¿Es legal usar IA con datos de clientes? Guía RGPD para autónomos (2026)
¿Es legal usar IA con datos de clientes? Sí, si cumples el RGPD. Los 5 pasos: plan adecuado, contrato de encargado, transferencias y seudonimizar los datos.
La respuesta corta: sí, es legal usar IA con datos de clientes, no está prohibido. Lo que no puedes es hacerlo de cualquier manera, porque cuando metes datos de un cliente en una herramienta de IA, tú eres el responsable ante el RGPD. Y cumplir no es un misterio: se resume en cinco pasos concretos (usar el plan adecuado, tener el contrato de encargado, cubrir las transferencias, minimizar y seudonimizar los datos, y tener tu política de privacidad al día). Este artículo no te dice que no la uses, te dice cómo usarla bien. Aquí tienes el checklist.
Un aviso: esto es información de un emprendedor a otro, no asesoramiento legal. El RGPD tiene matices según tu actividad y el tipo de datos, así que para casos delicados confírmalo con un experto en protección de datos.
¿Es legal usar IA con datos de clientes?
Sí, y para entenderlo hay que ver quién es quién. Cuando tú, autónomo, introduces datos personales de un cliente en una herramienta de IA, eres el responsable del tratamiento (tú decides qué datos tratas y para qué). El proveedor de la IA es el encargado del tratamiento (trata esos datos por cuenta tuya). Esa relación la regula el artículo 28 del Reglamento General de Protección de Datos, que exige que exista un contrato entre ambos, y en España la refuerza la Ley Orgánica 3/2018 (LOPDGDD).
Traducido: la ley no te prohíbe usar IA con datos de clientes, te pide que lo hagas con ciertas garantías. Y la propia Agencia Española de Protección de Datos (AEPD) ha publicado recomendaciones para usar herramientas de IA protegiendo la privacidad, así que hay un marco claro que seguir. Vamos con los pasos.
Paso 1: usa el plan adecuado, no el gratuito de consumo
Es la decisión que más cambia las cosas, y la que mucha gente se salta. Los planes gratuitos de consumo de muchas IA pueden usar lo que escribes para entrenar sus modelos (salvo que lo desactives), y eso, con datos de clientes, es justo lo que no quieres. Los planes de empresa o de API funcionan distinto: por norma no entrenan con tu contenido y ofrecen el contrato que necesitas.
Un ejemplo verificable: Anthropic (Claude) indica en sus condiciones comerciales que no entrena sus modelos con el contenido de sus clientes en sus productos comerciales, y que ese uso se rige por su contrato de tratamiento de datos. OpenAI y Google también ofrecen contrato de encargado para sus planes de empresa y API. La regla práctica: para datos de clientes, usa un plan de empresa o de API, no el gratuito, y comprueba en tu proveedor que no entrena con tus datos. Cómo cerrar ese grifo en cada herramienta lo cuento en las reseñas, por ejemplo en la de Claude.
Paso 2: ten el contrato de encargado (DPA)
Ese contrato tiene nombre: contrato de encargado del tratamiento (o DPA, por sus siglas en inglés). Lo exige el artículo 28 del RGPD, y define qué puede hacer el proveedor con los datos que le pasas, con qué medidas de seguridad y durante cuánto tiempo. No tienes que redactarlo tú desde cero: los proveedores serios lo ofrecen ya hecho, y normalmente lo aceptas o firmas desde el panel de tu cuenta de empresa.
Lo que sí tienes que hacer es tenerlo (no vale el apretón de manos) y guardarlo. Si mañana la AEPD te pregunta con qué garantías tratas los datos de tus clientes en esa herramienta, el contrato de encargado es tu respuesta. Sin él, aunque el proveedor sea de fiar, tú incumples.
Paso 3: las transferencias a Estados Unidos
La mayoría de estas herramientas están en Estados Unidos, así que tus datos salen de la Unión Europea, y eso el RGPD lo regula aparte (artículos 44 y siguientes). No es un problema, pero necesita un mecanismo que lo cubra: las cláusulas contractuales tipo (unos modelos aprobados por la Comisión Europea) o el marco EU-US Data Privacy Framework (una especie de sello de adecuación para empresas de EE. UU.).
En la práctica, ese mecanismo suele venir dentro del propio contrato de encargado. Anthropic, por ejemplo, indica en su política de privacidad que se apoya en las cláusulas contractuales tipo para esas transferencias. No des por hecho una certificación concreta de cada proveedor: lo que tienes que comprobar es que el DPA incluya un mecanismo de transferencia válido. Si lo tiene, cubierto.
Paso 4: minimiza y seudonimiza los datos
Este paso es gratis y reduce el riesgo a la mitad. El RGPD manda por principio meter los mínimos datos necesarios (la minimización del artículo 5) y recomienda la seudonimización como medida de seguridad (artículo 32). Aplicado a la IA, se traduce en dos hábitos:
- No metas más de lo que la tarea necesita. Si le pides a la IA que te redacte un correo, no le pegues la ficha completa del cliente con su DNI y su teléfono; pégale solo lo que hace falta.
- Sustituye lo identificable. En lugar del nombre real, usa
[CLIENTE_A]; en lugar del número de pedido real, un marcador. La IA hace igual de bien su trabajo con un texto anonimizado o seudonimizado, y tú dejas de exponer datos reales. Es la misma técnica que menciono en las reseñas de herramientas de IA.
Cuanto menos dato personal real entre en la herramienta, menos te juegas si algo va mal.
Paso 5: datos sensibles y tu política de privacidad
Dos remates que cierran el círculo. Primero, los datos sensibles: el artículo 9 del RGPD protege de forma especial los datos de salud, ideología, religión, afiliación sindical y similares. Con esos, la regla honesta es no meterlos en una IA general salvo que tengas una base sólida y asesoramiento; el riesgo no compensa.
Y segundo, tu política de privacidad: si usas proveedores de IA para tratar datos de tus clientes, tienes que reflejarlos como encargados en la información que das a tus clientes. Es un ajuste pequeño en el texto que ya deberías tener, y lo repaso en la guía de la política de privacidad. Con esto, cuando un cliente pregunte quién trata sus datos, tu respuesta es transparente.
¿Y el reglamento de IA (AI Act)?
Una duda razonable, con respuesta tranquilizadora. El Reglamento de IA de la UE (2024/1689) recae sobre todo en los proveedores de sistemas de IA, no en el autónomo que los usa. Tú, como usuario, eres un "responsable del despliegue" con obligaciones mucho más ligeras, centradas en usos de alto riesgo que no son el caso de una IA generalista para redactar o resumir. Además, el AI Act no sustituye al RGPD: para ti, el marco que de verdad cuenta al meter datos de clientes sigue siendo el RGPD y sus cinco pasos de arriba.
Usar IA con datos de clientes: tu checklist
Recapitulando, usar IA con datos de clientes es legal si lo haces con cabeza, y cabe en un checklist:
| Paso | Qué hacer | Base RGPD |
|---|---|---|
| 1 | Plan de empresa o API que no entrene con tus datos | Art. 5, 32 |
| 2 | Tener el contrato de encargado (DPA) | Art. 28 |
| 3 | Comprobar el mecanismo de transferencia (SCC o DPF) en el DPA | Art. 44+ |
| 4 | Minimizar y seudonimizar (usa [CLIENTE_A]) |
Art. 5, 32 |
| 5 | Datos sensibles fuera y política de privacidad al día | Art. 9 |
El mensaje no es evitar la IA, es usarla como toca. Con estos cinco pasos, aprovechas la IA en tu día a día sin dejar los datos de tus clientes a la intemperie, que es justo lo que la ley te pide. Y si tu caso maneja datos delicados de verdad, ese es el momento de sentar a un experto en protección de datos, no de improvisar.
Preguntas frecuentes
¿Puedo meter datos de clientes en ChatGPT o en otra IA?
Sí, es legal, pero con condiciones: usa un plan de empresa o de API (no el gratuito, que puede entrenar con tus datos), ten firmado el contrato de encargado del tratamiento con el proveedor, comprueba que cubre las transferencias fuera de la UE, y mete los mínimos datos posibles, seudonimizados. Con eso cumples; sin el contrato de encargado, no.
¿Qué es un contrato de encargado del tratamiento (DPA)?
Es el contrato que el artículo 28 del RGPD exige entre tú (responsable) y el proveedor de IA (encargado) cuando este trata datos personales por cuenta tuya. Define qué puede hacer con los datos, con qué seguridad y durante cuánto. Los proveedores serios lo ofrecen ya hecho para aceptarlo desde el panel de tu cuenta de empresa.
¿Necesito el plan de pago para usar IA con datos de clientes?
En la práctica, sí conviene: los planes de empresa o de API son los que no entrenan con tu contenido y ofrecen el contrato de encargado que necesitas. Los gratuitos de consumo suelen poder usar lo que escribes para entrenar, salvo que lo desactives, lo que con datos de clientes no es buena idea. Comprueba las condiciones de tu proveedor.
¿Puedo meter datos de salud u otros datos sensibles en una IA?
Es lo más delicado y, por norma, mejor no. El artículo 9 del RGPD protege de forma especial los datos de salud, ideología o religión, entre otros. Meterlos en una IA general sin una base legal sólida y asesoramiento es un riesgo que no compensa; para eso, consulta antes con un experto en protección de datos.