Ir al contenido

Legislación y normativa20:08

Un empleado puede usar ChatGPT en el trabajo, pero no con una cuenta gratuita

Esta guía aclara cuándo un empleado puede utilizar ChatGPT en el trabajo y qué debe incluir la normativa interna: desde las versiones Team/Enterprise hasta la lista de datos prohibidos y las sanciones laborales.

Imagen generada por IA.

Escuche el resumen del artículo

Voz sintética.
0:00
0:00

Guía práctica basada en nuestra experiencia directa. Aportamos orientación y cifras concretas; la decisión final corresponde a su empresa. La premisa más habitual en empresas de servicios y oficinas de 20–150 empleados es: ChatGPT es admisible en el trabajo, basta con prohibir pegar datos personales y firmar una declaración. Suena razonable, ya que la legislación laboral no prohíbe explícitamente ChatGPT y el Código del Trabajo faculta al empleador para definir cómo se ejecuta el trabajo. El problema surge al intentar convertir esa única frase en un protocolo integral.

El argumento principal de la otra parte

No es un argumento falso. El RGPD no prohíbe de forma expresa ChatGPT y el AI Act no califica al empleado individual como entidad responsable del despliegue. Si el trabajador introduce únicamente datos anonimizados, el riesgo del art. 9 del RGPD se reduce y la empresa cuenta con el marco laboral: desde la amonestación hasta el despido disciplinario sin preaviso según el art. 52 §1 p. 1. Revelar secretos comerciales acarrea penas de hasta 2 años de prisión. En una pyme sin departamento de TI parece una solución sencilla: una hoja firmada y asunto resuelto.

Imagen generada por IA.

Qué no contempla este argumento

Se pasa por alto que la cuenta gratuita de ChatGPT no cumple los estándares del RGPD: la información puede utilizarse para entrenar modelos y se aloja en servidores fuera del EEE, mientras que pegar texto no formaliza un encargo de tratamiento según el art. 28 del RGPD. El consentimiento del empleado no legitima el tratamiento de datos laborales ni de clientes. La declaración firmada no traslada la responsabilidad proactiva del responsable al trabajador. En nuestra experiencia, la fuga más común no es un identificador personal, sino el contenido de una propuesta comercial, tarifas, contratos o mensajes de clientes: información amparada por el secreto comercial, no solo por la normativa de privacidad. Además, en empresas sin soporte técnico surge la duda de quién audita si el SaaS cuenta con DPA, desactiva el entrenamiento y aplica una retención adecuada. No corresponde al empleado asumir esa función.

Nuestra postura

Nuestra postura: **el empleado puede utilizar ChatGPT para trabajar, pero solo tras auditar la herramienta, autorizar una versión concreta y recibir formación; el reglamento interno garantiza la legalidad, no es un mero trámite burocrático. En proyectos para empresas de 20–100 empleados, evaluamos primero quién utiliza la herramienta, para qué fines y con qué datos. A continuación, un DPO externo o un despacho legal audita ChatGPT Team o Enterprise en materia de DPA, transferencias internacionales fuera del EEE, retención y exclusión del entrenamiento. Esta revisión técnica suele requerir 2–4 días laborables, con tarifas de 300–600 PLN netos por hora, y la formación inicial dura 1,5–2 horas**. La decisión no depende del empleado ni del proveedor informático: la solicita el responsable del proceso, COO o Recursos Humanos, y la aprueba la dirección de operaciones o el consejo. La versión gratuita queda restringida a pruebas genéricas sin datos corporativos; para el trabajo operativo habilitamos cuentas de equipo con el entrenamiento desactivado.

Imagen generada por IA.

Qué cláusulas incluir en la normativa interna

Incluimos ocho puntos en la política interna: finalidad y definiciones; versiones y fines de uso autorizados; datos y operaciones prohibidos; normas para la introducción de datos sin el consentimiento del empleado como base legal; procedimiento para solicitar herramientas; obligaciones del usuario y formación en alfabetización en IA según el art. 4 del AI Act; registro de herramientas e incidentes; control y sanciones. La lista prohibida incluye PESEL, NIP, direcciones, teléfonos, números de cuenta, datos de los art. 9 y 10 del RGPD (salud, biometría, religión, origen, condenas), salarios, evaluaciones, datos de menores, contraseñas, tokens de API, precios, ofertas, contratos y acuerdos de confidencialidad. Las sanciones laborales van desde la amonestación formal o apercibimiento según los art. 108–113 del Código de Trabajo, la indemnización por daños de hasta 3 meses de salario en caso de culpa no dolosa o el importe íntegro si es dolosa, hasta el despido disciplinario procedente del art. 52 §1 punto 1; la empresa se enfrenta a sanciones de la UODO de hasta 20 millones de EUR o el 4% de la facturación anual. Medida para este trimestre: si la empresa utiliza cuentas gratuitas, bloquee de inmediato el acceso a los datos corporativos y traslade las pruebas a un entorno aislado. Reconsideraríamos esta postura si la versión gratuita incluyera DPA, desactivación de entrenamiento y procesamiento en el EEE: en ese caso, la evaluación de riesgos cambiaría por completo.

Fuentes

Materiales consultados durante la redacción. El texto anterior es nuestro; estas fuentes no se responsabilizan de su contenido ni lo han autorizado.

Reunión sin compromiso

Reservar taller con Paul

Treinta minutos o un taller completo, usted elige. Reserve fecha en el calendario y reciba la confirmación al instante.

Paul Lazniak

Fundador de HEXART