Privacidad
¿Es seguro subir documentos confidenciales a ChatGPT?
Publicado:
Que sea seguro subir un documento confidencial a ChatGPT depende de dos factores: tu plan y el contenido del archivo. La comprobación de 10 segundos: en un plan personal (Gratuito, Go, Plus, Pro), un archivo subido puede usarse para entrenar modelos futuros salvo que hayas desactivado «Mejorar el modelo para todos», así que un documento verdaderamente confidencial (un contrato con un cliente, un informe bajo NDA, cualquier cosa con datos personales de otras personas) no debería subirse tal cual. En una cuenta Business o Enterprise, las subidas quedan excluidas del entrenamiento por defecto, que es el entorno adecuado para el trabajo confidencial. La medida segura en cualquier plan es eliminar los identificadores antes o usar un Chat Temporal. Aquí tienes el detalle detrás de esa regla.
Qué le pasa a un archivo que subes
Esto viene de la propia documentación de OpenAI, no de suposiciones. Las preguntas frecuentes sobre subida de archivos explican que en los planes personales, el contenido que subes, incluidos los archivos, puede usarse para mejorar los modelos si «Mejorar el modelo para todos» está activado, que es el estado por defecto. Desactivarlo en Ajustes → Controles de datos es una forma limpia de optar por no participar en el entrenamiento futuro.
La retención es independiente del entrenamiento. La política de retención de OpenAI dice que un archivo subido se guarda mientras exista el chat que lo contiene; cuando eliminas ese chat (o tu cuenta, o el GPT personalizado en el que vive), el archivo se elimina de los sistemas de OpenAI en unos 30 días, salvo que deba conservarse por motivos de seguridad o legales. Así que la conservación de datos tiene un límite, pero borrar el archivo más tarde no deshace ningún entrenamiento que ya haya salido de él.
La diferencia entre planes que realmente importa
Para los datos confidenciales, el plan es el factor determinante. La página de privacidad empresarial de OpenAI indica que el contenido enviado a sus productos de negocio (ChatGPT Business, Enterprise y la API) no se usa para entrenar modelos por defecto. Esa es la línea que importa: un plan personal trata tu archivo subido como posible material de entrenamiento salvo que rechaces esa opción; un plan empresarial no lo hace, por diseño.
Si tu organización maneja datos regulados, aquí es también donde entra un acuerdo de tratamiento de datos: el contrato que establece cómo un proveedor trata los datos personales en tu nombre bajo el RGPD. Los planes Business y Enterprise pueden ofrecer uno; los planes personales no. En España, la AEPD (Agencia Española de Protección de Datos) supervisa el cumplimiento del RGPD y puede sancionar con hasta 20 millones de euros o el 4 % de la facturación global anual. Si subes información de clientes o pacientes, ese contrato marca la diferencia entre una herramienta autorizada y un problema de cumplimiento silencioso. El Reglamento de IA de la UE (en vigor desde 2024) añade una capa más para los sistemas clasificados como de alto riesgo, aunque ChatGPT de uso general queda fuera de esa categoría por ahora; en España, su aplicación la vigila la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial).
Una comprobación rápida por tipo de documento
- Tu propio borrador, sin datos de terceros (un CV, una carta de presentación, tus notas): sin problema en cualquier plan, riesgo bajo.
- Un contrato, informe financiero o cualquier cosa bajo NDA: plan empresarial, o anonimiza las cláusulas y cifras confidenciales primero. Un plan personal tal cual no es adecuado.
- Un documento lleno de datos de otras personas (una lista de clientes, una reclamación de un inquilino, notas médicas): son sus datos personales, no los tuyos. Anonimiza antes de subir, o no subas.
- Un formulario escaneado con DNI o números de tarjeta: elimina los números. «Mi número de referencia» funciona igual de bien que los dígitos reales para obtener ayuda.
Dos medidas que lo hacen seguro
Primero, usa un Chat Temporal para cualquier cosa sensible: no se usa para entrenamiento y no queda en tu historial (OpenAI guarda una copia hasta 30 días solo por seguridad). Encuéntralo en el menú de modelo o chat; los menús cambian, así que si la etiqueta ha variado, busca «Temporal». Un chat temporal es la protección puntual más sencilla.
Segundo, anonimiza antes de subir. Sustituye nombres, números de cuenta, direcciones y códigos de referencia por marcadores de posición. El contenido con el que realmente necesitas ayuda casi nunca es la parte que crea el riesgo.
Compruébalo antes de que salga de tu dispositivo
Leer una política de retención en el momento en que estás a punto de arrastrar un PDF no es realista. Para eso está el control de privacidad: pega el texto de un documento y detecta nombres, direcciones, números de tarjeta y de cuenta bancaria, y contraseñas antes de que se envíe nada. El análisis se ejecuta en tu navegador y nunca vemos tu archivo. Treinta segundos de comprobación son mucho mejores que explicar después una filtración de datos de clientes.
Sigue leyendo
Preguntas frecuentes
¿Es seguro subir un PDF confidencial a ChatGPT? +
En un plan personal (Gratuito, Go, Plus, Pro), solo si te parece aceptable que el archivo se use para entrenamiento, o si has desactivado «Mejorar el modelo para todos» y usas un Chat Temporal. Para documentos verdaderamente confidenciales (archivos de clientes, contratos, cualquier cosa cubierta por un NDA) usa una cuenta Business o Enterprise, que excluye las subidas del entrenamiento por defecto, o elimina las partes confidenciales antes de subir.
¿Se usan los archivos subidos para entrenar ChatGPT? +
En los planes personales, sí por defecto: los archivos que subes pueden usarse para mejorar los modelos salvo que desactives «Mejorar el modelo para todos» en Configuración. En las cuentas Business y Enterprise, el contenido subido no se usa para entrenamiento por defecto.
¿Cuánto tiempo guarda ChatGPT un documento subido? +
Los archivos se almacenan mientras exista el chat que los contiene. Cuando eliminas ese chat, tu cuenta o el GPT personalizado al que pertenece, OpenAI borra el archivo de sus sistemas en un plazo de unos 30 días, salvo que deba conservarse por motivos de seguridad o legales.
¿Cómo subo un documento sin riesgo para la privacidad? +
Usa un Chat Temporal, que no se usa para entrenamiento y no queda en tu historial. Mejor aún, anonimiza el documento antes: sustituye nombres, números de cuenta e identificadores por marcadores de posición, de modo que las partes confidenciales nunca salgan de tu dispositivo.
¿Qué dice la AEPD sobre subir datos personales a ChatGPT? +
La AEPD (Agencia Española de Protección de Datos) es el organismo supervisor del RGPD en España. Subir datos personales de terceros a un servicio de IA de consumo sin una base jurídica válida puede constituir una infracción del RGPD. Si tu empresa maneja datos de clientes, necesita un acuerdo de tratamiento de datos (DPA) con OpenAI, disponible solo en los planes Business y Enterprise.