirige a su propio personal: la obligación de «no compartir información confidencial, nunca ingresar datos privados, información no pública o datos personales».

Eso sí, es una política interna de la AEPD, no una norma que obligue a un despacho privado. Y precisamente por eso vale, porque es lo que la autoridad de protección de datos se impone a sí misma cuando puede elegir.

Y el aviso del Consejo General de la Abogacía

Para abogados hay además un texto propio y reciente. La Circular Interpretativa 3/2026 del CGAE, de 10 de abril de 2026, pide «extremar el cuidado al decidir qué datos se le introducen» y encaja el uso poco diligente en el artículo 125.u) del EGAE, que es infracción grave.

Ahora bien, esa circular trata el deber de verificación, y dice de sí misma que no aborda las infracciones de confidencialidad o secreto profesional, que se tratarán en otra circular todavía no publicada. Quien la cite para hablar de confidencialidad la está estirando. Sobre confidencialidad, lo que la abogacía tiene escrito es su Libro Blanco, que le pide al despacho sistemas de anonimización cuando la herramienta no la garantiza.

Cuándo deja de bastar hacerlo a mano

Deja de bastar cuando ya no lo haces tú solo: cuando el repaso a mano lo tienen que hacer cinco personas, con veinte consultas en el cierre del mes. El día que alguien se salta el repaso no pasa nada visible, y ese es exactamente el problema.

Ahí es donde una herramienta tiene sentido, y toca decir con precisión qué hace la nuestra. Nonimo es una aplicación de escritorio para Mac y Windows que sustituye los identificadores por etiquetas en tu propio ordenador, antes de que el texto salga.

Reconoce DNI, NIE, NIF, número de la Seguridad Social, IBAN, tarjeta, matrícula, CUPS y referencia catastral. Lo que hace es seudonimizar, no anonimizar: la correspondencia es reversible y se queda en tu equipo. Por eso sigue siendo dato personal a efectos del artículo 4.5 del RGPD, y por eso sigues siendo tú el responsable.

No hay OCR: un PDF escaneado son imágenes, y la aplicación lo dice. En un despacho entero la informática añade la extensión de navegador y el panel. Si eres consultora de protección de datos o asesoría informática, en la página del canal contamos cómo trabajamos contigo.

Las otras tres, y lo que las une

Si en tu oficina se usa otro asistente, lo mismo está contado para cada uno: qué hace Claude con tus datos, qué hace Gemini con tus datos y qué hace Microsoft Copilot con tus datos. Entre ellos hay diferencias reales, y conviene conocerlas.

Lo que no cambia de uno a otro es que, una vez pulsado Enviar, el texto ya está fuera. Y si lo que te preocupa es qué pasa después de que el dato haya salido, eso lo cubre la guía sobre qué cubre un seguro de ciberriesgos en España. Si lo que te preocupa son los plazos del Reglamento de IA, están en su propia guía, y lo que aquí se discute es el RGPD, que ya es exigible hoy.

Esto es divulgación, no asesoramiento jurídico. Para tu caso, habla con tu delegado de protección de datos o con tu abogado.

Fuentes

Cada una, con el dato concreto que sostiene. Las políticas de OpenAI cambian varias veces al año: las fechas son las de la consulta, el 19 de septiembre de 2026.

Lo que afirmamos de nuestro propio producto sale de su código y de sus pruebas: qué identificadores españoles reconoce y que la sustitución se hace en tu equipo.

Nonimo es el software que hace esto en tu propio ordenador: tapa nombres, DNI y expedientes antes de que el texto llegue a ChatGPT . Sin cuenta, y los datos de tus clientes no salen de tu equipo.

Preguntas frecuentes

¿ChatGPT guarda lo que escribo?

Sí. Según la política de privacidad de OpenAI, ChatGPT guarda las conversaciones en tu cuenta hasta que las borras. Cuando borras una, OpenAI dice que la elimina de sus sistemas en 30 días, salvo que tenga que conservarla por obligación legal, por seguridad o por una revisión de abuso.

¿ChatGPT es confidencial?

Depende del plan, y en ninguno lo es en el sentido del secreto profesional. En las cuentas personales entrena con tus conversaciones salvo que lo desactives. En Business y la API no entrena por defecto, pero su página de privacidad empresarial, consultada el 25 de septiembre de 2026, dice que pueden acceder a lo que escribes empleados autorizados y contratistas externos obligados a confidencialidad, solo para revisar abusos. El deber de secreto con tu cliente sigue siendo tuyo.

¿ChatGPT entrena con mis conversaciones?

En las cuentas personales sí, salvo que lo desactives. El ajuste se llama «Mejorar el modelo para todos» y está en Configuración, Controles de datos. En ChatGPT Business, Enterprise y la API, OpenAI dice que por defecto no entrena con los datos de la empresa.

Si desactivo el entrenamiento, ¿ya no usan nada de lo que escribo?

No exactamente. El centro de ayuda de OpenAI dice que, aunque hayas desactivado el entrenamiento, si valoras una respuesta con el pulgar la conversación entera asociada a ese aviso puede usarse para entrenar sus modelos.

¿OpenAI vende mis datos?

Su política dice que no vende datos personales ni los comparte para publicidad conductual entre contextos. Desde febrero de 2026 hay anuncios en los planes Gratis y Go, y OpenAI afirma que no comparte las conversaciones con los anunciantes.

¿Dónde están los servidores de ChatGPT?

Su política europea dice que trata los datos personales en servidores situados fuera del Espacio Económico Europeo, Suiza y el Reino Unido, incluidos los de Estados Unidos, y que se apoya en decisiones de adecuación y en cláusulas contractuales tipo.

¿Puedo tener mis datos de ChatGPT alojados en Europa?

Solo en algunos planes. Según el centro de ayuda de OpenAI, la residencia de datos está disponible para clientes de API elegibles y para espacios de trabajo nuevos de Enterprise y Edu. Los planes Gratis, Go, Plus y Pro no la tienen.

Si contrato ChatGPT Business, ¿mis conversaciones son privadas frente a mi empresa?

No. La página de privacidad empresarial de OpenAI dice que los administradores del espacio de trabajo pueden ver, acceder, exportar y eliminar las conversaciones de los usuarios finales de ChatGPT Business.

¿Puedo pegar el expediente de un cliente en ChatGPT si desactivo el entrenamiento?

Desactivar el entrenamiento reduce un riesgo concreto, pero el texto sale igual de tu ordenador hacia un tercero. Si el expediente lleva datos de clientes de tu cliente, sigues necesitando la autorización del artículo 28.2 del RGPD.

¿A quién reclamo si ChatGPT trata mal mis datos?

Puedes reclamar ante la AEPD. La política europea de OpenAI dice que el responsable en el Espacio Económico Europeo es OpenAI Ireland Limited y que su autoridad de control principal es la Comisión de Protección de Datos de Irlanda.

¿Qué dice la AEPD sobre meter datos en ChatGPT?

En su resumen de obligaciones de enero de 2026, la Agencia escribe para su propio personal la obligación de «no compartir información confidencial, nunca ingresar datos privados, información no pública o datos personales». Es una política interna, no una norma para terceros.