Uning

¿Puedo meter una nómina, una factura o un contrato en ChatGPT? Cuidado con los datos que compartes con una IA

Copiar. Pegar. Preguntar.

Es probablemente una de las formas más rápidas de utilizar herramientas como ChatGPT en el trabajo.

“Resume este contrato”.

“Explícame esta factura”.

“Redacta un correo a partir de esta nómina”.

“Analiza estos datos de clientes”.

En cuestión de segundos podemos obtener una respuesta que nos habría llevado bastante más tiempo preparar por nuestra cuenta. Por eso la inteligencia artificial generativa se está incorporando con tanta rapidez al día a día de empresas, autónomos y despachos profesionales.

Pero hay una pregunta que muchas veces llega después:

¿Puedo introducir cualquier documento de mi empresa en ChatGPT?

La respuesta corta es: no deberíamos hacerlo sin pensar antes qué información contiene, qué herramienta estamos utilizando y qué ocurre con esos datos una vez los introducimos.

Porque una nómina no es simplemente un PDF. Una factura tampoco es solo una factura. Y un contrato puede contener mucha más información sensible de la que parece.

Cuando copias un documento en una IA, también estás compartiendo información

Imaginemos una situación bastante habitual.

Tenemos que revisar un contrato de diez páginas y decidimos subirlo a una herramienta de inteligencia artificial para que nos haga un resumen.

El documento contiene nombres y apellidos, DNI, direcciones, correos electrónicos, información económica, condiciones comerciales y firmas.

En ese momento no estamos introduciendo únicamente “un contrato”.

Estamos tratando información que puede incluir datos personales e información confidencial de nuestra empresa o de terceros.

Desde el punto de vista del Reglamento General de Protección de Datos (RGPD), los datos personales deben tratarse de forma lícita, con una finalidad determinada, aplicando medidas de seguridad adecuadas y utilizando únicamente aquellos datos que sean realmente necesarios. Es el conocido principio de minimización de datos.

Por eso, antes de copiar información empresarial en una herramienta de IA, la pregunta no debería ser únicamente “¿puede ChatGPT analizar esto?”, sino también:

“¿Necesita realmente conocer todos estos datos para hacer lo que le estoy pidiendo?”

Muchas veces la respuesta será no.

Una nómina es un buen ejemplo

Supongamos que queremos que una IA nos ayude a redactar una explicación sencilla de una nómina para un trabajador.

Podríamos subir directamente el documento completo.

Pero en esa nómina pueden aparecer el nombre del empleado, DNI, número de afiliación, salario, retenciones, número de cuenta bancaria, circunstancias retributivas y otra información vinculada a una persona identificable.

Para pedir una explicación sobre cómo funciona determinado concepto salarial probablemente no necesitamos proporcionar ninguno de esos datos.

Podemos sustituirlos por información genérica o eliminar previamente todos los elementos que permitan identificar al trabajador.

Es una diferencia sencilla pero importante:

no es lo mismo preguntar por un concepto de una nómina que subir la nómina de una persona concreta.

Y hay documentos especialmente delicados. Pensemos, por ejemplo, en información relacionada con bajas médicas, discapacidad, expedientes disciplinarios o determinadas circunstancias personales del trabajador. Algunos de estos datos pueden tener una protección especialmente elevada según el RGPD.

¿Y una factura?

Aquí ocurre algo parecido.

Muchas empresas utilizan herramientas de inteligencia artificial para extraer información, clasificar gastos, interpretar conceptos o redactar comunicaciones relacionadas con una factura.

El problema es pensar que, como una factura es un documento habitual de empresa, automáticamente podemos compartirla completa con cualquier herramienta.

Una factura puede incluir nombres, direcciones, NIF, cuentas bancarias, datos de contacto o información comercial.

Si nuestro objetivo es simplemente preguntar:

“¿Cómo debería contabilizarse este tipo de gasto?”

probablemente no sea necesario proporcionar los datos del proveedor, su dirección, el número de factura o sus datos bancarios.

Podemos formular la consulta utilizando únicamente la información imprescindible.

Los contratos plantean otro problema: la confidencialidad

No todo gira alrededor de la protección de datos.

Un contrato entre dos empresas puede no incluir información especialmente sensible sobre personas físicas y, aun así, contener información que no debería salir del ámbito de la organización.

Precios negociados.

Márgenes.

Condiciones especiales.

Proveedores.

Planes comerciales.

Procesos internos.

Cláusulas confidenciales.

Estrategias empresariales.

Propiedad intelectual.

Información sobre futuras operaciones.

Compartir este contenido con una herramienta externa sin revisar previamente sus condiciones puede generar problemas incluso aunque el RGPD no sea el principal riesgo.

Por eso las empresas deberían distinguir entre datos personales e información empresarial confidencial. Son conceptos diferentes y ambos requieren precaución.

Un artículo publicado en agosto de 2026 en el Laboratorio de Privacidad de la AEPD precisamente llama la atención sobre este nuevo punto de riesgo: el propio prompt que introducimos en una herramienta de IA puede incorporar datos personales, secretos empresariales o documentación sometida a confidencialidad.

Entonces, ¿ChatGPT utiliza todo lo que escribimos para entrenarse?

Aquí conviene evitar las afirmaciones absolutas.

Depende del servicio, del tipo de cuenta y de su configuración.

En los servicios de ChatGPT destinados a particulares, OpenAI indica que el contenido puede utilizarse para mejorar sus modelos cuando esa opción está activada. El usuario puede desactivar “Mejorar el modelo para todos” desde los controles de datos para que las nuevas conversaciones no se utilicen con ese fin.

En cambio, OpenAI establece que, por defecto, no utiliza para entrenar sus modelos los datos introducidos o generados mediante ChatGPT Business, ChatGPT Enterprise o su plataforma API.

Esta diferencia sirve para ilustrar algo mucho más importante:

una empresa no debería elegir una herramienta de IA solamente porque sea cómoda o gratuita.

Debe conocer qué versión está utilizando, qué condiciones ofrece, cómo trata la información, durante cuánto tiempo puede conservarla, dónde se procesa, qué controles proporciona y qué compromisos contractuales existen.

Y esto no afecta únicamente a ChatGPT. El mismo análisis debería realizarse con cualquier proveedor externo de inteligencia artificial.

Anonimizar no significa cambiar “María López” por “Cliente 1”

Otro error frecuente consiste en pensar que eliminar el nombre es suficiente.

Imaginemos un documento en el que hemos sustituido el nombre del trabajador, pero mantenemos:

“Director financiero de nuestra oficina de Huelva, incorporación en marzo de 2024, 52 años”.

Puede que en una empresa pequeña sea perfectamente posible identificar de quién estamos hablando aunque hayamos eliminado su nombre.

El RGPD considera dato personal toda aquella información que permita identificar directa o indirectamente a una persona.

Por eso una anonimización efectiva exige revisar el conjunto de información que estamos proporcionando, no únicamente nombres y apellidos.

También debemos prestar atención a documentos PDF, hojas de cálculo o imágenes que puedan contener información adicional o metadatos que no resultan evidentes a primera vista.

¿Significa todo esto que una empresa debería prohibir ChatGPT?

No necesariamente.

La inteligencia artificial puede ser una herramienta extraordinariamente útil para redactar, resumir, investigar, clasificar información, generar ideas o automatizar procesos.

El problema aparece cuando una organización permite utilizarla sin establecer ningún criterio.

Una alternativa mucho más razonable es establecer una política interna de uso de inteligencia artificial.

No tiene por qué ser un documento de cincuenta páginas.

Debe conseguir que cualquier trabajador pueda saber qué herramientas están autorizadas, qué información puede introducir, qué información debe anonimizar previamente, qué documentos no debe subir, qué usos necesitan autorización y cuándo debe consultar con una persona responsable antes de utilizar la IA.

De hecho, esta formación está adquiriendo también importancia regulatoria. El artículo 4 del Reglamento europeo de Inteligencia Artificial establece obligaciones relacionadas con la alfabetización en IA para proveedores y responsables del despliegue de sistemas de inteligencia artificial. La obligación de adoptar medidas para favorecer esa alfabetización comenzó a aplicarse en febrero de 2025 y su marco de supervisión es aplicable desde agosto de 2026.

No basta, por tanto, con facilitar una herramienta a los empleados.

También hay que enseñarles a utilizarla.

Antes de pegar un documento en una IA, hazte estas preguntas

Como regla práctica, antes de introducir información empresarial en ChatGPT o en cualquier otra herramienta de inteligencia artificial conviene comprobar:

  • si el documento contiene datos personales;
  • si contiene información especialmente sensible;
  • si existen datos de clientes, trabajadores, proveedores o terceros;
  • si incluye información confidencial de la empresa;
  • si realmente necesitamos proporcionar el documento completo;
  • si podemos eliminar o anonimizar parte de la información;
  • qué herramienta y qué modalidad de cuenta estamos utilizando;
  • qué condiciones ofrece el proveedor para el tratamiento de esos datos;
  • y si nuestra empresa ha autorizado ese uso.

Una pregunta aparentemente sencilla puede evitar muchos problemas:

“¿Podría hacer esta misma consulta sin decir quiénes son las personas o empresas implicadas?”

Si la respuesta es sí, probablemente deberíamos hacerlo así.

La IA no elimina las obligaciones de la empresa

Utilizar ChatGPT no convierte automáticamente una actuación en ilegal ni significa que las empresas deban renunciar a las ventajas de la inteligencia artificial.

Pero tampoco podemos tratar estas herramientas como si fueran un bloc de notas privado instalado en nuestro ordenador.

Cuando una empresa utiliza servicios externos para trabajar con documentación de clientes, empleados o proveedores, debe valorar cómo se está tratando esa información y qué garantías existen.

La velocidad con la que hemos incorporado la inteligencia artificial a nuestro trabajo ha provocado que, en ocasiones, adoptemos primero la herramienta y pensemos después en las reglas.

Quizá debería ser al revés.

Porque muchas veces el principal riesgo de la inteligencia artificial no está en una compleja decisión tomada por un algoritmo.

Está en algo mucho más cotidiano:

copiar un documento, pegarlo en una caja de texto y pulsar Enter sin preguntarnos qué información acabamos de compartir.

En Uning podemos ayudarte a revisar cómo afecta el uso de nuevas herramientas digitales a las obligaciones de tu empresa y a establecer procedimientos que permitan aprovechar la tecnología con mayores garantías.