Moviwa

¿Puedo usar IA generativa con datos personales?

7 min de lectura · Revisado en septiembre de 2026

Resumen

El RGPD no prohíbe usar inteligencia artificial con datos personales, pero exige una base jurídica para hacerlo, un contrato de encargo con el proveedor y la capacidad de demostrar ambas cosas. El problema no es la IA: es que el 100 % de esos requisitos se incumple cuando un empleado usa una herramienta que la empresa nunca contrató.

Qué es el RGPD, en una frase útil

El Reglamento (UE) 2016/679, en vigor desde el 25 de mayo de 2018, regula cómo las organizaciones tratan datos de personas físicas. Su idea central no es la prohibición, sino la responsabilidad proactiva del artículo 5.2: no basta con cumplir, hay que poder demostrarlo. Todo lo demás —bases jurídicas, contratos, registros, medidas de seguridad— existe para hacer esa demostración posible.

Esa es exactamente la parte que la IA generativa rompe. No porque los modelos sean inseguros, sino porque el uso ocurre fuera de todo registro.

Qué es un dato personal cuando hablamos de prompts

El RGPD define dato personal como cualquier información sobre una persona física identificada o identificable, directa o indirectamente. La definición es deliberadamente amplia, y en el contexto de un prompt suele sorprender:

  • Un nombre y un apellido, evidentemente. También un DNI, un correo corporativo o un número de teléfono.
  • Un identificador indirecto: «el comercial de la zona norte que se incorporó en marzo» identifica a una persona concreta dentro de una organización concreta.
  • Un texto largo pegado sin leer: un contrato, un correo reenviado, un acta de reunión, una hoja de cálculo con una columna de nombres que nadie recordaba que estaba ahí.
  • Datos seudonimizados que puedan revertirse. Sustituir el nombre por «Cliente 4» no anonimiza nada si el resto del texto permite reconstruir quién es.

La anonimización real —hacer imposible la reidentificación— sí saca el dato del ámbito del RGPD. Es la única salida limpia, y por eso es la que Moviwa automatiza.

Los cuatro requisitos que se incumplen a la vez

Cuando un empleado pega datos personales en una herramienta de IA que la empresa no ha contratado, no se incumple un artículo: se incumplen cuatro, simultáneamente.

1. No hay base jurídica para esa comunicación

El artículo 6 exige una base jurídica para cada tratamiento. La empresa puede tener base para tratar los datos de sus clientes en su CRM, pero eso no ampara comunicárselos a un tercero que no interviene en la relación. La comunicación es un tratamiento distinto y necesita su propia justificación.

2. No hay contrato de encargo

El artículo 28 obliga a firmar un contrato con cualquier proveedor que trate datos personales por cuenta del responsable, regulando finalidad, duración, medidas de seguridad y destino de los datos al terminar. Aceptar los términos de uso de una herramienta gratuita con la cuenta personal de un empleado no es un contrato de encargo, ni firmado por quien puede firmarlo.

3. Puede haber transferencia internacional sin garantías

Muchos proveedores tratan los datos fuera del Espacio Económico Europeo. El capítulo V exige garantías específicas —decisión de adecuación, cláusulas contractuales tipo o similar— y una evaluación del país de destino. Nada de eso existe cuando el envío lo decide un empleado desde su navegador.

Si tu organización presta servicios a la Administración, esta misma cuestión aparece con otro nombre y otros umbrales en el Esquema Nacional de Seguridad.

4. El tratamiento no consta en ningún registro

El artículo 30 obliga a mantener un registro de actividades de tratamiento. Un tratamiento invisible no está en el registro, así que la empresa afirma por escrito, ante la autoridad de control, algo que no es cierto. No por mala fe: porque nadie sabía que ocurría.

A esto se suma el artículo 32, que exige medidas de seguridad proporcionadas al riesgo. Es difícil sostener que hay medidas proporcionadas cuando ni siquiera hay visibilidad.

Qué pasa si la herramienta entrena con lo que le envías

Es la pregunta que más aparece y la respuesta honesta tiene dos partes.

Los planes empresariales de los principales proveedores suelen comprometerse contractualmente a no usar el contenido de las conversaciones para entrenar modelos. Los planes gratuitos y de consumo, en general, no ofrecen ese compromiso o lo condicionan a una configuración que el usuario debe activar.

La distinción es importante, pero secundaria. Aunque el proveedor no entrene con los datos, la comunicación ya se ha producido: hay un tercero tratando datos personales sin contrato de encargo. El entrenamiento agrava el problema; no lo crea.

Y la brecha real no está en el plan corporativo que la empresa contrató, sino en las cuentas personales que nadie contrató.

¿Cómo ayuda Moviwa?

Moviwa actúa en el único punto donde el problema todavía tiene solución: antes de que el prompt salga del navegador.

  • Detección en el momento del envío. Moviwa identifica datos personales en el texto que el empleado está a punto de enviar —nombres, identificadores fiscales, correos, teléfonos, números de cuenta— sin depender de que la herramienta de destino colabore.

  • Bloqueo o anonimización, según tu política. Puedes impedir el envío, o dejar que continúe sustituyendo cada dato identificativo por un token. El empleado sigue trabajando con la herramienta y el dato personal nunca llega al proveedor. Es la vía que convierte un tratamiento ilícito en uno que sencillamente no ocurre.

  • Inventario real de herramientas. Moviwa muestra qué herramientas de IA se están usando de verdad en la organización. Ese es el insumo que faltaba para completar el registro de actividades del artículo 30 con datos, no con suposiciones.

  • Registro de auditoría exportable. Cada intento, la política aplicada y su resultado quedan registrados. Es la prueba documental que exige la responsabilidad proactiva del artículo 5.2, generada de forma continua en lugar de reconstruida cuando llega la inspección.

  • Visibilidad sin vigilancia. El panel muestra uso por equipo y por persona, no el contenido de las conversaciones. Un sistema de control que a su vez trata datos personales en exceso resuelve un problema creando otro.

Ver cómo funciona el anonimizador

Sanciones: qué te juegas

El RGPD establece dos tramos de multa administrativa:

TramoImporte máximoInfracciones típicas
Artículo 83.410 millones de euros o el 2 % de la facturación anual globalFalta de registro de actividades, ausencia de contrato de encargo, incumplimiento de medidas de seguridad
Artículo 83.520 millones de euros o el 4 % de la facturación anual globalTratamiento sin base jurídica, vulneración de los principios del artículo 5, transferencias internacionales sin garantías

En ambos casos se aplica la cifra mayor de las dos, y el porcentaje se calcula sobre la facturación mundial del grupo, no sobre la de la filial ni sobre la de la línea de negocio afectada.

Conviene añadir lo que no aparece en la tabla: la sanción económica rara vez es el mayor coste. Una inspección consume meses de dirección, y una brecha comunicada a los afectados cuesta contratos.

Checklist: seis pasos para usar IA sin incumplir el RGPD

  1. 1

    Averigua qué se está usando. Antes de escribir ninguna política, mide. Una encuesta interna no sirve: nadie declara lo que sospecha que está mal.

  2. 2

    Decide qué herramientas se autorizan y contrata las que vayan a usarse, con contrato de encargo firmado y revisión de dónde se tratan los datos.

  3. 3

    Escribe una política corta y comprensible. Qué se puede usar, con qué datos y qué hacer cuando alguien necesita una excepción. Dos páginas que se leen valen más que veinte que no.

  4. 4

    Aplica un control técnico. Una política sin control es una declaración de intenciones. El control tiene que actuar en el momento del envío, que es cuando el dato todavía no ha salido.

  5. 5

    Actualiza el registro de actividades con los tratamientos que impliquen IA, y evalúa si alguno requiere una evaluación de impacto del artículo 35.

  6. 6

Preguntas frecuentes

¿El RGPD prohíbe usar ChatGPT en la empresa?
No. Prohíbe tratar datos personales sin base jurídica, sin contrato con el proveedor y sin poder demostrarlo. Con una herramienta contratada, un contrato de encargo firmado y un control que impida enviar lo que no debe salir, el uso es perfectamente lícito.
¿Basta con quitar el nombre antes de pegar el texto?
No siempre. Si el resto de la información permite identificar a la persona, sigue siendo un dato personal. La seudonimización reduce el riesgo pero no saca el tratamiento del ámbito del reglamento; solo lo hace la anonimización efectiva.
¿Y si el empleado usa su cuenta personal desde su móvil?
Sigue siendo responsabilidad de la empresa si trata datos de la empresa. Es, además, el escenario más difícil de detectar y la razón por la que el control debe desplegarse a nivel de organización y no depender de la voluntad individual.
¿Tengo que hacer una evaluación de impacto para usar IA?
Depende del tratamiento, no de la tecnología. El artículo 35 la exige cuando es probable que el tratamiento entrañe un alto riesgo para los derechos de las personas: tratamiento a gran escala, categorías especiales de datos o decisiones automatizadas con efectos significativos.
¿Moviwa me certifica el cumplimiento del RGPD?
No. Moviwa aplica los controles y genera la evidencia. La conformidad la sostiene tu organización ante la autoridad de control.

Fuentes oficiales

Empieza por saber qué datos están saliendo

Ninguna de las seis medidas anteriores puede planificarse sin saber qué está pasando hoy en tu organización.

Sin compromiso · 15 minutos · Sin tarjeta

Normas relacionadas

Moviwa implementa los controles técnicos y organizativos que exigen estos marcos, y genera la evidencia para demostrarlos. Moviwa no está certificada en estas normas y no certifica a tu organización: el cumplimiento sigue siendo responsabilidad de tu empresa.

Este contenido es informativo y no constituye asesoramiento legal. Para decisiones concretas sobre el cumplimiento de tu organización, consulta con tu asesor jurídico.